Hallo zusammen!
Da ich mich gerade mit ADS beschäftige, hier ein kleines Tool, welches bei meiner Arbeit entstanden ist. Der
"Alternate Data Stream Detektor".
Das Programm ist vielseitig einsetztbar. Es ermöglicht Euch z.B. die bequeme Auffindung und schnelle Entfernung unerwünschter bzw. "suspekter" ADS.
Das Programm ermöglicht folgende Datei-Operationen mit ADS:
- Suchen
- Lesen
- Entfernen
- Kopieren
- Umbenennen
- Extraktion
- Erzeugung
- Hashing (Identifizierung via MD5, SHA-1)
Über Fragen, Hinweise, Anregungen und geg. Bugreports würde ich mich sehr freuen.
Features:- Durchsuchen der Festplatte oder einzelner Verzeichnisse nach Alternate Data Streams
- Möglichkeit zur bequemen Entfernung von unerwünschten ADS
- komfortables Extrahieren (Speichern als normale Datei) und Umbenennen von ADS
- Entfernt auch ADS die an Verzeichnisse (z.B 'C:\Windows') oder direkt an das Rootlaufwerk angehängt sind
- Möglichkeit zum Ausblenden von Standard ADS des Betriebssystem's
- farbliche Kennzeichnung der gefundenen ADS nach ihrer Kathegorie
- Erkennung von ausführbaren ADS via Signatur
- Hexansicht & Ascii-Ansicht des Streams mit MD5 und SHA-1 Hash
- Automatischer Virencheck via Virustotal (Multi-Engine)
- Archivierung bzw. Quarantäne von unkekannten/verdächtigen ADS
- alternativer Suchalgorithmus via NTFS-MFT (Scan von versteckten Filesystemobjecten oder speziellen Systemordnern, z.B. Ordner der System-Wiederherstellung)
Vorraussetztungen:- Win2000, WindowsXP, Vista
- Dateisystem NTFS (Fat32 unterstützt keine ADS)
- aktive Onlineverbindung (bei Nutzung des Virustotal Onlinechecks)
getestet mit: Windows XP SP2
Anmerkungen:
Bevor ihr die Suche startet, solltet Ihr euren OnAccess-Virenscanner deaktivieren, da sich sonst die Dauer des Scanvorgangs, wegen der
ganzen Dateizugriffe signifikant erhöht. Falls Ihr den Virenscanner nicht deaktiviren wollt, so ist das auch kein Problem. Der Suchvorgang dauert dann nur etwas länger.
Danksagungen:
Hagen Reddmann für sein
DEC
Alexander Freudenberg für NTFSQuery
Gruß Richard