Toon posts:

Verifieren .dll extentie bestanden

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Mijn vraag
Waarschijnlijk zijn een aantal .dll extentie bestanden van mij geinfecteerd. Nu ben ik op zoek naar een database (het liefst gelijk de complete mic mac) met sha1 & md5 hashes. Een keer alles nalopen lijkt mij geen slecht idee.

Alle reacties


Acties:
  • +2 Henk 'm!

  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Ik weet het niet zeker, maar ik gok even dat een herinstallatie sneller (en zekerder) is dan je dll'etjes gaan controleren op eventuele wijzigingen...

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


Acties:
  • 0 Henk 'm!

  • Manke
  • Registratie: Januari 2003
  • Niet online
frst.exe
in command prompt: sfc /scannow

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik controleer liever de .dll extentie bestanden. Sfc is meestal niet waterdicht, ik ben dus op zoek naar een database met md5 hashes van de systeem bestanden.

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Waarmee besmet? Als je dat niet heel zeker weet: ga voor de tip van @Jester-NL.

En dan nog, mocht je de pure gok wagen dat er niet ergens ook andere files en instellingen zijn achtergebleven: ga niet de checksum checken (iedere versie van iedere taal van ieder dll geeft nogal wat permutaties). Check de digitale handtekeningen. https://docs.microsoft.co...iew=powershell-6#examples
En vergeet niet ook de exe, ocx, cab, msi, etc. en instellingen in register en wat verdwaalde ini’s.

Edit: en natuurlijk niet alleen de handtekening checken, maar ook controleren dat die is uitgegeven door/voor de juiste organisatie.

[ Voor 11% gewijzigd door F_J_K op 07-12-2019 08:33 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Het manipuleren van digitale handtekeningen is kinderlijk eenvoudig, dus dat lijkt mij niet de juiste methode.

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Verwijderd schreef op zaterdag 7 december 2019 @ 08:35:
Het manipuleren van digitale handtekeningen is kinderlijk eenvoudig, dus dat lijkt mij niet de juiste methode.
offtopic:
Interessant. Behalve als je bedoelt dat er uit naam van een ander is getekend, dat er nietvertrouwde uitgevers kunnen zijn (vandaar mijn opmerking daarover), of DigiNotar-achtinge zaken: kan je daar links van geven? Nou ja, links die niet meteen concrete exploits geven aangezien eerste hulp van h4x0ren niet de bedoeling is hier :+
Als je digi handtekeningen niet kunt vertrouwen, dan geldt dat in de basis ook voor de combi van checksums en de lijst op internet die je alleen kunt vertrouwen wegens een certificaat. Al zal dat risico bij algemene besmettingen wel meevallen, itt. bij gerichte aanvallen.


Een uitputtende lijst voor alle OS-versies, talen, patchlevels, 32/64b ken ik niet dus ik kan verder niet helpen.

Vergeet niet ook de exe, dll, ocx, etc van de andere software te checken. Immers is bijv Firefox of notepad++ besmetten bijna net zo effectief. Let ook op of je een hash doet van de win32 of 64b versie van de file. (Ik meen dat bij van een systeembestand de checksum maken met een win32 tool, vanwege WOW64 de 32b versie van de betreffende file wordt aangeboden om te checken - met dus een ander checksum dan de 64b die je verwacht te checken).

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • +1 Henk 'm!

  • ToBe
  • Registratie: Juli 2002
  • Niet online
Is het uploaden van de dll’len naar virustotal een optie?

Acties:
  • 0 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 12:10

sh4d0wman

Attack | Exploit | Pwn

Voor default OS en wellicht diverse applicaties kun je waarschijnlijk het best forensic resources aflopen voor zulke lijsten. Ik ben ze wel eens tegen gekomen in het verleden.

Is het een custom applicatie dan heb je hier weinig aan ;-) Vergeet ook niet dat een dll zonder extensie ook prima te laden is ... https://stackoverflow.com...h-other-the-dll-extension

Reinstall is het veiligste.

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


Acties:
  • 0 Henk 'm!

  • MrMonkE
  • Registratie: December 2009
  • Laatst online: 10-10 16:22

MrMonkE

★ EXTRA ★

Als de DLLs geinfecteerd zijn? Ga je ze dan vervangen of herinstalleren?
Kun je ze net zo goed meteen doen in plaats eerst te checken.

Alsof je gaat kijken of je banden versleten zijn terwijl iemand er in no time gratis 4 nieuwe banden op monteert.

★ What does that mean? ★


Acties:
  • +1 Henk 'm!

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

Vervangen van systeem .dll bestanden is een weg die je niet moet inslaan. Reden is simpel, je maakt meer kapot dan dat je oplost. De meeste bestanden in zijn namelijk niks anders dan links naar WinSXS inhoud. Wanneer je een .dll bestand vervangt breek je de link en zal een update of hotfix niet goed worden doorgevoerd.

Enige optie is, data veiligstellen, herinstallatie.

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.

Pagina: 1