Das Forum rund um DVB am PC, Handy und Tablet
Neuigkeiten:
Anzeigen der neuesten Beiträge
Übersicht
Forum
Hilfe
Einloggen
Registrieren
DVB-Cube <<< Das deutsche PC und DVB-Forum >>>
»
PC-Ecke
»
# Security Center
»
Thema:
Einträge in Windows-Registry für Regedit unsichtbar
« vorheriges
nächstes »
Drucken
Seiten: [
1
]
Nach unten
Autor
Thema: Einträge in Windows-Registry für Regedit unsichtbar (Gelesen 501 mal)
0 Mitglieder und 1 Gast betrachten dieses Thema.
SiLæncer
Cheff-Cubie
Beiträge: 191383
Ohne Input kein Output
Einträge in Windows-Registry für Regedit unsichtbar
«
am:
25 August, 2005, 14:33 »
Microsofts Registry-Editor Regedit.exe ist bei der Suche nach Trojaner- und Wurmeinträgen auf dem PC wenig hilfreich, worauf ein Posting auf der Sicherheitsmailingliste Full Disclosure aufmerksam macht. So zeigt das Tool Registry-Einträge vom Typ "Zeichenfolge" (REG_SZ) mit mehr als 255 Zeichen langen Namen nicht an. Eine Suche nach verdächtigen Keys bleibt so unter Umständen ergebnislos, obwohl sie vorhanden sind.
Bei einem Test der heise-Security-Redaktion unter Windows XP SP2 und Windows 2000 SP4 gelang es zwar, Schlüssel auf diese Weise zu erzeugen und unsichtbar zu machen. Allerdings ließen sich so keine funktionierenden Autostart-Einträge erzeugen, mit denen sich etwa ein Schädling bei jedem Neustart von Windows zum Leben erwecken lassen kann. Offenbar ignoriert Windows -- wie Regedit.exe -- die Einträge.
Anwender von Windows 2000 haben allerdings eine Alternative zu Regedit.exe: Regedt32.exe ist ein eigenständiges Programm, das auch zu lange Werte noch anzeigt (und auch sonst mächtiger ist als Regedit.exe).
Anders unter Windows XP: Dort ist Regedt32.exe nur ein Wrapper auf Regedit.exe, die die Einträge nicht anzeigt. Immerhin bringt Windows XP ein Bordmittel mit, das auch die versteckten Registry-Keys anzeigt, sofern man weiß, wo man suchen muss: das Kommandozeilentool Reg.exe. Damit lassen sich Autostarts beispielsweise mit reg query
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
durchforsten. Alternativ hilft unter XP auch das kostenlose "Autoruns" von Sysinternals, die Registry auf Einträge hin zu überprüfen, die Regedit vorenthält -- allerdings nicht unter 2000. Mit Autoruns lassen sich die unerwünschten Keys auch leicht entfernen.
Das ISC will auch Meldungen von Lesern erhalten haben, wonach Spybot S&D, AdAware und Microsofts AntiSpyware Beta zu lange Keys ignoriert.
Um Schädlingen auf die Spur zu kommen, die sich selbst und abgelegte Daten verstecken, sollten Anwender besser dedizierte Tools einsetzen. Ähnliche Tricks zur Verschleierung benutzen auch Rootkits -- bekannt ist etwa, dass Schlüssel mit führenden NULL-Zeichen für die Windows Registry-Editoren unsichtbar sind. Sysinternals RootkitRevealer hilft allerdings dabei, Anomalien aufzuzeigen - ebenso wie F-Secures Blacklight.
Quelle und Links :
http://www.heise.de/newsticker/meldung/63221
«
Letzte Änderung: 25 August, 2005, 19:41 von SiLencer
»
Arbeits.- Testrechner
:
Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit
TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )
Jürgen
der Löter
User a.D.
Beiträge: 4999
white LED trough prism - WTF is cyan?
Re:Einträge in Windows-Registry für Regedit unsichtbar
«
Antwort #1 am:
25 August, 2005, 14:56 »
Kleine Ergänzung von mir:
Unter Win98(SE) gibt's definitiv keine Möglichkeit zum Verstecken von Registry-Einträgen, somit auch keine derartige Gefahr. Auch eine Längenbegrenzung der Art scheint nicht gegeben, ich habe schon wesentlich längere Zeichenfolgen als 255 Byte gesehen.
Kein Support per persönlicher Mitteilung!
Fragen gehören in's Forum.
Veränderungen stehen an. Dies ist der bisherige Stand:
28,x°,23.5°,19,2°,13°Ost
,1mØ Multifeed, mit Quattro LNBs; Multiswitches 4x 5/10(+x) - alle ohne Terrestrik und modifiziert für nur ein 12V DC Steckernetzteil (Verbrauch insgesamt 15 Watt)
1mØ mit DiSEqC 1.3/USALS
als LNB2 an DVB-S2 STB, aktuell 30°W bis 55°O
1.) FM2A88X Extreme6+, A8-6600K
(APU mit 4x 3,9 GHz und Radeon HD8570D), 16GB DDR3 1866, 128GB SSD, 3TB HDD, Win10 x64 Pro 1909 / 10.0.17763.107, Terratec T-Stick Plus (für DAB+), Idle Verbrauch ca. 35 Watt
2.) FM2A75 Pro 4, A8-5600K
(APU mit 4x 3,6 GHz und Radeon HD7530D), 8GB DDR3 1600, 128GB SSD, 2TB HDD, Win10 x64 Pro, Idle Verbrauch ca. 45 Watt
3.) Raspberry Pi 512MB
u.a. mit Raspbian
4.) GA-MA770-UD3, Phenom II x4 940,
8GB DDR2, Radeon HD6570, 2TiB, USB 3.0, 10 Pro x64 (+ XP Pro 32bit (nur noch offline)), Ubuntu 10.4 64bit,
Cinergy S2 USB HD
,
NOXON DAB+
Stick, MovieBox Plus USB, ...
Samsung LE32B530 + Benq G2412HD @ HDMI 4:2; Tokaï LTL-2202B
XORO HRS-9200 CI+
(DVB-S2);
XORO HRT-8720
(DVB-T2 HD)
Empfänger nur für FTA genutzt / ohne Abos
YAMAHA RX-V663
(AV-Receiver); marantz 7MKII; Philips SHP2700 ...
FritzBox 7590 mit VDSL2 50000
SiLæncer
Cheff-Cubie
Beiträge: 191383
Ohne Input kein Output
Einträge in Windows-Registry für Regedit unsichtbar [Update]
«
Antwort #2 am:
25 August, 2005, 19:37 »
Regedit.exe blendet nicht nur Registry-Werte mit überlangen Namen vom Typ REG_SZ aus, sondern auch Einträge aller anderen Typen. Für Schlüssel gilt dies nicht, Regedit verweigert die Vergabe eines zu langen Namens mit einer Fehlermeldung.
In einem Schlüssel, in dem ein Eintrag mit einem zu langen Namen erstellt wurde, blendet Regedit zudem alle später angelegten Einträge aus. Sofern die nachträglich dazugekommenen Einträge korrekt sind, wertet Windows sie jedoch im Unterschied zu den Einträgen mit den überlangen Namen aus. Auf diese Weise könnten beispielsweise Autostarts in der Registry verankert sein, die Windows zwar ausführt, Regedit jedoch nicht anzeigt.
Unter Windows 2000 blendet Regedit.exe auf diese Weise nicht nur später angelegte Einträge, sondern in einigen Fällen auch Schlüssel aus -- warum, ist bislang unklar. Regedit von Windows XP hingegen zeigt sie immer an.
Beim Aufspüren solch versteckter und dennoch funktionstüchtiger Autostarts helfen wieder die gleichen Tools: Unter Windows XP zeigen das oben erwähnte Autoruns, das Kommandozeilen-Tool Reg.exe sowie das Systemkonfigurationsprogramm Msconfig.exe die Autostarts an. Unter Windows 2000 hilft Regedt32.exe weiter.
Quelle :
www.heise.de
Arbeits.- Testrechner
:
Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit
TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )
Drucken
Seiten: [
1
]
Nach oben
« vorheriges
nächstes »
DVB-Cube <<< Das deutsche PC und DVB-Forum >>>
»
PC-Ecke
»
# Security Center
»
Thema:
Einträge in Windows-Registry für Regedit unsichtbar