AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Zurück Delphi-PRAXiS Projekte Alternate Data Stream Detektor [Release neue Version]
Thema durchsuchen
Ansicht
Themen-Optionen

Alternate Data Stream Detektor [Release neue Version]

Ein Thema von richard_boderich · begonnen am 1. Okt 2007 · letzter Beitrag vom 30. Dez 2009
Antwort Antwort
Seite 8 von 8   « Erste     678   
Benutzerbild von richard_boderich
richard_boderich
Registriert seit: 21. Jun 2004
Hallo zusammen!

Da ich mich gerade mit ADS beschäftige, hier ein kleines Tool, welches bei meiner Arbeit entstanden ist. Der "Alternate Data Stream Detektor".
Das Programm ist vielseitig einsetztbar. Es ermöglicht Euch z.B. die bequeme Auffindung und schnelle Entfernung unerwünschter bzw. "suspekter" ADS.

Das Programm ermöglicht folgende Datei-Operationen mit ADS:
  • Suchen
  • Lesen
  • Entfernen
  • Kopieren
  • Umbenennen
  • Extraktion
  • Erzeugung
  • Hashing (Identifizierung via MD5, SHA-1)
Über Fragen, Hinweise, Anregungen und geg. Bugreports würde ich mich sehr freuen.

Features:
  • Durchsuchen der Festplatte oder einzelner Verzeichnisse nach Alternate Data Streams
  • Möglichkeit zur bequemen Entfernung von unerwünschten ADS
  • komfortables Extrahieren (Speichern als normale Datei) und Umbenennen von ADS
  • Entfernt auch ADS die an Verzeichnisse (z.B 'C:\Windows') oder direkt an das Rootlaufwerk angehängt sind
  • Möglichkeit zum Ausblenden von Standard ADS des Betriebssystem's
  • farbliche Kennzeichnung der gefundenen ADS nach ihrer Kathegorie
  • Erkennung von ausführbaren ADS via Signatur
  • Hexansicht & Ascii-Ansicht des Streams mit MD5 und SHA-1 Hash
  • Automatischer Virencheck via Virustotal (Multi-Engine)
  • Archivierung bzw. Quarantäne von unkekannten/verdächtigen ADS
  • alternativer Suchalgorithmus via NTFS-MFT (Scan von versteckten Filesystemobjecten oder speziellen Systemordnern, z.B. Ordner der System-Wiederherstellung)
Vorraussetztungen:
  • Win2000, WindowsXP, Vista
  • Dateisystem NTFS (Fat32 unterstützt keine ADS)
  • aktive Onlineverbindung (bei Nutzung des Virustotal Onlinechecks)
getestet mit: Windows XP SP2

Anmerkungen:
Bevor ihr die Suche startet, solltet Ihr euren OnAccess-Virenscanner deaktivieren, da sich sonst die Dauer des Scanvorgangs, wegen der
ganzen Dateizugriffe signifikant erhöht. Falls Ihr den Virenscanner nicht deaktiviren wollt, so ist das auch kein Problem. Der Suchvorgang dauert dann nur etwas länger.

Danksagungen:
Hagen Reddmann für sein DEC
Alexander Freudenberg für NTFSQuery

Gruß Richard


Miniaturansicht angehängter Grafiken
adsdetektor6_bearbeitet_943.png   adsdetektor2_bearbeitet_124.png  
Angehängte Dateien
Dateityp: exe adsdetektor_574.exe (1,86 MB, 406x aufgerufen)
Dateityp: exe adsdetektor_debug_202.exe (1,87 MB, 84x aufgerufen)
mfG Richard

Cimmams schrieb "das einzige was an ArmA gut ist, ist die Grafik bis 100m und der Rest ist so unreal wie unsere Demokratie."
 
Benutzerbild von richard_boderich
richard_boderich

 
Delphi 7 Architect
 
#71
  Alt 30. Dez 2009, 12:47
Interessant himitsu,

könntest du mal ein paar dieser Unicode ADS zu testen hochladen. Um ehrlich zu sein, ich habe so wenig Feedback bekommen, das ich dachte das Programm benutzt gar kein Mensch mehr. Wird aber etwas dauern, im Moment arbeite ich an Fritzbox Control 2.0.
Danke für die ubrigen Bugmeldungen werde ich selbstverständlich fixen. markierte Löschen sollte jedoch schon funktionieren.
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu

 
Delphi 12 Athens
 
#72
  Alt 30. Dez 2009, 13:14
hatte es zum Aufräumen genutzt und die unnützen ADS von meiner Daten und der Backupplatte entfernt.
(darum war es auch etwas unpraktisch, daß ich alle ADS einzeln anklicken mußte)

Aber es sah genauso aus, wie die ANSI-Version dieses DataStreams.
In beiden Varianten stand praktisch nur dieses:
Zitat:
[ZoneTransfer]
ZoneId=3
In der Unicodeversion natürlich nur noch zusätzlich ein #0 alle 2 Byte

Zitat von MichaelLinden:
Auf meinem 10"-er passt es leider nicht ganz rein
auf meinem 15"er paßte es auch mal nicht, aber ich vermute mal, daß Richard nicht unbedingt seine Formulare auf 10"-Größe erstellen möchte.

Hast du wenigstens ein paar Scrollbars, um das Programm eventuell dennoch nutzen zu können?
  Mit Zitat antworten Zitat
Benutzerbild von richard_boderich
richard_boderich

 
Delphi 7 Architect
 
#73
  Alt 30. Dez 2009, 13:23
@All

aus aktuellem Anlass bitte ich mal alle die ein Windows7 haben zu schauen ob ihr ein ADS an den Verzeichnis "C:\Windows"
hängen habt.

weiteres hier:

http://www.rokop-security.de/index.php?showtopic=19676
  Mit Zitat antworten Zitat
ringli

 
Delphi 11 Alexandria
 
#74
  Alt 30. Dez 2009, 14:07
Also hier unter Windows 7 Ultimate ist kein ADS am Verzeichnis C:\Windows.
  Mit Zitat antworten Zitat
Benutzerbild von Der.Kaktus
Der.Kaktus

 
Delphi 7 Enterprise
 
#75
  Alt 30. Dez 2009, 14:15
Hallo Richard,

bei mir unter Windows 7 Home Premium ist auch kein ADS Verzeichnis unter C:\Windows.
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu

 
Delphi 12 Athens
 
#76
  Alt 30. Dez 2009, 14:57
Windows 7 Pro 64

kein ADS am Windows-Verzeichnis

nur 2 vom NTFS:
- \$Extended\$RmMetadata\$Repair:$Config
- \$Extended\$RmMetadata\$TxfLog\$Tops:$T

[add]
ein Textexport von markierten Einrägen wäre schön

Zitat:
Verzeihnis\Dateiname:ADSName
Dateigröße - Hash
die ersten paar Byte des ADS als Hex und ASCII (oder so)
...
  Mit Zitat antworten Zitat
Antwort Antwort
Seite 8 von 8   « Erste     678   


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 11:33 Uhr.
Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz