AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Thema durchsuchen
Ansicht
Themen-Optionen

Datenstrom einer Datei überwachen

Ein Thema von merovinger · begonnen am 25. Mär 2013 · letzter Beitrag vom 25. Mär 2013
Antwort Antwort
merovinger

Registriert seit: 31. Jan 2008
7 Beiträge
 
#1

Datenstrom einer Datei überwachen

  Alt 25. Mär 2013, 09:04
Delphi-Version: XE
Hallo Community,

ich habe eine Datei erhalten, bei der ich gerne herausfinden möchte, was diese tut.
Von außen kann ich es ihr leider nicht ansehen.
Ich könnte sie in einer VM testen und die Images vorher und nachher vergleichen, aber das währe mir für mehrere Dateien zu umständlich.

Ist es möglich die Anfragen/Datenströme dieser Datei abzufangen und zu protokollieren?

Ich hatte in die Richtung gedacht, die Datei innerhalb eines Programms zu starten. Doch wie kann ich das umsetzen?

Ich hoffe ihr könnt mir da weiterhelfen.
Gruß

Geändert von merovinger (25. Mär 2013 um 09:22 Uhr)
  Mit Zitat antworten Zitat
Benutzerbild von DeddyH
DeddyH

Registriert seit: 17. Sep 2006
Ort: Barchfeld
27.619 Beiträge
 
Delphi 12 Athens
 
#2

AW: Dateinstrom einer Datei überwachen

  Alt 25. Mär 2013, 09:09
Würden auch die Informationen des Process Explorers genügen?
Detlef
"Ich habe Angst vor dem Tag, an dem die Technologie unsere menschlichen Interaktionen übertrumpft. Die Welt wird eine Generation von Idioten bekommen." (Albert Einstein)
Dieser Tag ist längst gekommen
  Mit Zitat antworten Zitat
Benutzerbild von Bernhard Geyer
Bernhard Geyer

Registriert seit: 13. Aug 2002
17.195 Beiträge
 
Delphi 10.4 Sydney
 
#3

AW: Dateinstrom einer Datei überwachen

  Alt 25. Mär 2013, 09:18
ich habe eine Datei erhalten, bei der ich gerne herausfinden möchte, was diese tut.
Was vermutest du das die datei macht?
Vermutest du Virus/Wurm (also ist es ein Executable) oder willst du wissen was der Inhalt dieser Datei ist?
Windows Vista - Eine neue Erfahrung in Fehlern.
  Mit Zitat antworten Zitat
merovinger

Registriert seit: 31. Jan 2008
7 Beiträge
 
#4

AW: Dateinstrom einer Datei überwachen

  Alt 25. Mär 2013, 09:39
Vermutest du Virus/Wurm (also ist es ein Executable) oder willst du wissen was der Inhalt dieser Datei ist?
Es ist eine Executable (PE-Format)

Zitat:
Würden auch die Informationen des Process Explorers genügen?
Da die Informationen sehr umfangreich sind werde ich ein wenig brauchen, um die Informationen begreifen.
  Mit Zitat antworten Zitat
CCRDude

Registriert seit: 9. Jun 2011
678 Beiträge
 
FreePascal / Lazarus
 
#5

AW: Datenstrom einer Datei überwachen

  Alt 25. Mär 2013, 10:11
Der Process Explorer ist noch nicht wirklich sehr umfangreich, evtl. meinte DeddyH den Process Monitor? Und auch das ist noch nicht wirklich viel...

Cuckoo, oder Anubis als fertiger Dienst, bieten sich evtl. eher an, bieten mehr wichtige Infos, brauchen natürlich noch mehr wissen um interpretiert zu werden.
  Mit Zitat antworten Zitat
Benutzerbild von sx2008
sx2008

Registriert seit: 16. Feb 2008
Ort: Baden-Württemberg
2.332 Beiträge
 
Delphi 2007 Professional
 
#6

AW: Datenstrom einer Datei überwachen

  Alt 25. Mär 2013, 13:39
Das kannst die Exe auch in einer Sandbox starten.
Der Vorteil ist, dass das Programm mit ~99,9% Geschwindigkeit läuft und nachdem das Programm gelaufen ist kann man ganz bequem nachschauen, welche Dateien und Registryeinträge das Programm angelegt hat.

Häufig gibt es ja Programme (Tools), die nur aus einer Exe und einer Readme-Datei bestehen; aber man ist gezwungen ein Installationprogramm laufen zu lassen.
Also lasse ich das Installationprogramm in einer Sandbox laufen und kann dann die Exe + Readme kopieren und so ohne Installation benützen.
  Mit Zitat antworten Zitat
CCRDude

Registriert seit: 9. Jun 2011
678 Beiträge
 
FreePascal / Lazarus
 
#7

AW: Datenstrom einer Datei überwachen

  Alt 25. Mär 2013, 13:54
Da merowinger an Malware-Analyse interessiert zu sein scheint, halte ich diese Empfehlung für extrem gefährlich! Manche Malware-Samples brechen sogar aus virtuellen Maschinen aus,da bezweifle ich, dass Sandboxie dicht genug für ist...
  Mit Zitat antworten Zitat
Benutzerbild von sx2008
sx2008

Registriert seit: 16. Feb 2008
Ort: Baden-Württemberg
2.332 Beiträge
 
Delphi 2007 Professional
 
#8

AW: Datenstrom einer Datei überwachen

  Alt 25. Mär 2013, 14:40
Da merowinger an Malware-Analyse interessiert zu sein scheint...
Na das muss er dazu sagen.
Dann kommt nur eine VM in Frage.
Oder auch eine Sandbox innerhalb der VM weil man über die Sandbox relativ leicht sehen kann welche Dateien und Registrykeys angelegt wurden.
Sandboxie schlägt normalerweise auch an, wenn Dienste und/oder Systemtreiber installiert werden.
Ein kleverer Virus kann die Sandbox überwinden, aber dadurch dass der Virus innerhalb der Sandbox läuft beommt man mehr Infos über sein Verhalten.
  Mit Zitat antworten Zitat
Benutzerbild von BUG
BUG

Registriert seit: 4. Dez 2003
Ort: Cottbus
2.094 Beiträge
 
#9

AW: Datenstrom einer Datei überwachen

  Alt 25. Mär 2013, 14:58
Ein kleverer Virus kann die Sandbox überwinden, aber dadurch dass der Virus innerhalb der Sandbox läuft beommt man mehr Infos über sein Verhalten.
Oder er erkennt die Sandbox/VM und macht: nichts
Aber einen Versuch ist es vielleicht wert.
Intellekt ist das Verstehen von Wissen. Verstehen ist der wahre Pfad zu Einsicht. Einsicht ist der Schlüssel zu allem.
  Mit Zitat antworten Zitat
Antwort Antwort


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 07:48 Uhr.
Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz