Autor Thema: DE-Cleaner  (Gelesen 852 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
DE-Cleaner
« am: 16 September, 2010, 14:54 »
Sicherheitsprogramm des Anti-Botnet-Beratungszentrums, um Botnet-Infektionen vom eigenen Computer zu entfernen; benötigt bei der Ausführung eine aktive Internetverbindung.


kostenlos

https://www.botfrei.de/decleaner.html
« Letzte Änderung: 16 September, 2010, 15:25 von SiLæncer »

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline berti

  • User a.D.
  • ****
  • Beiträge: 1005
  • permanent offline
Re: DE-Cleaner
« Antwort #1 am: 17 September, 2010, 15:58 »
hmm, irgendwie hab ich hier ein sehr ungutes gefühl, kann aber auch an mein sicherheitsbedürfniss liegen ;D

auf jeden fall sollte man sich die benutzerbedingungen mal ganz genau durchlesen und selbst entscheiden was für einen gut ist.

hier mal ein kleiner report, was mir in einen schnelltest aufiel:

1.) die aussage: "Auch der DE-CLEANER selbst erhebt oder speichert keine personenbezogenen Daten, auch keine IP-Adressen" stimmt so nicht ganz, es sind im übermittelten paket die mac-adressen der netzadapter und der angeschlossenen geräte zu erkennen.

2.) des weiteren: " Inhalte von nicht ausführbaren Dateien (z.B. Dateien mit Endungen .txt, .doc. .xls, .mp3, .avi) werden in keinem Fall erfasst. " stimmt, der inhalt nicht, aber der dateiname und hash.

3.) und " Betriebssystemart inkl. Service-Pack", da fehlt, das auch die registrierungs-UID mit übertragen wird.

4.) und was mir auch nicht gefällt ist der folgende passus: "DE-CLEANER überträgt die gesammelten Dateinamen von ausführbaren Dateien und die dazugehörigen Prüfsummen an die Symantec Reputations-Datenbank in den Vereinigten Staaten von Amerika zwecks Abgleich mit den dort vorgehaltenen Informationen" und "Die zu statistischen Zwecken gesammelten Informationen werden an Symantec-Server in den Vereinigten Staaten von Amerika übertragen". Das auf diese server auch sehr viele andere dienste zugriff haben, sollte eigentlich bekannt sein.

5.) Das übermittelte paket bzw die zum teil wärend des scannens übermittelten daten sind nur sehr minimal verschlüsselt, was bei einer kritischen verbindung auch nicht so ganz "astrein" ist.

6.) das tool schreibt ein paar merkwürdige guids in die registry, bei mir waren die nicht so einfach zu löschen, weil da sehr eigenartige benutzerrechte verwendet wurden. ( kann aber auch an meinen system liegen)


so, das wäre mal meine meine meinung zu diesen tool, mal sehen ob jemand bessere erfahrungen gemacht hat.
Born 4.1960  KIA 2.2012

Offline Jürgen

  • der Löter
  • User a.D.
  • ****
  • Beiträge: 4999
  • white LED trough prism - WTF is cyan?
Re: DE-Cleaner
« Antwort #2 am: 18 September, 2010, 00:08 »
Ich halte mich da allein schon deshalb fein raus, weil ich schon mehr als einmal recht viel Zeit damit verbracht habe, die letzten Spuren von Software dieses Herstellers händisch zu lokalisieren und zu entfernen.
Und deshalb ein Uninstall-Tool eines anderen Herstellers einzusetzen, widerstrebt mir ebenfalls, weil das leicht zu einem Teufelskreis werden kann.

Wirklich wünschenswert wäre, ein Tool für solche Zwecke zu haben, das den Start des Windows-Betriebssystems währenddessen komplett unnötig macht.
Aber daran mag ich leider in absehbarer Zeit nicht nicht glauben...


Jürgen

Kein Support per persönlicher Mitteilung!
Fragen gehören in's Forum.

Veränderungen stehen an. Dies ist der bisherige Stand:
28,x°,23.5°,19,2°,13°Ost
,1mØ Multifeed, mit Quattro LNBs; Multiswitches 4x 5/10(+x) - alle ohne Terrestrik und modifiziert für nur ein 12V DC Steckernetzteil (Verbrauch insgesamt 15 Watt)
1mØ mit DiSEqC 1.3/USALS als LNB2 an DVB-S2 STB, aktuell 30°W bis 55°O
1.) FM2A88X Extreme6+, A8-6600K (APU mit 4x 3,9 GHz und Radeon HD8570D), 16GB DDR3 1866, 128GB SSD, 3TB HDD, Win10 x64 Pro 1909 / 10.0.17763.107, Terratec T-Stick Plus (für DAB+), Idle Verbrauch ca. 35 Watt
2.) FM2A75 Pro 4, A8-5600K (APU mit 4x 3,6 GHz und Radeon HD7530D), 8GB DDR3 1600, 128GB SSD, 2TB HDD, Win10 x64 Pro, Idle Verbrauch ca. 45 Watt
3.) Raspberry Pi 512MB u.a. mit Raspbian
4.) GA-MA770-UD3, Phenom II x4 940, 8GB DDR2, Radeon HD6570, 2TiB, USB 3.0, 10 Pro x64 (+ XP Pro 32bit (nur noch offline)), Ubuntu 10.4 64bit, Cinergy S2 USB HD, NOXON DAB+ Stick, MovieBox Plus USB, ...

Samsung LE32B530 + Benq G2412HD @ HDMI 4:2; Tokaï LTL-2202B
XORO HRS-9200 CI+ (DVB-S2); XORO HRT-8720 (DVB-T2 HD)
Empfänger nur für FTA genutzt / ohne Abos
YAMAHA RX-V663 (AV-Receiver); marantz 7MKII; Philips SHP2700 ...
FritzBox 7590 mit VDSL2 50000

Offline berti

  • User a.D.
  • ****
  • Beiträge: 1005
  • permanent offline
Re: DE-Cleaner
« Antwort #3 am: 18 September, 2010, 19:54 »
hmm, passt jetzt zwar nicht mehr in diesen thread, aber es ist schon schwierig,moderne rootkits ohne das betreffende arbeitende betriebssystem zu finden. da hilft eigentlich nur, ein gegen veränderungen gesichertes programm veränderungen am betriebssystem oder auffälliges verhalten  protokolieren zu lassen und dann anhand der logfiles weitere massnahmen unternehmen. Nicht alle rootkits sind ständig aktiv und ein scan via signaturen passt auch nicht immer. schon von daher seh ich diese online-scanner etwas kritisch an.

aber bei  bekannten rootkits (oder auch schwierige trojaner/viren) hilft oft auch schon das booten mit ner rettungscd /dvd. bei mir haben sich da kasper oder avira sehr bewährt, beide haben eine halbwegs vernünftige rootkiterkennung. beide arbeiten übrigens unter linux und für das arbeiten mit hilfe von shell und zusätzlichen tools ist auch gesorgt.
Born 4.1960  KIA 2.2012

Offline Jürgen

  • der Löter
  • User a.D.
  • ****
  • Beiträge: 4999
  • white LED trough prism - WTF is cyan?
Re: DE-Cleaner
« Antwort #4 am: 18 September, 2010, 22:24 »
Doch, passt schon noch, finde ich.

Natürlich ist es prinzipiell einfacher, eine Übernahme eines Rechners an seinem Verhalten zu erkennen, als in allen erdenklichen Untiefen eines Systems nach den Wurzeln des Übels zu suchen.
Aber das kann bedeuten, den Rechner zunächst weiterhin tun zu lassen, was er definitiv nicht soll.
Nur dann eben protokolliert.
Widerstrebt mir schlichtweg.
Und für einen aktuellen Bot-Client Hilfe ausgerechnet über das Netz zu suchen, bedeutet in meinen Augen, einen Zweikampf zuzulassen, dessen Ergenis nicht vorhersehbar ist.

Das ist auch der Hauptgrund, weshalb ich ein ausschliesslich verkabeltes Heimnetz betreibe, Stecker raus, Schluss mit lustig. Nicht dass ein Übeltäter noch weitere Wege per WLAN o.ä. findet...

Für verhaltensorientierte Analysen könnte ich mir vorstellen, dass man eigentlich einen zweiten Rechner brauchen könnte, in der Mitte eingeschaltet, mit hardwaremässig getrennten Netzwerken Richtung WAN und LAN, der von einer LiveCD liefe, äusserst rigide konfiguriert und mit passenden Tools bestückt.
Quasi als man-in-the-middle-attack auf Bot&Co.
Der müsste sich natürlich nach aussen überzeugend als der zu untersuchende Rechner ausgeben, nach innen wie der auch sonst verwendete DSL-Router.
Gezieltes Durchlassen in bestimmten Ausnahmefällen, ansonsten völlig dicht, insbesondere ohne jede Schnittstelle für Fernwartung und ähnliches.
Zum Herunterladen eventueller Patches oder Werkzeuge müsste dann eine Art Umschalter installiert sein, der den LAN-Weg vorher sicher unterbricht und am besten solange für die WAN-Seite eine andere IP verwendet.


Bis es sowas vielleicht zu meiner Zufriedenheit gibt, stelle ich lieber weiterhin regelmässig Image-Kopien in mehreren Generationen her, die ich ohne das betroffene Betriebssystem zurückspielen kann.
Kein Support per persönlicher Mitteilung!
Fragen gehören in's Forum.

Veränderungen stehen an. Dies ist der bisherige Stand:
28,x°,23.5°,19,2°,13°Ost
,1mØ Multifeed, mit Quattro LNBs; Multiswitches 4x 5/10(+x) - alle ohne Terrestrik und modifiziert für nur ein 12V DC Steckernetzteil (Verbrauch insgesamt 15 Watt)
1mØ mit DiSEqC 1.3/USALS als LNB2 an DVB-S2 STB, aktuell 30°W bis 55°O
1.) FM2A88X Extreme6+, A8-6600K (APU mit 4x 3,9 GHz und Radeon HD8570D), 16GB DDR3 1866, 128GB SSD, 3TB HDD, Win10 x64 Pro 1909 / 10.0.17763.107, Terratec T-Stick Plus (für DAB+), Idle Verbrauch ca. 35 Watt
2.) FM2A75 Pro 4, A8-5600K (APU mit 4x 3,6 GHz und Radeon HD7530D), 8GB DDR3 1600, 128GB SSD, 2TB HDD, Win10 x64 Pro, Idle Verbrauch ca. 45 Watt
3.) Raspberry Pi 512MB u.a. mit Raspbian
4.) GA-MA770-UD3, Phenom II x4 940, 8GB DDR2, Radeon HD6570, 2TiB, USB 3.0, 10 Pro x64 (+ XP Pro 32bit (nur noch offline)), Ubuntu 10.4 64bit, Cinergy S2 USB HD, NOXON DAB+ Stick, MovieBox Plus USB, ...

Samsung LE32B530 + Benq G2412HD @ HDMI 4:2; Tokaï LTL-2202B
XORO HRS-9200 CI+ (DVB-S2); XORO HRT-8720 (DVB-T2 HD)
Empfänger nur für FTA genutzt / ohne Abos
YAMAHA RX-V663 (AV-Receiver); marantz 7MKII; Philips SHP2700 ...
FritzBox 7590 mit VDSL2 50000

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
DE-Cleaner verunsichert Anwender mit Fehlalarmen
« Antwort #5 am: 30 September, 2010, 11:05 »
Der vom Bundesamt für Sicherheit in der Informationstechnik (BSI) in Zusammenarbeit mit dem eco-Verband über die "Computer Bild" ("Die Deutsche Anti-Bot-CD") verteilte und zum kostenlosen Download angebotene DE-Cleaner neigt offenbar zu häufigen Fehlalarmen. Der auf Symantecs Norton Power Eraser beruhende Scanner bewertet zahlreiche harmlose Programme zunächst fälschlicherweise als verdächtig oder sogar als bösartig.

Eine Ursache des Problems ist, dass der erste Scan auf einer Schnellprüfung beruht, bei der Symantecs Tool zunächst heuristisch, also ohne Virensignaturen, Dateien untersucht und anschließend den "Norton Community"-Reputationsserver nach einer Einschätzung zu einer Datei befragt. Gibt es nur wenige Bewertungen dazu und lieferte schon die Heuristik eine schlechte Einstufung, gilt ein Programm als verdächtig oder bösartig.



Der eco-Verband bestätigte gegenüber heise Security die Fehlalarme: "Das Problem mit False Positives, die der DE-Cleaner meldet, ist uns bekannt und wir arbeiten intensiv an einer Lösung. Symantec bietet bis dahin Herstellern, deren Produkte oder Dateien vom DE-Cleaner falsch eingestuft werden, die Möglichkeit, das Produkt auf eine Whitelist setzen zu lassen. Dazu sollte für jede ausführbare Datei das Formular unter https://submit.symantec.com/false_positive/insight/ ausgefüllt werden", so Katrin Mallene, Pressesprecherin des Verbands der deutschen Internetwirtschaft eco.

Das Whitelisting soll sicherstellen, dass die betroffene Software immer als gutartig eingestuft wird. Wichtig sei, dass das Formular für jede ausführbare Datei einmalig vollständig ausgefüllt wird, insbesondere einschließlich der SHA1-Prüfsumme. Allerdings gilt das Whitelisting aufgrund der Verknüpfung mit dem Hash nur für eine spezifische Produktversion. Sobald sich etwa an der datei ändere, müsse das Formular erneut für diese Version ausgefüllt werden. Alternativ schlägt Mallene vor: "Eine einfachere alternative Lösung wäre, die Software mit einer digitalen Signatur zu versehen. Auch das würde die fälschliche Erkennung vermeiden."

Beide Schritte sind jedoch mit Aufwand und Kosten verbunden. Nach Angaben des Herstellers der CAD-Software für Leiterplatten Target 3001, der von dem Problem betroffen ist, würde dies aufgrund der verschiedenen Versionen und Sprachunterstützungen das Anlegen von mehr als 20 Einträgen in der Whitelist erfordern. Aufgrund der häufigen Updates sei dies manuell nicht machbar. Skripten lässt sich der Vorgang auch nicht, da ein Captcha das automatische Eintragen verhindere. Ein Code-Signing-Zertifikat zum Signieren der Programme kostet etwa bei Verisign 500 Euro. Microsoft bietet allerdings für kurze Zeit ein Programm an, bei dem man bereits für 100 Euro ein Zertifikat kaufen kann.

So oder so führen die vorgeschlagenen Schritte aber quasi zu einer Beweislastumkehr: Hersteller werden auf diese Weise gezwungen, ihre Unschuld zu beweisen. Derzeit können sie nur hoffen, dass Anwender die Meldungen des DE-Cleaner richtig einschätzen können. Also: Im Zweifel den ersten Aussagen des Tools keinen Glauben schenken und den zusätzlichen Scan (Remote Scan) durchführen.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
DE-Cleaner 330.000-mal heruntergeladen
« Antwort #6 am: 06 Dezember, 2010, 16:12 »
Die Internetanwender in Deutschland fürchten sich vor Botnet-Infektionen. Die Sicherheitssoftware DE-Cleaner des Anti-Botnet-Beratungszentrums wurde bereits über 330.000-mal abgerufen. Jetzt soll eine neue Software folgen.

Seit dem Start im September 2010 wurde beim Anti-Botnet-Beratungszentrum die Sicherheitssoftware DE-Cleaner über 330.000-mal heruntergeladen, die Schadsoftware vom Rechner entfernt, gaben die Betreiber des Helpdesks am 6. Dezember 2010 in Köln bekannt. Circa 660.000 Besucher nutzten zwischen dem 15. September und 30. November 2010 das Angebot botfrei.de.

"Schon in den ersten zwei Monaten konnte das Anti-Botnet-Beratungszentrum Hunderttausende Internetnutzer über die Gefahren aufklären, die von Botnetzen ausgehen", sagte Harald A. Summa, Chef des Verbands der deutschen Internetwirtschaft Eco. Botnetze dienen dem Spamversand, dem Identitätsdiebstahl oder zu Spionageangriffen.

Betrieben wird der Helpdesk vom Eco, dem Bundesamt für Sicherheit in der Informationstechnik, BSI, den Sicherheitssoftwareherstellern Symantec und Avira sowie den E-Mail-Providern Web.de und Gmx, die das Angebot auch hosten. Zusätzlich steht ab dem 7. Dezember 2010 ein weiteres Tool zur Verfügung, das von dem russischen Antivirenexperten Kaspersky bereitgestellt wird. Wenn sich der Bot nicht entfernen lässt, sollte das Betriebssystem Windows neu installiert werden, raten die Betreiber.

Neue Partner des Anti-Botnet-Beratungszentrums sind der britische Telekommunikationskonzern Vodafone, der TV-Kabelnetzbetreiber Unitymedia und die VZnet-Netzwerke. VZnet-Chef Clemens Riedl will auch Kräfte aus der Abteilung Anwenderbetreuung zur Unterstützung des Anti-Botnet-Beratungszentrums bereitstellen. Das Anti-Botnet-Angebot wurde zudem neu in die Sprachen Englisch und Türkisch übersetzt.

Quelle : www.golem.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )