Einzelnen Beitrag anzeigen

Delphi-Laie

Registriert seit: 25. Nov 2005
1.474 Beiträge
 
Delphi 10.1 Berlin Starter
 
#4

Re: Systemprozess von nicht Systemprozess unterscheiden

  Alt 9. Mai 2010, 18:41
Zitat von rollstuhlfahrer:
also mit dem First32Process o.ä. geht das mit dem Parameter szexepath leider nicht so einfach. Dieser gibt nur den absoluten Dateinamen an, ohne den Pfad zu der Exe.
Warum gab ich wohl den Modulschnappschuß an?

Zitat von rollstuhlfahrer:
An diesen kommt man über die Kommandozeile inkl. Parameter
Es geht doch hier um ein Programm und nicht um die (manuelle!) Bedienung einer Textkonsole!

Zitat von rollstuhlfahrer:
Wodurch sich Systemprozesse noch von anderen Prozessen unterscheiden ist, dass der Firmenname auf "Microsoft Coporation" steht. Ich glaube auch, dass die Systemprozesse alle digital signiert sind und die meisten der frei rumlaufenden Viren/Trojaner/Bots nun eben mal nicht.

Also: Ein wirklich gutes Alleinstellungsmerkmal ist das Prüfen auf ein digitales Zertifikat und die Prüfung dieses Zertifikats. Wie man das allerdings anstellt, weiß ich nicht.
Ein wirklich gutes? Was ist mit den Diensten? Die müssen keinesfalls alle von Mikroweich stammen (kann man schließlich auch selbst programmieren), doch nach meinem Wissen laufen die regelmäßig im Kernelmodus! Müssenn die wirklich digital signiert sein?

Ein nach meiner Beobachtung eindeutiges Unterscheidungsmermal ist z.B., daß die Kernelmodusprozesse - im Gegensatz zu den Usermodusprozessen - den Modulschnappschuß nicht a priori erlauben, sondern erst nach explizter Privileganforderung. Allerdings weiß ich nicht, wie man Modulanzahl 0 (eigentlich gar nicht möglich, die Exe muß als 1 Modul eigentlich immer zurückgeliefert werden) von einem abgewiesenen Modulschnappschuß unterscheiden kann.
  Mit Zitat antworten Zitat