|
|||||||
|
|
|
Themen-Optionen | Thema durchsuchen | Ansicht |
|
|
#1 |
|
Oldie
Registriert seit: 22.04.2001
Beiträge: 2.201
|
Hallo,
Ich möchte umfangreich Software testen, ohne mein System zu zerschießen. Ideal wäre dafür natürlich ein eigener Rechner, den man immer wieder platt machen könnte. Sandboxie hält Schadsoftware nicht 100 prozentig in der Box. Daher suche ich alternative Programme und Möglichkeiten. Ich starte das Setup Beispiel.exe. (1) Welche Software zeigt an, auf welcher Festplatte (Partition) das gestartete Programm Beispiel.exe etwas schreibt? (2) Welche Software protokolliert, *was* das gestartete Programm Beispiel.exe auf Partition X der Festplatte Y schreiben möchte? Jeder Versuch soll jedoch unterbunden oder zumindest später rückgängig gemacht werden. Gleiche Frage gilt für den Zugriff auf die Registry - es soll zwar protokolliert werden, was geschrieben werden soll, aber es soll nicht wirklich geschrieben bzw. später rückgängig gemacht werden. (3) Wenn man ein Image (Acronis) von der Systemfestplatte (C:\) und der Windowsfestplatte (zum Beispiel D:\) anlegt und diese beiden Images nach umfangreichen Tests zurück spielen würde, würden damit eventuell installierte Rootkits überspielt werden oder gibt es mittlerweile Rootkits, die gegen diese Maßnahmen resistent sind? Gibt es inzwischen Schadsoftware, die noch schwerer als Rootkits aufzuspüren ist? (4) Der Versuch mit VMware 7 unter Windows XP (4 GB RAM - 3,25 GB) zeigte, dass die Geschwindigkeit in der VMware signifikant sank (um nicht zu sagen, unerträglich langsam wurde). Es liefen keine anderen speicherintensiven Programme und Anwendungen. vmware-Gastsystem (Windows XP, 2 GB RAM, 2 von 4 CPU von Intel Quad Q9550 2,83 GHz, 20 GB Speicher auf einer SATA Festplatte) (4 a) Mit welchem einfachen Benchmark-Programm kann man in einer VMware und auf dem "normalen" PC die für Softwaretests relevanten Geschwindigkeiten messen (Installation des Setups, Ausführungsgeschwindigkeit von Programmen, Festplattengeschwindigkeit)? (4 b) Wie lässt sich die Geschwindigkeit in einer VMware steigern? (außer über neue Hardware) (4 c) Welche Computerkomponenten wären heute im erschwinglichen Rahmen für eine VMware Umgebung sinnvoll, wenn man einen kompletten neuen Computer dafür zusammenstellen möchte? Auf dem Computer soll nicht gespielt werden (auch keine Bildbearbeitung, keine Videobearbeitung) etc., es sollen ausschließlich Programme sehr schnell installiert, getestet und wieder runter geworfen werden können. (5) Gibt es bereits die Möglichkeit, Windows XP bzw. Windows 7 auf einer USB 3.0 Festplatte zu installieren und dort zu starten, so dass das eigentliche System auf dem Computer davon getrennt ist? Ich vermute, das könnte in Richtung "Booten von der USB-Festplatte" gehen. (6) Welche weiteren Alternativen gibt es, um Software in einer abgesicherten Umgebung zu testen, ohne das eigene System zu gefährden? Danke Angelika |
|
|
|
|
|
#2 |
|
Aufsichtsratsvorsitzender
Registriert seit: 05.11.2002
Ort: NRW
Beiträge: 5.927
|
(6)Dazu fällt mir nur ein: Ein vollständig isoliertes System und Process Explorer, welcher während der Installation loggt.
|
|
|
|
| Folgender Benutzer sagt Danke zu octopussy für den nützlichen Beitrag: |
|
|
#3 |
|
Oldie
Registriert seit: 10.06.2001
Beiträge: 4.467
|
Du kannst ein Backup machen und es nach den Versuch zurück spielen.
Alternativ gibts Programme die dein System zurücksetzen. Dann gibts noch Windows PE und Linux boot CDs. Nur dort haste kein ganzes System. |
|
|
|
|
|
#4 | ||||||
|
Xanatos
Registriert seit: 31.10.2004
Beiträge: 16.426
|
Kannst du in einer VM nicht, da viel Schadsoftware VMs erkennt und sich anders verhält.
Rechner per Netzwerk booten und automatisch mit frischem Image versehen. Zitat:
Zitat:
Zitat:
Garnicht. Meinst du VMs werden künstlich gebremst? Zitat:
Zitat:
Zitat:
|
||||||
|
|
|
| Folgender Benutzer sagt Danke zu DrSnuggles für den nützlichen Beitrag: |
|
|
#5 |
|
Oldie
Registriert seit: 10.01.2003
Beiträge: 2.820
|
(6) Eine relativ gut abgesicherte "Gastumgebung" ist noch immer der Gastbenutzer unter Windows XP.
Nur wird sich eine Malware dann auch anders verhalten, klarerweise. |
|
|
|
| Folgender Benutzer sagt Danke zu Antitrack für den nützlichen Beitrag: |
|
|
#6 |
|
Oldie
Registriert seit: 26.04.2001
Beiträge: 2.434
|
Was für eine Art Software soll denn eigentlich getestet werden und was soll das Ergebnis der Tests sein?
/sterin |
|
|
|
| Folgende 2 Benutzer sagen Danke zu sterin für den nützlichen Beitrag: |
|
|
#7 | |
|
Zweieiiges Einzelkind :p
Registriert seit: 24.04.2001
Beiträge: 14.431
|
Zitat:
Ansonsten spreche ich dir jegliche Fähigkeit ab, irgendwas mit deinem Laienauge erkennen zu können, dafür hast du genügend Beispiele hier im Forum abgegeben. Ebenso zeugt dein Fragenkatalog, dass du blutiger Anfänger bist. Ansonsten siehe sterin! PS Booten von USB ist möglich, aber gerade wegen USB die schlechteste Option, egal ob 2 oder 3. |
|
|
|
|
|
|
#8 |
|
Xanatos
Registriert seit: 31.10.2004
Beiträge: 16.426
|
Das ist eine triviale Festellung. Könnte Sandboxie alles virtualisieren wäre es VMware mit einem darin installierten Windows.
Sandboxie kann nicht alle Syscalls abfangen und schon garnicht wilde Speichermaniupulationen im RAM verhindern. |
|
|
|
| Folgende 2 Benutzer sagen Danke zu DrSnuggles für den nützlichen Beitrag: |
|
|
#9 | |
|
Oldie
Registriert seit: 22.04.2001
Beiträge: 2.201
|
Zitat:
Klar fehlen mir dazu noch einige Kenntnisse - die werde ich mir mit der Zeit (und Hilfe jener die helfen möchten) bestimmt aneignen können. Danke für Eure Tipps und allen einen guten Rutsch ins Jahr 2012 Angelika |
|
|
|
|
|
|
#10 | |
|
Oldie
Registriert seit: 26.04.2001
Beiträge: 2.434
|
Zitat:
100%ige Sicherheit dass Software keinen Schadcode enthält gibt es einerseits sowieso nicht, es sei dann Du hast ein Zeit-und Kompetenzkontigent zur Verfügung dass dem bei der Entwicklung der Software aufgewendeten nahe kommt. Andererseits bringt ganz banal nur verbreitete Software aus möglichst vertrauenswürdiger Quelle installieren schon mal einiges an Sicherheit ohne dass man selbst irgendwas testet. Am Anfang einer langen Lernkurve "enttarnst" Du mit Hauskenntnissen und Hausmitteln, würde ich fürchten, erstmal recht lange nur sehr sehr einfach gestrickte Malware. Grüße /sterin |
|
|
|
|
| Folgende 4 Benutzer sagen Danke zu sterin für den nützlichen Beitrag: |
|
|
#11 |
|
Zweieiiges Einzelkind :p
Registriert seit: 24.04.2001
Beiträge: 14.431
|
Ich werf mal Anibus in den Raum für die erste Schritte
http://anubis.iseclab.org/ |
|
|
|
| Folgender Benutzer sagt Danke zu Brummelchen für den nützlichen Beitrag: |
|
|
#12 |
|
Oldie
Registriert seit: 06.05.2001
Beiträge: 1.434
|
Ich würde regelmäßig Backups machen, und wenn man irgend einen verdacht hat schaut man mit Filemon und Regmon mal etwas genauer nach.
Und natürlich nicht jeden scheiß installieren vorher überlegen ob man das überhaupt braucht, und nach möglichkeit aus einigermaßen vertrauenswürdigen quellen. Ansonsten kann man die Freizeit sicherlich sinnvoller gestalten als irgendwelchen Paranoia nachzujagen |
|
|
|
|
|
#13 |
|
Xanatos
Registriert seit: 31.10.2004
Beiträge: 16.426
|
Filemon und Regmon sind über 3 Jahre veraltet ...
Process Monitor |
|
|
|
| Folgender Benutzer sagt Danke zu DrSnuggles für den nützlichen Beitrag: |
|
|
#14 |
|
Oldie
Registriert seit: 06.05.2001
Beiträge: 1.434
|
Laß mich raten, das letzte Update war vor 3 Jahren
Ich finde die Bedienung der beiden Programme nicht schlecht aber kann gut sein das der Process Monitor besser ist werde ich mir auch mal etwas genauer ansehen. |
|
|
|
|
|
#15 |
|
Zweieiiges Einzelkind :p
Registriert seit: 24.04.2001
Beiträge: 14.431
|
Besser nicht zwingend, aber da aktueller, bekommt PM wohl mehr mit.
Buttons zur Trennung der einzelnen Abteilungen (Reg/File/etc) sind vorhanden. |
|
|
|
| Folgender Benutzer sagt Danke zu Brummelchen für den nützlichen Beitrag: |
|
|
#17 |
|
Oldie
Registriert seit: 06.05.2001
Beiträge: 1.434
|
Mußte ich erstmal suchen wo ich die Schnüffelei auf ein Programm begrenzen kann
Funktioniert gut, ist im Prinzip die beiden Programme in eines zusammengefaßt. |
|
|
|
|
| Themen-Optionen | Thema durchsuchen |
| Ansicht | |
|
|