Zurück   RR:Board > Computer > Sicherheit & Datenschutz

Hilfe beim finden und entfernen von Viren und Trojaner.
Austausch und Information zum Beheben von Sicherheitslücken (Exploits/Patches/Updates). IT-Security am Computer/Server unter Linux, MacOS oder Windows. Anonymität und Datenschutz im Internet.
Antwort
 
Themen-Optionen Thema durchsuchen

Serv-U als .dll ?!
Alt 18.04.2009, 16:51   # 1
Alex²
Outlaw Legend
blau blau blau 
Bewertung:
Alex² 80k+ RR.Geekpoints
Registriert seit: Aug 2005
Beiträge: 3.025
Power: 51
Manchmal haut dieses komische Serv-U finder Tool sowas raus:

Zitat:
Serv-U Threads found:
================================================
WindowText: RWinSocket && ClassName: RSockWin
------------------------------------------------
PID = 1896 File Name: graphicdrivers.dll
------------------------------------------------
Full Path to Serv-U: C:\xampp\phpMyAdmin\graphicdrivers.dll
================================================
Was hat es damit auf sich?
  Alex² ist offline   Mit Zitat antworten

Alt 18.04.2009, 20:05   # 2
Chillikid
Kabel Wurm
rot rot rot 
Bewertung:
Chillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 Punkte
Chillikid hat mehr als 5000 Punkte
Registriert seit: Feb 2008
Internet: DSL 4000
Beiträge: 952
Power: 18
Also ich kenn das Programm nicht, aber anscheinend sucht es ja nach Prozessen, die ein Thread von serv-u sind. D.h. das Programm scannt alle Prozesse nach bspw. bestimmten Mustern und vergleicht sie mit einer Vorlage.
Anscheinend pass hier in diesem Fall das Suchmuster auch auf diese dll (Ich schätze mal einfach, dass das hier einfach nur falsch ist).

Chillikid
  Chillikid ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 20:12   # 3
Alex²
Outlaw Legend
blau blau blau 
Bewertung:
Alex² 80k+ RR.Geekpoints
Registriert seit: Aug 2005
Beiträge: 3.025
Power: 51
Themenstarter
Zitat:
Zitat von Chillikid Beitrag anzeigen
Also ich kenn das Programm nicht, aber anscheinend sucht es ja nach Prozessen, die ein Thread von serv-u sind. D.h. das Programm scannt alle Prozesse nach bspw. bestimmten Mustern und vergleicht sie mit einer Vorlage.
Anscheinend pass hier in diesem Fall das Suchmuster auch auf diese dll (Ich schätze mal einfach, dass das hier einfach nur falsch ist).

Chillikid
Habe ich auch gedacht, aber dafür kommt das zu oft vor und es gibt nicht soviele .dlls die z.B. im phpmyadmin dir oder docroot liegen
  Alex² ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 20:13   # 4
MantiCore
until it sleeps...
     
Bewertung:
MantiCore 500k+ KommandantMantiCore 500k+ KommandantMantiCore 500k+ Kommandant
Registriert seit: Jun 2005
Beiträge: 4.803
Power: 131
Naja..du kannst deine Servu.exe tarnen als .jpg /.dll usw.
Das gleiche funzt auch mit "Shells", wobei ich da nur tuts gefunden habe, wie man ne Shell ins .jpg Format "umwandelt"...

Wie das aber genau geht, weiß ich nicht.."leider"

so long
pampers

  MantiCore ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 20:28   # 5
°EraZoR°
Outlaw Legend
blau blau blau 
Bewertung:
°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte
°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte°EraZoR° hat mehr als 25.000 Punkte
Registriert seit: May 2006
Internet: >=100Mbit
Beiträge: 3.127
Power: 37
Haut mich nicht wenn ich falsch liege..
Aber normal kann man doch jedes Programm dass zB in C geschrieben ist auch als DLL erstellen...
Vllt kann man das ja iwie umwandeln..
Und diese DLL ist echt ne Servu, die dann von einem anderen möglicherweise Manipuliertem Programm geladen wird..
ZB von der svchost.exe oder anderen EXEn die beim System start angehen...

MfG



I ♥ Werder
  °EraZoR° ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 20:34   # 6
Chillikid
Kabel Wurm
rot rot rot 
Bewertung:
Chillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 Punkte
Chillikid hat mehr als 5000 Punkte
Registriert seit: Feb 2008
Internet: DSL 4000
Beiträge: 952
Power: 18
Zitat:
Zitat von pampers Beitrag anzeigen
Naja..du kannst deine Servu.exe tarnen als .jpg /.dll usw.
Das gleiche funzt auch mit "Shells", wobei ich da nur tuts gefunden habe, wie man ne Shell ins .jpg Format "umwandelt"...

Wie das aber genau geht, weiß ich nicht.."leider"

so long
pampers
Also wenn man die Programmfunktionen einfach in eine dll packt, kann man sie auf jeden Fall relativ einfach per rundll32 ausführen.

// bisschen zu langsam..^^
  Chillikid ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 20:35   # 7
Alex²
Outlaw Legend
blau blau blau 
Bewertung:
Alex² 80k+ RR.Geekpoints
Registriert seit: Aug 2005
Beiträge: 3.025
Power: 51
Themenstarter
Zitat:
Zitat von °EraZoR° Beitrag anzeigen
Haut mich nicht wenn ich falsch liege..
Aber normal kann man doch jedes Programm dass zB in C geschrieben ist auch als DLL erstellen...
Vllt kann man das ja iwie umwandeln..
Und diese DLL ist echt ne Servu, die dann von einem anderen möglicherweise Manipuliertem Programm geladen wird..
ZB von der svchost.exe oder anderen EXEn die beim System start angehen...

MfG
War auch eine meiner Theorien, dass man ne Serv-U als .dll durch ein anderes Prog laden lässt.
Kann da jemand was zu sagen?
  Alex² ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 20:40   # 8
Chillikid
Kabel Wurm
rot rot rot 
Bewertung:
Chillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 Punkte
Chillikid hat mehr als 5000 Punkte
Registriert seit: Feb 2008
Internet: DSL 4000
Beiträge: 952
Power: 18
Also wie ich eben schon kurz erwähnt hatte geht das z.B. über rundll32.exe (http://de.wikipedia.org/wiki/Rundll32) oder auch svchost.exe (http://support.microsoft.com/kb/314056/de)

Ich weis nicht, wie das aussieht, wenn man z.B. eine in jpg umbenannte dll angiebt, also ob Windows dann meckert oder es auch auführt, aber mit dlls geht es halt auf jeden Fall, da die beiden Programme extra dafür vorgesehen sind.
  Chillikid ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 20:42   # 9
Alex²
Outlaw Legend
blau blau blau 
Bewertung:
Alex² 80k+ RR.Geekpoints
Registriert seit: Aug 2005
Beiträge: 3.025
Power: 51
Themenstarter
Zitat:
Zitat von Chillikid Beitrag anzeigen
Also wie ich eben schon kurz erwähnt hatte geht das z.B. über rundll32.exe (http://de.wikipedia.org/wiki/Rundll32) oder auch svchost.exe (http://support.microsoft.com/kb/314056/de)

Ich weis nicht, wie das aussieht, wenn man z.B. eine in jpg umbenannte dll angiebt, also ob Windows dann meckert oder es auch auführt, aber mit dlls geht es halt auf jeden Fall, da die beiden Programme extra dafür vorgesehen sind.
Aber ne .exe einfach in .dll umbenennen tuts nicht, oder?
  Alex² ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 20:43   # 10
MantiCore
until it sleeps...
     
Bewertung:
MantiCore 500k+ KommandantMantiCore 500k+ KommandantMantiCore 500k+ Kommandant
Registriert seit: Jun 2005
Beiträge: 4.803
Power: 131
Zitat:
Zitat von Chillikid Beitrag anzeigen
Also wie ich eben schon kurz erwähnt hatte geht das z.B. über rundll32.exe (http://de.wikipedia.org/wiki/Rundll32) oder auch svchost.exe (http://support.microsoft.com/kb/314056/de)

Ich weis nicht, wie das aussieht, wenn man z.B. eine in jpg umbenannte dll angiebt, also ob Windows dann meckert oder es auch auführt, aber mit dlls geht es halt auf jeden Fall, da die beiden Programme extra dafür vorgesehen sind.
Ja, das es als .dll file geht, weiß ich zu 100%,
Glaube ich meinte, das die jpg "Theorie" zu der Shell war...

sorry @all

so long
pampers

Zitat:
Zitat von Alex² Beitrag anzeigen
Aber ne .exe einfach in .dll umbenennen tuts nicht, oder?
Noes..das dürfte wohl nicht funzen, wobei du es natürlich lokal mal versuchen kannst...
glaub ich aber weniger..

  MantiCore ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 20:44   # 11
Chillikid
Kabel Wurm
rot rot rot 
Bewertung:
Chillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 Punkte
Chillikid hat mehr als 5000 Punkte
Registriert seit: Feb 2008
Internet: DSL 4000
Beiträge: 952
Power: 18
Bzgl: In dll umbenennen

Nein, man braucht den Sourcecode und muss es dann entsprechend anpassen.

Es könnte allerdings sein, dass man auch durch ReverseEngineering was reißen kann, denn die Programmfunktionen hat man so ja schon. Da kenne ich mich allerdings überhaupt nicht aus.
  Chillikid ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 21:13   # 12
N0S
Malware Schreck
vip
Bewertung:
N0S hat die Renommee-Anzeige deaktiviert
Registriert seit: Nov 2005
Beiträge: 3.509
Power: 46
Man kann jede beliebige Dateiendung als exe ausführen. Man muss es Windows nur sagen mit Hilfe eines extra Programms.

lad doch mal die dll hoch...

„...wenn man selbst die Sklaverei in sich überwindet...“

SFT Decrypter 2009 ; FXP Tool ; RR Blog
  N0S ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 22:08   # 13
Chillikid
Kabel Wurm
rot rot rot 
Bewertung:
Chillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 Punkte
Chillikid hat mehr als 5000 Punkte
Registriert seit: Feb 2008
Internet: DSL 4000
Beiträge: 952
Power: 18
Zitat:
Zitat von N0S Beitrag anzeigen
Man kann jede beliebige Dateiendung als exe ausführen. Man muss es Windows nur sagen mit Hilfe eines extra Programms.
Das bezweifelt auch niemand, aber es ging darum, ob es reichen würde, die exe in dll umzubenennen, um sie z.B. mit rundll32.exe oder svchost ausführbar zu machen. Ich bin mir zwar nicht sicher, meine aber das es nicht möglich ist.
Inwiefern sich dll und exe im Bytecode ähneln weiß ich nicht, von daher könnte es trotzdem gut sein.
  Chillikid ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 22:31   # 14
Alex²
Outlaw Legend
blau blau blau 
Bewertung:
Alex² 80k+ RR.Geekpoints
Registriert seit: Aug 2005
Beiträge: 3.025
Power: 51
Themenstarter
Irgentwas ist komisch an der Sache. Wenn ich die .dll einfach in .exe umbenne kann ich die Servu ganz normal starten...(Die Fremde .dll Servu)
  Alex² ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 22:35   # 15
terraNova
Ehrenmitglied
vip
Bewertung:
terraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 Punkte
terraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 PunkteterraNova hat mehr als 15.000 Punkte
Registriert seit: Feb 2007
Beiträge: 1.323
Power: 24
Zitat:
Zitat von Alex² Beitrag anzeigen
Irgentwas ist komisch an der Sache. Wenn ich die .dll einfach in .exe umbenne kann ich die Servu ganz normal starten...
Das ist klar, denn der Header ist immernoch derselbe.
Endung != Format.

toilet @0.3 (graphics)
toilet - colour based alternative to figlet using libcaca

(23:28) alex2: man ist absolut machtlos gegen diese dummheit
  terraNova ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 18.04.2009, 22:41   # 16
Alex²
Outlaw Legend
blau blau blau 
Bewertung:
Alex² 80k+ RR.Geekpoints
Registriert seit: Aug 2005
Beiträge: 3.025
Power: 51
Themenstarter
Zitat:
Zitat von remaL Beitrag anzeigen
Das ist klar, denn der Header ist immernoch derselbe.
Endung != Format.
Das bezog sich auf die fremde servu
Also hat ne .dll des selben Header wie ne .exe (wir gehen davon aus, dass das ding als .dll startbar ist) ?
  Alex² ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 19.04.2009, 10:23   # 17
Decryptor
Psychopath
blau gruen gruen gruen blau
Bewertung:
Decryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 Punkte
Decryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 PunkteDecryptor hat mehr als 25.000 Punkte
Registriert seit: Sep 2005
Beiträge: 5.306
Power: 49
Zitat:
Zitat von Alex² Beitrag anzeigen
Das bezog sich auf die fremde servu
Also hat ne .dll des selben Header wie ne .exe (wir gehen davon aus, dass das ding als .dll startbar ist) ?
ya das geht aber ned immer das is son grenzfall bei manchen geht es bei manchen auch nich

hatte ich schon mit 7z.dll bsp da gings
  Decryptor ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 19.04.2009, 10:38   # 18
Chillikid
Kabel Wurm
rot rot rot 
Bewertung:
Chillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 PunkteChillikid hat mehr als 5000 Punkte
Chillikid hat mehr als 5000 Punkte
Registriert seit: Feb 2008
Internet: DSL 4000
Beiträge: 952
Power: 18
Ich hab gerade nochmal nen bisschen gesucht und anscheinend müsste das sogar relativ oft funktionieren, da beide Formate (dll und exe) im PE-Format gespeichert werden:
http://de.wikipedia.org/wiki/Portable_Executable

Spekulation:
Solange also in der dll ein vernünftiger Entrypoint im IMAGE_OPTIONAL_HEADER angegeben ist, müsste es möglich sein, sie auch so einfach auszuführen
  Chillikid ist offline   Mit Zitat antworten

AW: Serv-U als .dll ?!
Alt 19.04.2009, 18:11   # 19
cable
Ehrenmitglied
vip
Bewertung:
cable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50k
cable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50kcable huuu haaa 50k
Registriert seit: Jun 2005
Internet: DSL 1000
Beiträge: 4.123
Power: 50
Joa, das is eigentlich ne exe. Weiß sogar von wem die Servu ist, kenne den Typ

Aber von der Reverse Shell müsstest du wissen, dass .dll Dateien, genau wie beispielsweise C/C++ Programme, Werte zurückliefern können. Man kann sie beide ausführen, und mit rundll.exe (wie Chilikid sagte), kann man die .dll Dateien dann laden und starten.

greez

"[...]And there's no need to add URL cruft such as .php -- unless you have a sick sense of humor[...]" - Django Documentation (https://docs.djangoproject.com/en/1.3/intro/tutorial03/)
  cable ist offline   Mit Zitat antworten
Antwort

RR:Board > Computer > Sicherheit & Datenschutz > Serv-U als .dll ?!


Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir erlaubt, Anhänge anzufügen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

vB Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Serv-u 6.0.0.2 SSL File libeay32.dll modden? Shawn Sicherheit & Datenschutz 12 03.08.2009 13:43
softdpubd.dll als virus angezeigt? Remmidemmi Sicherheit & Datenschutz 3 05.11.2008 05:40
[Serv-U EventHookDLL] Sux.dll tschibu Netzwerk & Internet 0 18.09.2008 22:12
[FTP] - Serv-u Start:suck.dll fehlt? Voter Filesharing 5 17.02.2008 20:10
Serv-U als Service starten geht nicht 3m0c Sicherheit & Datenschutz 1 14.04.2006 17:51



Alle Zeitangaben in WEZ +1. Es ist jetzt 19:27 Uhr.
vBulletin Copyright ©2000 - 2013, Jelsoft Enterprises Ltd.