AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Zurück Delphi-PRAXiS Projekte LeakTest - Firewall testen
Thema durchsuchen
Ansicht
Themen-Optionen

LeakTest - Firewall testen

Ein Thema von Zacherl · begonnen am 1. Jun 2007 · letzter Beitrag vom 4. Jun 2007
Antwort Antwort
Seite 5 von 7   « Erste     345 67      
Benutzerbild von Zacherl
Zacherl
Registriert seit: 3. Sep 2004
Hey,

hab mal ein kleines Programm geschrieben, was dazu dient die Integrität eurer Firewall zu testen. Das Programm verwendet diverse Techniken, die versuchen die Firewall zu umgehen.

Letztendlich erscheint meine Stufenpage, wenn alles funktioniert hat. Dann sollte eure Firewall auch keinen Alarm schlagen.

Kernel Hooks werden noch nicht umgangen, daher werden einige Firewalls Alarm schlagen. AntiViren Programme müssen Teilweise auch deaktiviert werden. Zumindest der proaktive Schutz von Kaspersky erkennt mein Programm als "Invader".

//Edit: Proaktiver Schutz erkennt nichts mehr + Kernel Hooks werden nun auch umgangen

Gruß Florian
Angehängte Dateien
Dateityp: exe fwb_311.exe (325,5 KB, 134x aufgerufen)
Projekte:
- GitHub (Profil, zyantific)
- zYan Disassembler Engine ( Zydis Online, Zydis GitHub)
 
Benutzerbild von Zacherl
Zacherl

 
Delphi 10.2 Tokyo Starter
 
#41
  Alt 2. Jun 2007, 14:46
Comodo Personal Firewall kenne ich gar nicht Wird dann aber wohl auch Kernel Hooks verwenden.

@Balu: Dürfte eigentlich nichts bringen. Nicht die Explorer.exe greift auf das Internet zu, sondern mein Programm im Kontext des Standardbrowsers. Den Explorer verwende ich nur, um den Parent Prozess auf Explorer.exe zu ändern. Mein GDATA bemekrt beispielsweise, wenn der Parent Prozess sich geändert hat und fragt dann explizit nach. Normal startet man den Browser ja über die Explorer.exe, und daher wird diese als Parent Prozess auch meistens akzeptiert.

@Neotracer64: Die Methode die ich hab ist natürlich noch ausgefeilter. Hat bisher alle Hooks zuverlässig erkannt. Mh okey, die RelocHooks und IATHooks aus brechis Beispielen werden nicht unhookt. Allerdings bisher jede getestete Form von code overwriting.

Zitat von NamenLozer:
Zitat von Florian Bernd:
Welche Firewall hast du denn?
Immernoch GData
Das bezog sich auf Matze
  Mit Zitat antworten Zitat
Benutzerbild von calculon
calculon

 
Delphi 7 Personal
 
#42
  Alt 2. Jun 2007, 15:32
Zitat von Balu der Bär:
Gut also, dass ich explorer.exe als nicht vertrauenswürdig in ZoneAlarm eingestellt habe und somit jeder Internetzugriff geblockt wird.
Habe den Explorer jetzt auch in meiner FW geblockt, das Tool verbindet sich aber trotzdem mit dem Internet

Zur Erinnerung: Ich benutze Sygate Personal...

Hat jemand eine Idee diese Lücke zu schließen - ohne, dass ich mir Outpost kaufen muss ?

Gruß

Calculon
--
  Mit Zitat antworten Zitat
Balu der Bär
 
#43
  Alt 2. Jun 2007, 15:34
Zitat von calculon:
Hat jemand eine Idee diese Lücke zu schließen - ohne, dass ich mir Outpost kaufen muss ?
Führe einfach keine Software aus nicht vertrauenswürdiger Quelle aus.
  Mit Zitat antworten Zitat
Benutzerbild von calculon
calculon

 
Delphi 7 Personal
 
#44
  Alt 2. Jun 2007, 16:02
Zitat von Balu der Bär:
Führe einfach keine Software aus nicht vertrauenswürdiger Quelle aus.
Gibt's da auch 'ne andere Möglichkeit?
  Mit Zitat antworten Zitat
xxl1

 
FreePascal / Lazarus
 
#45
  Alt 2. Jun 2007, 16:16
Mein Antivir meldet mir: Malware/Heur entdeckt...
Liegt das an den Systemnahen Funktionen oder is die exe wirklich infiziert?

XP SP2 (32Bit)
  Mit Zitat antworten Zitat
Neotracer64

 
Delphi 7 Professional
 
#46
  Alt 2. Jun 2007, 17:06
Das liegt daran, dass sich der Leaktest wie Malware verhält. Ist doch logisch oder nicht?
  Mit Zitat antworten Zitat
Benutzerbild von Zacherl
Zacherl

 
Delphi 10.2 Tokyo Starter
 
#47
  Alt 2. Jun 2007, 17:16
Ja genau. Es liegt wohl daran, dass AntiVir die APIs CreateRemoteThread, WriteProcessMemory, etc entdeckt. Könnte man natürlich auch bisschen schwerer machen, wenn ich die Dinger dynamisch einbinde, aber das ist ja nicht mein Ziel.
  Mit Zitat antworten Zitat
Benutzerbild von jmit
jmit

 
Turbo Delphi für Win32
 
#48
  Alt 2. Jun 2007, 18:18
Hallo.

Zitat von Rakshasa:
Hmm ... sollte da eine Form erscheinen? Bei mir startet das Programm nicht - es erscheint nicht im Taskmanager, kein Fenster wird angezeigt, allerdings auch keine Fehlermeldung?

BS: Windows Vista 64Bit.
habe identischen Ablauf nur unter Windows XP SP2.

Gruß Jörg
  Mit Zitat antworten Zitat
Benutzerbild von halinchen
halinchen

 
Delphi 2007 Professional
 
#49
  Alt 2. Jun 2007, 18:48
Ich hätte das auch gerne mal getestet.

Zitat:
explorer.exe hat einen Fehler festgestellt und muss beendet werden.
Windows XP Pro SP 2
Norton Internet Security 2005
Miniaturansicht angehängter Grafiken
fehler_317.jpg  
  Mit Zitat antworten Zitat
Benutzerbild von Zacherl
Zacherl

 
Delphi 10.2 Tokyo Starter
 
#50
  Alt 3. Jun 2007, 00:51
Mh beide Vorgänge seltsam .. ich bau mal noch ein paar Parameter-Optionen ein. Kann mir eigentlich nur denken, dass es am API Unhooking liegt.
  Mit Zitat antworten Zitat
Antwort Antwort
Seite 5 von 7   « Erste     345 67      


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:02 Uhr.
Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz