Delphi-PRAXiS
Seite 1 von 8  1 23     Letzte »    

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Software-Projekte der Mitglieder (https://www.delphipraxis.net/26-software-projekte-der-mitglieder/)
-   -   Alternate Data Stream Detektor [Release neue Version] (https://www.delphipraxis.net/100605-alternate-data-stream-detektor-%5Brelease-neue-version%5D.html)

richard_boderich 1. Okt 2007 12:16


Alternate Data Stream Detektor [Release neue Version]
 
Liste der Anhänge anzeigen (Anzahl: 4)
Hallo zusammen!

Da ich mich gerade mit ADS beschäftige, hier ein kleines Tool, welches bei meiner Arbeit entstanden ist. Der "Alternate Data Stream Detektor".
Das Programm ist vielseitig einsetztbar. Es ermöglicht Euch z.B. die bequeme Auffindung und schnelle Entfernung unerwünschter bzw. "suspekter" ADS.

Das Programm ermöglicht folgende Datei-Operationen mit ADS:
  • Suchen
  • Lesen
  • Entfernen
  • Kopieren
  • Umbenennen
  • Extraktion
  • Erzeugung
  • Hashing (Identifizierung via MD5, SHA-1)
Über Fragen, Hinweise, Anregungen und geg. Bugreports würde ich mich sehr freuen.

Features:
  • Durchsuchen der Festplatte oder einzelner Verzeichnisse nach Alternate Data Streams
  • Möglichkeit zur bequemen Entfernung von unerwünschten ADS
  • komfortables Extrahieren (Speichern als normale Datei) und Umbenennen von ADS
  • Entfernt auch ADS die an Verzeichnisse (z.B 'C:\Windows') oder direkt an das Rootlaufwerk angehängt sind
  • Möglichkeit zum Ausblenden von Standard ADS des Betriebssystem's
  • farbliche Kennzeichnung der gefundenen ADS nach ihrer Kathegorie
  • Erkennung von ausführbaren ADS via Signatur
  • Hexansicht & Ascii-Ansicht des Streams mit MD5 und SHA-1 Hash
  • Automatischer Virencheck via Virustotal (Multi-Engine)
  • Archivierung bzw. Quarantäne von unkekannten/verdächtigen ADS
  • alternativer Suchalgorithmus via NTFS-MFT (Scan von versteckten Filesystemobjecten oder speziellen Systemordnern, z.B. Ordner der System-Wiederherstellung)
Vorraussetztungen:
  • Win2000, WindowsXP, Vista
  • Dateisystem NTFS ;) (Fat32 unterstützt keine ADS)
  • aktive Onlineverbindung (bei Nutzung des Virustotal Onlinechecks)
getestet mit: Windows XP SP2

Anmerkungen:
Bevor ihr die Suche startet, solltet Ihr euren OnAccess-Virenscanner deaktivieren, da sich sonst die Dauer des Scanvorgangs, wegen der
ganzen Dateizugriffe signifikant erhöht. Falls Ihr den Virenscanner nicht deaktiviren wollt, so ist das auch kein Problem. Der Suchvorgang dauert dann nur etwas länger.

Danksagungen:
Hagen Reddmann für sein DEC
Alexander Freudenberg für NTFSQuery

Gruß Richard



MagicAndre1981 1. Okt 2007 12:20

Re: Alternate Data Stream Detektor [Release]
 
wo ist der Link oder der Anhang?

richard_boderich 1. Okt 2007 12:23

Re: Alternate Data Stream Detektor [Release]
 
hm..., sollte eigentlich alles da sein.

Gruß Richard

MagicAndre1981 1. Okt 2007 12:52

Re: Alternate Data Stream Detektor [Release]
 
nun ist der Anhang da.

f.siebler 1. Okt 2007 13:09

Re: Alternate Data Stream Detektor [Release]
 
und das Bild bitte auch anhängen :-)
danke

BOH 1. Okt 2007 13:22

Re: Alternate Data Stream Detektor [Release]
 
Das Bild ist doch da, sogar sehr groß...

mkinzler 1. Okt 2007 13:40

Re: Alternate Data Stream Detektor [Release]
 
Zitat:

Zitat von BOH
Das Bild ist doch da, sogar sehr groß...

Es ist aber ein externes bild, welches im Text eingelagert wurde. je nach Browsereinstellungen wird es dann nicht angezeigt. Außerdem könnte es auf dem externen server entfernt werden und es belastet die leitung von Benutzern mit schmaler bandbreite. deshalb besser als Anhang einfügen.

Pfoto 1. Okt 2007 16:34

Re: Alternate Data Stream Detektor [Release]
 
Hallo Richard,

ich hatte zuvor noch nie von ADS bei NTFS gehört. Habe eben zwar mal ein bischen
recherschiert und weiß jetzt, dass es vor allem Spyware benutzt.

Aber für welchen sinnvollen Zweck existieren diese ADS bei NTFS?
Welche "guten" Programme machen Gebrauch davon und in welcher Situation?

Würde mich mal interessieren...


Gruß
Pfoto

phXql 1. Okt 2007 17:14

Re: Alternate Data Stream Detektor [Release]
 
Der Internet Exploiter speichert afaik in einem ADS, ob die Datei aus dem Internet heruntergeladen wurde, und Windows zeigt dann eine zusätzliche Warnung beim Starten der Anwendung an.

Dax 1. Okt 2007 18:47

Re: Alternate Data Stream Detektor [Release]
 
Ebenso kannst du in einem ADS, zB. ":config" die Konfigurationsdatei deines Programms vor der Auslieferung speichern, die es dann extrahiert... Oder so.


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:10 Uhr.
Seite 1 von 8  1 23     Letzte »    

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz