• Abends!

    Mich beginnt,eine Kiste zu ärgern.

    Und ja - dem Eigentümer habe ich den entsprechenden Lex erzählt.
    Ist nebenbei ein recht guter Freund.

    Einig sind wir - nach plakativer Darstellung unterschiedlicher Verhaltensweisen in einer hier halbwegs gesicherten Umgebung - darüber,zumindest einige Dinge zu sichern.

    Mir schwebt vor, die geseuchte Platte ein wenig genauer anzukieken.
    Vielleicht habt ihr etwas auf Lager,was mir bisher verborgen war?

    8)

    Gruß
    P.

  • Zitat von PvW

    […] was mir bisher verborgen war?

    Gute Frage - nächste Frage.
    Wie soll man das denn beantworten ?

    Die Platte an einem *X-System als ro zu mounten dürfte als bekannt angesehen werden. Die anschließend notwendigen Werkzeuge und deren Anwendungen hängen dann vom vermeintlichen Verdacht ab.

  • Zeitverschwendung - weil ihr keinen Plan habt, wonach ihr eigentlich suchen solltet.
    Und wenn ihr was gefunden hättet, fehlen euch die nächsten Mittel, um das auch zu analysieren.
    So schaut ihr wie'n Schwein ins Uhrwerk. <:o

  • Abends!

    Mindestens 'ne Antwort bin ich wohl schuldig - auch im Hinblick auf das Verhältnis der Lesenden zu den Schreibenden hier.
    [lemmiB/]
    Danke Euch beiden zunächst für die Kommentare.
    Zu meiner Entlastung sei erwähnt,ich wäre tatsächlich von der Situation ziemlich genervt gewesen,was vielleicht den recht sparsamen Eingangsbeitrag entschuldigen mag.
    Genaugenommen habe ich wohl hier Zustimmung zu einer mir zu diesem Zeitpunkt vorschwebenden Lösung ersucht.

    Die ziemlich brutale ist,nachdem ich mir ein paar Minuten das Verhalten der Kiste anschauen durfte,dem Teilnehmer klarzumachen,es würde keine "schnelle Rettung" möglich sein.

    @.Ulli :
    Hier ging's im Wesentlichen lediglich um Datensicherung.
    Ein "Live-Ubuntu" hat gute Dienste geleistet.

    Zitat von Brummelchen

    Zeitverschwendung - weil ihr keinen Plan habt, wonach ihr eigentlich suchen solltet.
    Und wenn ihr was gefunden hättet, fehlen euch die nächsten Mittel, um das auch zu analysieren.
    So schaut ihr wie'n Schwein ins Uhrwerk.

    Nuja - ich denke schon,ich würde in der Situation einen Plan haben :
    Ebenden,jemanden mit 'ner (wirklich) geseuchten Platte schlicht nicht mehr in's Netz zu lassen.
    Und dies auch ausreichend zu verbalisieren.
    Das Teil wird abgelegt.
    Ob soetwas mich befeuert,etwaigen ggf. aktuellen Dingen auf die Spur zu kommen,wag' ich derzeit zu bezweifeln.
    Zergeigt ist zergeit - oder so.
    Den Blick der Schweine in Uhrwerke werde ich mir vorbehalten.
    Falls mich dat dann noch interessiert.
    [/Bimmel]

    Darf ich vielleicht schüchtern erwähnen,dies alles hätte mit Fx nüscht zu tun?
    :twisted:
    Gruß
    P.

  • Für ne Datenrettung braucht es eigentlich nicht mal ein Live-Linux,
    jedes bessere Imaging-Programm bringt das mit - das Acronis-ISO hat grad mal 40mb
    und passt auf eine 8cm Disk - und die inne Hosentasche. (wahlweise präpariertem Stick).
    Wenn mein System ne Macke zeigt, die den Aufwand einer Suche nicht rechtfertig,
    ist ein Image davon der erste Schritt - der zweite die Wiederherstellung eines früheren Images.
    Dann kann ich - ebenfalls mit der Boot-CD - Ordner/Dateien gezielt wiederherstellen, falls
    das normale Datei-Backup was vergessen hat. Ggf Wiederherstellung in eine gesicherte
    Umgebung mit begrenztem Zugang bzw "Ausgang".
    Images lassen sich damit auch extern (USB/eSata) als auch im LAN sichern.

    Dein Beitrag war diesbzgl komplett missverständlich - Forensikprogramme sind schweineteuer
    und kompliziert. Ich hatte mal ne einfache Variante mit WinHEX hier, äh, ja, ...
    Die einfachste Option ist bei Windows zB ein Abbild der Partition als VHD, welches man
    dann in die virtuelle Box lädt und dann dort wie ner Maus im Käfig zuschaut und protokolliert.

    Ok, soweit - bei Verdruss ist trotzdem Sorgfalt geboten, dadurch passieren im Nachhinein mehr
    Fehler als man eh schon hat. :P

  • Abends!

    Danke - schaue ich mir an.
    Obschon mich bei diesem verseuchten System keineswegs zunächst die Entdeckung des Userverhaltens interessiert.
    Ich denke,das könnte ich einschätzen.
    Das betroffene System darf durchaus als inaktiv betrachtet werden.
    [Blockierte Grafik: http://www.etceteradesign.de/FF/MM11.png]

    Gardinenpredigt hat mir zumindest ein diabolisches Lächeln in meine verhärmte Visage gezaubert:
    Die Betroffenen haben mir nicht nur einen frischen Datenträger zur Verfügung gestellt.
    Sondern auch ein neugekauftes W7.
    Geht doch...
    :roll:

    Insgesamt denke ich,dieser Thread gehört nach "SmallTalk",er hat in keiner Weise etwas mit etwaigen Sicherheitsproblemen
    des Firefox zu tun. [Edit RR: nach Smalltalk verschoben]

  • Hi PwV,

    Zitat

    Mir schwebt vor, die geseuchte Platte ein wenig genauer anzukieken.

    Nun, entsprechende Tools dazu gibt es wie Sand am Meer. Beispiele hier: http://computer-forensik.org/tools/
    Was es weit weniger gibt, sind Fachleute, welche die Ergebnisse dieser Tools auch vollständig (!) oder zumindest sinnvoll auswerten können. Jedenfalls sind diejenigen selbst in der "Firma" in welcher ich arbeite sehr hoch angesehen. Bei solchen Aktionen werden Daten gefunden, an welche sich der Besitzer der Festplatte oftmals schon selber nicht mehr erinnern kann ... .

    => Diese Tools sind also in der Hand des Laien oft recht stumpfe Werkzeuge.

    Die Frage ist, ob das, was du machen willst, wirklich "Forensik" ist. Wenn du allerdings nur auf die Platte "kieken" willst, dann solltest du lieber eine der bootfähigen Linux-Systeme nehmen, die es ja mittlerweise in vielen Varianten gibt. Der Vorteil ist, dass du zum einen die WinDOSe dabei nicht startest und dir dadurch keine Nebeneffekte holst, und zum anderen werden die Partitionen des Wirtssystems in der Regel standardmäßig nur lesend gemounted - du kannst somit nichts unbewusst "kaputt machen".

    Meine Empfehlungen:
    - Knoppix (ideal zum Reinschauen, zur Datenrettung usw.)
    - desinfec´t (aus dem Hause Heise, das IMHO einzige relevante Tool, um wirklich einen Rechner effektiv auf Malware zu scannen. Scannt diesen mit drei tagesaktuellen Scannern und das ohne sich von der WinDOSe beinflussen zu lassen. Und reinschauen und Datenrettung geht natürlich auch.)

    MfG Peter

  • Zitat von Peter_Lehmann

    desinfec´t

    Jedoch mit dem Hinweis

    Zitat von <woltlab-metacode-marker data-name=

    Desinfec't 2011" data-link="">

    Aus lizenzrechtlichen Gründen darf das Programm nicht online angeboten werden, sondern ist nur auf der Heft-DVD von c't 8/2011 erhältlich.

    wird es hier als unbrauchbar angesehen.

    Von dem schwachen Hinweis mal abgesehen, wenn ein Werkzeug nicht zeitnah verfügbar ist, wird es überhaupt nicht in den Werkzeugkasten aufgenommen.

  • In meinem "Werkzeugkasten" wird dieses "Werkzeug" dagegen regelmäßig durch eine neue Version ersetzt.

    Denn ein besseres "Werkzeug" zum Scannen eines PC
    - unabhängig vom sonst zu bootenden Betriebssystem, wodurch sich Malware heutzutage gut verstecken kann, und
    - mit drei (oftmals auch schon 4) tagesaktuellen Scannern (unmittelbar vor dem Scan aktualisiert)
    gibt es IMHO nicht!

    Wer sich ernsthaft mir Fragen der IT-Sicherheit befasst (und dazu gehört auch die Suche nach Malware), der muss auch dafür mal ein paar € springen lassen. Ich bereue keinen einzigen, den ich dafür ausgebe.

    NB: Ich kann mir auch nicht vorstellen, dass es einem Leser/Abonnenten verboten ist, einem User mit "Virenverdacht" mal für einen Tag die DVD zu verleihen. Genau so wenig, wie auf Arbeit unter den Computerfreaks mal danach zu fragen.

    MfG Peter
    edit: Nicht mit der Fa. Heise verwandt und verschwägert und auch nicht an deren Gewinn beteiligt.

  • Zitat von Peter_Lehmann

    Denn ein besseres "Werkzeug" […] gibt es IMHO nicht!

    Muss ich mal so stehen lassen.

    Für dein openSuSE brauchst du es zwar nicht, aber du wirst deine berechtigten Gründe haben.

    P.S. hier werden keine Postillen mehr erstanden, es reicht das Abo der "c't rom".

  • Abends!

    Zitat

    Altbackenerweise bin ich davon ausgegangen,es würde sich bei der Version "Home Premium" von eben dem Markt um
    ein freundlich bootfähiges Medium handeln.

    Zitat von Brummelchen

    Isses doch auch, nicht viel anders als WinXp


    Jå,recht haste.
    Grrrmmpf.
    War in diesem Falle der "Code 5 Error".
    Könnte eventuell bastlerisch veranlagte Teilnehmer des erlauchten Auditoriums hier interessieren.
    8)
    Gruß
    P.

  • Danke für die Info.
    Nicht sowas, aber mit Win2000 damals auch - war nicht kompatibel zu meinem System,
    jedesmal sämtliche Boot-Sektoren zerschossen. NT4 ja, XP ja, 2k nein. :roll:
    Bin dann auf XP umgestiegen.

    Gibt aber eine weitere Lösung ohne ImgBurn
    http://www.windows-7-forum.net/windows-7-inst…hler-code5.html

    Zitat

    Ich habe es letztendlich so ähnlich wie "schreibermühle" gemacht:

    •Festplatte an einen anderen PC gehängt

    •Windows 7 Installation gestartet

    •Aber: Beim ersten Neu-booten habe ich den PC ausgeschaltet und die Festplatte wieder zurück
    an den PC mit "ASRock" Mainboard gebaut. Denn im weiteren Verlauf wird die DVD nicht mehr
    benötigt und in den zwei weiteren Boot-Abschnitten wird die Hardware-Erkennung des PCs
    durchgeführt. Und diese Hardware-Erkennung sollte natürlich auf dem PC mit "ASRock" Mainboard
    laufen und es sollte dessen Hardware erkannt werden.