AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Zurück Delphi-PRAXiS Projekte Alternate Data Stream Detektor [Release neue Version]
Thema durchsuchen
Ansicht
Themen-Optionen

Alternate Data Stream Detektor [Release neue Version]

Ein Thema von richard_boderich · begonnen am 1. Okt 2007 · letzter Beitrag vom 30. Dez 2009
Antwort Antwort
Seite 4 von 8   « Erste     234 56     Letzte »    
Benutzerbild von richard_boderich
richard_boderich
Registriert seit: 21. Jun 2004
Hallo zusammen!

Da ich mich gerade mit ADS beschäftige, hier ein kleines Tool, welches bei meiner Arbeit entstanden ist. Der "Alternate Data Stream Detektor".
Das Programm ist vielseitig einsetztbar. Es ermöglicht Euch z.B. die bequeme Auffindung und schnelle Entfernung unerwünschter bzw. "suspekter" ADS.

Das Programm ermöglicht folgende Datei-Operationen mit ADS:
  • Suchen
  • Lesen
  • Entfernen
  • Kopieren
  • Umbenennen
  • Extraktion
  • Erzeugung
  • Hashing (Identifizierung via MD5, SHA-1)
Über Fragen, Hinweise, Anregungen und geg. Bugreports würde ich mich sehr freuen.

Features:
  • Durchsuchen der Festplatte oder einzelner Verzeichnisse nach Alternate Data Streams
  • Möglichkeit zur bequemen Entfernung von unerwünschten ADS
  • komfortables Extrahieren (Speichern als normale Datei) und Umbenennen von ADS
  • Entfernt auch ADS die an Verzeichnisse (z.B 'C:\Windows') oder direkt an das Rootlaufwerk angehängt sind
  • Möglichkeit zum Ausblenden von Standard ADS des Betriebssystem's
  • farbliche Kennzeichnung der gefundenen ADS nach ihrer Kathegorie
  • Erkennung von ausführbaren ADS via Signatur
  • Hexansicht & Ascii-Ansicht des Streams mit MD5 und SHA-1 Hash
  • Automatischer Virencheck via Virustotal (Multi-Engine)
  • Archivierung bzw. Quarantäne von unkekannten/verdächtigen ADS
  • alternativer Suchalgorithmus via NTFS-MFT (Scan von versteckten Filesystemobjecten oder speziellen Systemordnern, z.B. Ordner der System-Wiederherstellung)
Vorraussetztungen:
  • Win2000, WindowsXP, Vista
  • Dateisystem NTFS (Fat32 unterstützt keine ADS)
  • aktive Onlineverbindung (bei Nutzung des Virustotal Onlinechecks)
getestet mit: Windows XP SP2

Anmerkungen:
Bevor ihr die Suche startet, solltet Ihr euren OnAccess-Virenscanner deaktivieren, da sich sonst die Dauer des Scanvorgangs, wegen der
ganzen Dateizugriffe signifikant erhöht. Falls Ihr den Virenscanner nicht deaktiviren wollt, so ist das auch kein Problem. Der Suchvorgang dauert dann nur etwas länger.

Danksagungen:
Hagen Reddmann für sein DEC
Alexander Freudenberg für NTFSQuery

Gruß Richard


Miniaturansicht angehängter Grafiken
adsdetektor6_bearbeitet_943.png   adsdetektor2_bearbeitet_124.png  
Angehängte Dateien
Dateityp: exe adsdetektor_574.exe (1,86 MB, 405x aufgerufen)
Dateityp: exe adsdetektor_debug_202.exe (1,87 MB, 84x aufgerufen)
mfG Richard

Cimmams schrieb "das einzige was an ArmA gut ist, ist die Grafik bis 100m und der Rest ist so unreal wie unsere Demokratie."
 
Benutzerbild von himitsu
himitsu

 
Delphi 12 Athens
 
#31
  Alt 24. Nov 2007, 19:11
OK, die Box hab ich jetzt gefunden (is bei dem kleinen Monitor halt nich so einfach),

Aber es kann doch nicht sein, daß bei mir daheim auf einem mehrere Jahre alten Windows nicht ein einziger ADS zu finden ist?

Selbst hier wurden nur 2 Kleine gefunden und einen den ich mit deinem Programm erstellt hab.


[ot] warum fangen jetzt eigentlich plötzlich alle mit ADS an?
  Mit Zitat antworten Zitat
Benutzerbild von richard_boderich
richard_boderich

 
Delphi 7 Architect
 
#32
  Alt 30. Nov 2007, 00:04
@All

Hab eine neue Version hochgeladen. Ein Bug in der Umbenennen Funktion im Zusammenhang mit der GUI wurde gefixt. Programm ist
jetzt an die an unterschiedliche Bildschirm-Auflösungen anpassbar. Also himitsu, nochmal testen!!!
Habe die GUI-Farben auch mal etwas augenfreundlicher gestaltet.

Gruß Richard
  Mit Zitat antworten Zitat
Thanatos81
 
#33
  Alt 30. Nov 2007, 00:50
Hab das auch mal gerade getestet und zwei Fragen:
  • Wie kann es sein, dass auf einem Recht frisch aufgesetzten System (letzten Sonntag) ADS aus dem Mai diesen Jahres und sogar einer aus dem letzten Jahr existieren? (Eventuell versteh ich das Konzept der ADS auch nicht richtig )
  • Ich hatte ursprünglich vier items in der Anzeige, dann habe ich auf die Checkbox geklickt und es waren noch dreil. So weit korrekt, nur nach dem ich den Haken wieder entfernt habe, wurde der vierte nicht wieder angezeigt

Ansonsten aber alles Ok, vor allem die Geschwindigkeit ist super
  Mit Zitat antworten Zitat
Benutzerbild von richard_boderich
richard_boderich

 
Delphi 7 Architect
 
#34
  Alt 30. Nov 2007, 11:02
@Thanatos81

Es handelt sich dabei um den Zeitstempel der Datei an den der entsprechende ADS angehängt ist.

mfG Richard
  Mit Zitat antworten Zitat
Thanatos81
 
#35
  Alt 30. Nov 2007, 11:46
Ah! OK so macht das Sinn
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu

 
Delphi 12 Athens
 
#36
  Alt 30. Nov 2007, 21:02
Jupp, ADS haben keine eigenen Zeitstempel und auch keine Attribute ... über sowas verfügen nur die Dateien, wo der ADS rangehängt ist.

Zitat:
Programm ist jetzt an die an unterschiedliche Bildschirm-Auflösungen anpassbar. Also himitsu, nochmal testen!!!
Also laut jetzt geht überhaupt nichts mehr

siehe angehängte Bildchen

ich würd mal denken die Unit in dem ZIP könnte besser gehn (wenn alles gut geht, dann bräuchtest du eigentlich nur mal due DFM in deinem Projekt ersetzen)
Miniaturansicht angehängter Grafiken
unbenannt3_554.jpg   unbenannt2_435.jpg   unbenannt1_799.jpg  
Angehängte Dateien
Dateityp: zip unit1_467.zip (4,2 KB, 15x aufgerufen)
  Mit Zitat antworten Zitat
Benutzerbild von richard_boderich
richard_boderich

 
Delphi 7 Architect
 
#37
  Alt 4. Dez 2007, 11:33
@All

Habe eine neue Version hochgeladen. Darstellung nach Vergrößern bzw. Verkleinern wurde verbessert. Anchors werden genutzt!
Die standard ADS werden jetzt bei Wunsch, nach dem Ausblenden, auch wieder korrekt eingeblendet. (über die entsprechende Checkbox)
Dank an Thanatos81 für den Hinweis.

in Entwicklung

1. Archivierung bzw. Quarantäne von ADS (Ausführbare ADS werden durch Verschlüsselung unbrauchbar gemacht und in Container-Objekten gespeichert)
2. Verschmelzen von ADS


mfG Richard
  Mit Zitat antworten Zitat
Benutzerbild von SITTING-BULL
SITTING-BULL
 
#38
  Alt 12. Jan 2008, 21:29
Hallo - ich bin neu hier ! Eigentlich war ich auf der Suche nach einem neuen, funktionellen ALTERNATE-DATA-STREAM - Entferner. Seit Lavasoft den Support für sein "Ad-Aware Personal SE" am 31.12.2007 eingestellt hat, welches noch ADS suchen und eleminieren konnte (der neue Lavasoft-Jäger verfügt nicht mehr über den kompletten Sucher/Vernichter-Standard), wird es zunehmend schwerer Gleichwertiges (inkl. Such- und Löschfunktion) im Freeware-/LowBudget-Bereich zu finden.

Mein alter, australischer Parasitensucher "TDS-3 Trojan Defence Suite", leider eingestellt und nur noch bei einigen Portalen downloadbar, war schon bzgl. ADS-Erkennung nicht schlecht. Ähnlich funktioniert der noch heute erwerbbare "TrojanHunter 5.0", wenn man ihn mit allen Plugins scharf macht, jedoch für lau machte es eben noch das alte "Ad Aware SE"..Aus obigem Grunde nun dem Schöpfer des hier downloadbaren ADS-Jägers Anerkennung und Dank.

SITTING-BULL
Übrigens, wer´s noch nicht wußte, jeder Favoriten-Klick und zuweilen auch ein Download mit dem neuen Internet-Explorer 7 (IE7) wird mit einem angehefteten (ADS) Stream belohnt.

Welches ist nun die neuste Version ?
  Mit Zitat antworten Zitat
Benutzerbild von SITTING-BULL
SITTING-BULL
 
#39
  Alt 12. Jan 2008, 21:41
Schnell noch eine Frage...Ist es Ihnen/Dir recht, wenn ich in anderen Foren über Ihren/Deinen ADS-Sucher/Zerstörer schreibe und den Link hierher weitergebe ?

SITTING-BULL
  Mit Zitat antworten Zitat
Benutzerbild von Luckie
Luckie

 
Delphi 2006 Professional
 
#40
  Alt 12. Jan 2008, 22:13
Zitat von SITTING-BULL:
Übrigens, wer´s noch nicht wußte, jeder Favoriten-Klick und zuweilen auch ein Download mit dem neuen Internet-Explorer 7 (IE7) wird mit einem angehefteten (ADS) Stream belohnt.
Das ist nichts neues. Damit markiert der IE nur, wohr die Datei kam um bei einer Exe einen entsprechenden Hinwis anzeigen zu können, wenn man sie zum ersten mal ausführt.
Michael
  Mit Zitat antworten Zitat
Antwort Antwort
Seite 4 von 8   « Erste     234 56     Letzte »    


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:13 Uhr.
Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz