Abuse Melding

Je hebt een klacht over de onderstaande posting:

29-01-2013, 11:42 door Erik van Straten

Door hx0r3z: Ik zou als ik jouw was ook maar voor de zekerheid eens kijken in; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [...]Goede tip! Maar zoals je zegt, de malware kan sleutels en/of naam/waarde paren voor je verstoppen. Dat gebeurt echter zelden door die informatie tijdelijk te verwijderen als je regedit start. In plaats daarvan zal de malware meestal de Windows API functies "hooken" die door alle programma's gebruikt worden die iets met het register doen. Feitelijk is zo'n function hook een MITM (Man In THe Middle) aanval waarbij de malware bepaalt of de gevraagde informatie wel, niet of in aangepaste vorm wordt doorgegeven. Daarmee kan de malware eenvoudig sommige name/value pairs onder bijv. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ verstoppen nadat de shell het bijbehorende proces heeft opgestart (direct na inloggen). Probleem is dat er ontzettend veel plaatsen in Windows zijn waar "autorun" functionaliteit zich kan verstoppen. De tool om hiernaar te kijken ...

Beschrijf je klacht (Optioneel):

captcha