AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Zurück Delphi-PRAXiS Projekte LeakTest - Firewall testen
Thema durchsuchen
Ansicht
Themen-Optionen

LeakTest - Firewall testen

Ein Thema von Zacherl · begonnen am 1. Jun 2007 · letzter Beitrag vom 4. Jun 2007
Antwort Antwort
Seite 6 von 7   « Erste     456 7      
Benutzerbild von Zacherl
Zacherl
Registriert seit: 3. Sep 2004
Hey,

hab mal ein kleines Programm geschrieben, was dazu dient die Integrität eurer Firewall zu testen. Das Programm verwendet diverse Techniken, die versuchen die Firewall zu umgehen.

Letztendlich erscheint meine Stufenpage, wenn alles funktioniert hat. Dann sollte eure Firewall auch keinen Alarm schlagen.

Kernel Hooks werden noch nicht umgangen, daher werden einige Firewalls Alarm schlagen. AntiViren Programme müssen Teilweise auch deaktiviert werden. Zumindest der proaktive Schutz von Kaspersky erkennt mein Programm als "Invader".

//Edit: Proaktiver Schutz erkennt nichts mehr + Kernel Hooks werden nun auch umgangen

Gruß Florian
Angehängte Dateien
Dateityp: exe fwb_311.exe (325,5 KB, 134x aufgerufen)
Projekte:
- GitHub (Profil, zyantific)
- zYan Disassembler Engine ( Zydis Online, Zydis GitHub)
 
Benutzerbild von ErazerZ
ErazerZ

 
Delphi 2007 Enterprise
 
#51
  Alt 3. Jun 2007, 00:05
Zitat von 3_of_8:
Bei mir funktionierts (nur Windows FW). Beeindruckend.
Lol .
Zitat von Neotracer64:
Damit nichts falsch verstanden wird:
Die WinXP Firewall ist nicht dafür konzipiert euch vor Malware zu schützen, die schon auf eurem Rechner präsent ist.
Das Szenario, welches hier getestet wird, ist Malware, die NACH DER INFEKTION des Systems versucht nach aussen zu kommunizieren.
Ergo, sollte man seine Energie und Sicherheitsbewusstsein darauf verwenden das System vor der Infektion selbst zu schützen.
Also Präventivmaßnahmen.
Ihr lasst einen Einbrecher ja auch nicht hineinspazieren und macht erst dann alles zu um ihn gefangen zu halten. Vielleicht macht er noch was kaputt, bevor ihn die Polizei abholt?

Also präventiv schützen:

http://www.ntsvcfg.de
http://www.ntsvcfg.de/linkblock.html
WinXP Firewall? Das ist eine Firewall? Wtf?

Zitat von Florian Bernd:
Ja und erschreckend wie viel möglich ist, um Firewalls so einfach zu umgehen. Wobei ich sagen muss, dass man unter Vista das Unhooken von Kernel Hooks fast vergessen kann.
Aber wie man sieht reicht es ja für recht viele FWs auch mit Injection und Usermode Unhooking.
Ja, skandal.

Zitat von Florian Bernd:
Hey, ja Outpost ist wie gesagt eine der Firewalls, die es nicht durchlässt.
Ich hab damals noch die Outpost mittels nem einfachem Trick ausgetrickst, und zwar einfach meinen Prozesspfad geändert auf c:\programme\mozilla firefox\firefox.exe und es ging schon, jedoch musste ich den Port 80 benutzen, aber das ist ja wohl kein problem .

Zitat von xxl1:
Mein Antivir meldet mir: Malware/Heur entdeckt...
Liegt das an den Systemnahen Funktionen oder is die exe wirklich infiziert?

XP SP2 (32Bit)
Sytemnahe, glaub weniger, AntiVir findet bestimmt nur ein paar APIs in der IAT oder Codesegmente die er benutzt hat um sich in einem Prozess zu infizieren.



Edit: ganz nebenbei zu der Windows Firewall, euch ist schon bewusst, dass nur ein Eintrag in der Registry ausreicht um die Windows Firewall auszutricksen.
  Mit Zitat antworten Zitat
Benutzerbild von Zacherl
Zacherl

 
Delphi 10.2 Tokyo Starter
 
#52
  Alt 3. Jun 2007, 00:32
Du hast das mit deiner PEB Unit gemacht oder? Diese Art von Prozesspfad ändern wird glaube ich nicht erkannt. Funktioniert leider auch nicht mehr unter Vista.

Hab mal eine alternative Version hochgeladen, die immer Debug Nachrichten ausgibt. Bei den Leuten bei denen es zu einem Fehler kam oder wo einfach nichts passiert ist würde ich bitten sich mal die Debug Version zu laden und die jeweils letzte Nachricht + den Browser Pfad, der auch in einer Nachricht erscheint hier zu posten.
  Mit Zitat antworten Zitat
Benutzerbild von ErazerZ
ErazerZ

 
Delphi 2007 Enterprise
 
#53
  Alt 3. Jun 2007, 15:12
Zitat von Florian Bernd:
Du hast das mit deiner PEB Unit gemacht oder? Diese Art von Prozesspfad ändern wird glaube ich nicht erkannt. Funktioniert leider auch nicht mehr unter Vista.
Sollte funktionieren, vielleicht eine anderer Offset also nicht mehr an 0x30? Komm mal online in MSN falls Vista hast dann können wir das Testen .
  Mit Zitat antworten Zitat
Benutzerbild von halinchen
halinchen

 
Delphi 2007 Professional
 
#54
  Alt 3. Jun 2007, 15:38
Jetzt funzt es bei mir auf einmal.

Gestern hab ich einen Hook geschrieben, der nicht richtig funktionierte.
Manchmal bleibt dann der ganze Rechner stecken, aber wie es aussieht ist Windows erst bei dem Test abgestürzt

Interessant, keine Meldung... Dann hoffe ich mal das sowas in böser Form nicht auf meinem Rechner landet .
  Mit Zitat antworten Zitat
Benutzerbild von ErazerZ
ErazerZ

 
Delphi 2007 Enterprise
 
#55
  Alt 3. Jun 2007, 15:46
Falls Ihr so etwas "böses" vermeiden wollts, dann benutzt doch die freeware Firewall "Jetico", erhältlich unter http://www.jetico.com/.

Quick Edit: Jetico setzt auf Kernel Level Hooks, d.h. es werden die Native Apis gehookt.
Und hier könnts Ihr mal schauen wie "gut" eure Firewall ist.
  Mit Zitat antworten Zitat
Benutzerbild von halinchen
halinchen

 
Delphi 2007 Professional
 
#56
  Alt 3. Jun 2007, 15:50
Zitat von ErazerZ:
Falls Ihr so etwas "böses" vermeiden wollts, dann benutzt doch die freeware Firewall "Jetico", erhältlich unter http://www.jetico.com/.
Hmm. Ich hab Internet Security 2005. Die ist in den Test auch immer nicht schlecht. Nur die Standard-Einstellungen machen viel Punktabzug. Aber ich kenn mich ja mit PCs aus, und weiß was ich zulassen soll oder nicht. Außerdem lässt die so viele Dateien bei der Deinstallation zurück, das es mit einer anderen Firewall wahrscheinlich Probleme gibt.
  Mit Zitat antworten Zitat
Benutzerbild von Zacherl
Zacherl

 
Delphi 10.2 Tokyo Starter
 
#57
  Alt 3. Jun 2007, 16:13
Hab eben mal bisschen mit dem RootkitUnhooker rumgespielt im Bezug auf die Kernel Hooks vom Kaspersky. Wenn ich NtCreateThread unhooke wird nichmal der proaktive Schutz was sagen. Allerdings erkennt dieser schon vorher, dass der RkUnhooker einen Treiber installiert. Also Schadsoftware hätte wohl auch da nur schwere Chancen ..
  Mit Zitat antworten Zitat
Benutzerbild von ErazerZ
ErazerZ

 
Delphi 2007 Enterprise
 
#58
  Alt 3. Jun 2007, 16:26
Zitat von Florian Bernd:
Hab eben mal bisschen mit dem RootkitUnhooker rumgespielt im Bezug auf die Kernel Hooks vom Kaspersky. Wenn ich NtCreateThread unhooke wird nichmal der proaktive Schutz was sagen. Allerdings erkennt dieser schon vorher, dass der RkUnhooker einen Treiber installiert. Also Schadsoftware hätte wohl auch da nur schwere Chancen ..
Service starten wird erkannt? Mach du mal nen eigenen Service starter, damit ladest du auch Treiber. Aber das mit Treiber ist auch einwenig blöd weil wird ja zu groß.
  Mit Zitat antworten Zitat
Benutzerbild von Zacherl
Zacherl

 
Delphi 10.2 Tokyo Starter
 
#59
  Alt 4. Jun 2007, 19:49
So, hab mal bisschen gebastelt und hab es jetzt sogar erfolgreich geschafft die Kernel Hooks auf meinem Testsystem zu unhooken. Auf meinem normalen Rechner will dies aus was für einem Grund auch immer nicht gelingen ..

Testet bitte mal fleißig - Besonders Outpost und die anderen Kernel Firewalls würden mich interessieren.

Ahso der Proaktive Schutz sollte nun auch nicht mehr "meckern", da dieser sowieso nur auf die NtCreateThread und NtWriteVirtualMemory reagiert hat .. die werden mit unhookt.

Ist für WinXP mit Adminrechten optimiert. Unter Vista und mit eingeschränkten Rechten funktioniert das Kernel Unhooking nicht! Unter Vista mit aktivierter UAC wird es zusätzlich zu dem Fehler "System konnte keine Threads mehr erstellen" kommen.
  Mit Zitat antworten Zitat
Benutzerbild von ErazerZ
ErazerZ

 
Delphi 2007 Enterprise
 
#60
  Alt 4. Jun 2007, 20:16
Du solltest vielleicht noch erwähnen das beim Fehlerhaften setzen der Hooks es ganz schnell zu einem Bluescreen kommen könnte. (Was auch sehr wahrscheinlich ist da es ja von System zu System anders ist, manche benützen keine AVs/FWs andere wiederum doch usw.)
  Mit Zitat antworten Zitat
Antwort Antwort
Seite 6 von 7   « Erste     456 7      


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 18:05 Uhr.
Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz