Habe durch rumprobieren festgestellt, wie einfach es ist ZoneAlarm zu mißbrauchen!
Und zwar habe ich ZoneAlarm auf einem PC installiert, dann meine Anwendung(Trojaner) installiert und als ZoneAlarm fragte ob diese ins Internet darf, \'JA\' gesagt! Jetzt habe ich die Datenkank von ZA wo die Regeln drinstehen (C:\\WINDOWS\\Internet Logs\\IAMDB.RDB) kopiert und als File mit in die Installroutine meines Trojaners gepackt, dann auf einem anderen PC nochmals ZA installiert und den PC von ZA so sperren lassen, so das keine Anwendung ins Internet darf.
Jetzt den neuen Trojaner installiert, der folgendes macht:
- beenden der Prozesse zonealarm.exe, vsmon.exe und minilog.exe
ZA ist noch immer im Speicher aktiv und schützt den PC (noch)!!!
- auslesen des RegKeys
HKLM\\\\Software\\Zone Labs\\TrueVector\\LocalStoreDir, wo die Regel-DB
auf dem Ziel-PC liegt
- kopieren meiner gefakten IAMDB.RDB über das Original
- neustarten von zonealarm.exe, vsmon.exe und minilog.exe
und siehe da, plötzlich kann mein Trojaner ins Internet kommunizieren, weil ZA es ihm jetzt erlaubt, hihihihi!
Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge
Ist ja ne wirklich _neue_ Erkenntnis!
Dieser Umstand wurde ZoneLabs schon vor ca. einem Jahr bekannt gemacht, das es immer noch geht spricht doch für's Produkt :-p!
Im Prinzip geht es auch mit anderen Tools, die ihre Rules in Dateiform oder Reg.Keys auf den Rechnern ablegen, auf dem auch gearbeitet und Software ausgeführt wird.
Und was kann man dagegen machen?
Habe ZoneAlarmPro als Wall hier im Windows2000 Home Netz, trifft das auch auf die Pro Varianten zu?
Ja auch die Pro Variante!
Aber sieh mal einen anderen Aspekt, warum zum soll ein Stück Software, welches durch ein trojanisches Pferd auf dein System gekommen ist, unbedingt mit allen Mitteln versuchen nach draußen zu senden?
Gut, im ersten Schritt kann es das versuchen, was im Fall von ZoneAlarm(Pro) ja auch ginge, aber wenn es an einer anderen Desktop-Firewall scheitern sollte, warum ist dann die Gefahr gebannt?
Könnte die Software sich dann nicht sagen:
"Hey hey, der DAU von Anwender sperrt mich mit seiner Firewall, gut dann lösche ich mal eben den kompletten Inhalt seiner Festplatten, wenn ich schon auf seinem Rechner bin!"
ist das jetzt hier ein Hackeranleitungsforum?