AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Zurück Delphi-PRAXiS Projekte Alternate Data Stream Detektor [Release neue Version]
Thema durchsuchen
Ansicht
Themen-Optionen

Alternate Data Stream Detektor [Release neue Version]

Ein Thema von richard_boderich · begonnen am 1. Okt 2007 · letzter Beitrag vom 30. Dez 2009
Antwort Antwort
Seite 5 von 8   « Erste     345 67     Letzte »    
Benutzerbild von richard_boderich
richard_boderich
Registriert seit: 21. Jun 2004
Hallo zusammen!

Da ich mich gerade mit ADS beschäftige, hier ein kleines Tool, welches bei meiner Arbeit entstanden ist. Der "Alternate Data Stream Detektor".
Das Programm ist vielseitig einsetztbar. Es ermöglicht Euch z.B. die bequeme Auffindung und schnelle Entfernung unerwünschter bzw. "suspekter" ADS.

Das Programm ermöglicht folgende Datei-Operationen mit ADS:
  • Suchen
  • Lesen
  • Entfernen
  • Kopieren
  • Umbenennen
  • Extraktion
  • Erzeugung
  • Hashing (Identifizierung via MD5, SHA-1)
Über Fragen, Hinweise, Anregungen und geg. Bugreports würde ich mich sehr freuen.

Features:
  • Durchsuchen der Festplatte oder einzelner Verzeichnisse nach Alternate Data Streams
  • Möglichkeit zur bequemen Entfernung von unerwünschten ADS
  • komfortables Extrahieren (Speichern als normale Datei) und Umbenennen von ADS
  • Entfernt auch ADS die an Verzeichnisse (z.B 'C:\Windows') oder direkt an das Rootlaufwerk angehängt sind
  • Möglichkeit zum Ausblenden von Standard ADS des Betriebssystem's
  • farbliche Kennzeichnung der gefundenen ADS nach ihrer Kathegorie
  • Erkennung von ausführbaren ADS via Signatur
  • Hexansicht & Ascii-Ansicht des Streams mit MD5 und SHA-1 Hash
  • Automatischer Virencheck via Virustotal (Multi-Engine)
  • Archivierung bzw. Quarantäne von unkekannten/verdächtigen ADS
  • alternativer Suchalgorithmus via NTFS-MFT (Scan von versteckten Filesystemobjecten oder speziellen Systemordnern, z.B. Ordner der System-Wiederherstellung)
Vorraussetztungen:
  • Win2000, WindowsXP, Vista
  • Dateisystem NTFS (Fat32 unterstützt keine ADS)
  • aktive Onlineverbindung (bei Nutzung des Virustotal Onlinechecks)
getestet mit: Windows XP SP2

Anmerkungen:
Bevor ihr die Suche startet, solltet Ihr euren OnAccess-Virenscanner deaktivieren, da sich sonst die Dauer des Scanvorgangs, wegen der
ganzen Dateizugriffe signifikant erhöht. Falls Ihr den Virenscanner nicht deaktiviren wollt, so ist das auch kein Problem. Der Suchvorgang dauert dann nur etwas länger.

Danksagungen:
Hagen Reddmann für sein DEC
Alexander Freudenberg für NTFSQuery

Gruß Richard


Miniaturansicht angehängter Grafiken
adsdetektor6_bearbeitet_943.png   adsdetektor2_bearbeitet_124.png  
Angehängte Dateien
Dateityp: exe adsdetektor_574.exe (1,86 MB, 405x aufgerufen)
Dateityp: exe adsdetektor_debug_202.exe (1,87 MB, 84x aufgerufen)
mfG Richard

Cimmams schrieb "das einzige was an ArmA gut ist, ist die Grafik bis 100m und der Rest ist so unreal wie unsere Demokratie."
 
Benutzerbild von xZise
xZise

 
Delphi 2009 Professional
 
#41
  Alt 12. Jan 2008, 22:14
Zitat von SITTING-BULL:
Schnell noch eine Frage...Ist es Ihnen/Dir recht, wenn ich in anderen Foren über Ihren/Deinen ADS-Sucher/Zerstörer schreibe und den Link hierher weitergebe ?

SITTING-BULL
Das Problem wird dann aber leider sein, dass sich unangemeldete Benutzer dieses Programm nicht downloaden könnten.

Vielleicht uploadet der Programmierer das Programm auf einen Hoster ohne Anmeldung (z.B. seine eigene Seite, sofern er eine hat).

MfG
xZise
Fabian
  Mit Zitat antworten Zitat
Benutzerbild von richard_boderich
richard_boderich

 
Delphi 7 Architect
 
#42
  Alt 14. Jan 2008, 04:39
@ SITTING-BULL

Also Werbung für das Programm kannst du ruhig machen
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu

 
Delphi 12 Athens
 
#43
  Alt 17. Jan 2008, 12:37
also bediehen kann ich's Programm immernoch nicht richtig ._.

Und irgendwie hab ich daheim wohl keinen einzigen ADS auf'm System.
In 'nem einige Jahre altem XP und und bei fast 'ner million Dateien sollte sich doch was finden lassen?

Eines hab'sch aber noch nicht gemacht ... ich erstell mir heut abend mal selber einen ADS (ohne dein Programm) und laß den suchen (die über dein Programm erstellten ADS wurden gefunden) ... ich sehn den Suchenbutton zwar nicht, aber anscheinend ist er in der Tabreinfolge nach dem StreamInhaltMemo
Miniaturansicht angehängter Grafiken
unbenannt_648.jpg  
  Mit Zitat antworten Zitat
Benutzerbild von richard_boderich
richard_boderich

 
Delphi 7 Architect
 
#44
  Alt 17. Jan 2008, 13:41
@himitsu

Also dir scheint mein Programm ja zu gefallen, wenn du da so am drängeln bist. Habe dir eine angepasste Alpha hochgeladen. Sind eine Menge kleiner Bugfixes eingeflossen. Aber es sind noch einige Buttons und Funktionen nicht implementiert. Momentan arbeite ich an der Quarantäne DB. Bei mir
lässt sich das Form jetzt wunderbar skalieren.

Btw.
Wenn du den Scanergebnissen von meinem Programm nicht traust, dann mach doch mal mit einem anderen ADSTool die Gegenprobe.
Wenn du XP SP2 hast müsstest du eigentlich an jeder runtergeladenen Datei einen Windows ADS haben.

Wäre nett wenn du Rückmeldung gibst, ob es mit der Darstellung jetzt bei dir funktioniert.

mfG Richard
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu

 
Delphi 12 Athens
 
#45
  Alt 17. Jan 2008, 13:58
nja, da hier grad wer rumschrieb, dacht ich ich mach einfach mal wiede etwas mit

der Benutzerdefinierte Dateiauswahldialog will nicht so richtig.

erstmal mehrmals nicht aufgetaucht (beim Drücken auf "Suchen")

und dann nach der Suche und beim Beenden über [X] nochmals unaufgefordert aufgetaucht.

Der Rechner hier is eh etwas "krank", werd's dann also daheim nochmals testen
und ich hab hier 'nen FireFox (Der IE hat 'nen nettes Memoryleak)

[add] Bild
Miniaturansicht angehängter Grafiken
unbenannt_634.jpg  
  Mit Zitat antworten Zitat
Benutzerbild von richard_boderich
richard_boderich

 
Delphi 7 Architect
 
#46
  Alt 18. Jan 2008, 04:36
@himitsu

Hast du den Radiobutton auf "benutzerdefiniert" gestellt? Sonst wird in der Standardeinstellung lediglich das Systemverzeichnes
gescannt, und dazu brauchst du ja kein Auswahldialog.

mfG Richard
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu

 
Delphi 12 Athens
 
#47
  Alt 18. Jan 2008, 04:51
hatte ich - hab aber eh "alles" ausprobiert ... sozusagen hintereinander, von oben nach unten ausgeführt
  Mit Zitat antworten Zitat
Iron Man
 
#48
  Alt 26. Jan 2008, 12:48
Hallo Richard,

ich bin auch hier;

Bei mir schauts nach dem Start deines Progs auch recht "leer" aus.

(Aber resize funktioniert bestens...)

Gruß
Iron Man
  Mit Zitat antworten Zitat
Benutzerbild von richard_boderich
richard_boderich

 
Delphi 7 Architect
 
#49
  Alt 18. Feb 2008, 13:23
@All

Ich habe mal eine neue Version hochgeladen.

Verbesserungen:
  • Quarantänefunktion eingefügt -> bitte Testen!
  • Verbesserungen im Userinterface für Auflösung 1024 x 768
  • vordefinierte Scanoptionen hinzugefügt
  • about Dialog hinzugefügt
  • einige Bugs und Formfehler beseitigt
  • Logdatei und MD5 Checksum optionalisiert
  • Programmlogic verbessert um Fehlbedienungen auszuschließen
mfG Richard
  Mit Zitat antworten Zitat
Iron Man
 
#50
  Alt 20. Feb 2008, 18:35
Sehr schön, funktioniert; keine Fehler feststellbar.
Eingängige Logik.

Hinweis:
beim Resize liegen der 3 und 4. Button übereinander; Scrollbalken horizontal kommt erst bei 1/3 Bildschirmgröße, Scrollbalken vertikal gar nicht.

Wie wäre es dem Suchfenster in der Taskleiste einen eigenen Platz zu reservieren, damit man bei längeren Wartezeiten nicht auf dem Desktop das Suchen anfangen muss?

Gruß
Iron Man

EDIT:
Überprüfung bei Virustotal ging nicht: erst Seite angezeigt und bis Abbruch (10 min) hochgeladen, beim zweiten Versuch Webseite nicht mehr anzeigbar gewesen.
  Mit Zitat antworten Zitat
Antwort Antwort
Seite 5 von 8   « Erste     345 67     Letzte »    


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 06:23 Uhr.
Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz