|
| Undersøgelse af XP installation Fra : Kasper Dupont |
Dato : 15-03-05 22:28 |
|
Jeg har brug for at undersøge en XP installation, som med
tiden er begyndt at opføre sig mere og mere mærkeligt. Vi
har en mistanke om, at der måske er kommet noget malware
på maskinen i forbindelse med download af spil fra nettet.
Der har været problemer med menuer, der forsvandt, vinduer
der spontant blev minimeret, og en IE hvor indtastningsfelter
holdt op med at virke. Da jeg endeligt så maskinen var
problemerne så omfattende, at den ikke mere kunne boote.
Det første jeg gjorde var at kopiere hele harddisken til en
fil til yderligere undersøgelse, og for at rede nogle filer
ud (primært word dokumenter). Dernæst blev maskinen genskabt
fra en backup og sikret efter alle kunstens regler.
Nu har jeg brug for lidt forslag til, hvad jeg skal kigge
efter i det image jeg har lavet. Det eneste jeg lige ved
første øjekast har bemærket er en 672MB pagefile.sys. Men
jeg ved faktisk slet ikke, hvad man skal kigge efter på
sådan et XP system.
--
Kasper Dupont
| |
Klaus Ellegaard (16-03-2005)
| Kommentar Fra : Klaus Ellegaard |
Dato : 16-03-05 13:24 |
|
Kasper Dupont <kasperd@daimi.au.dk> writes:
>Nu har jeg brug for lidt forslag til, hvad jeg skal kigge
>efter i det image jeg har lavet. Det eneste jeg lige ved
>første øjekast har bemærket er en 672MB pagefile.sys. Men
>jeg ved faktisk slet ikke, hvad man skal kigge efter på
>sådan et XP system.
pagefile.sys er bare swap.
Der er vel tre interessante ting at se efter:
1. Checksum på diverse executables.
2. Startup-folderen for de mest simple ting.
3. En masse interessante steder i registry'et.
Sidstnævnte er lidt besværligt at se efter, når skidtet ikke
kan boote, og der ikke findes en behøring backup. Men det er
dér (især i de forskellige RUN-entries), meget kan findes.
Mvh.
Klaus.
| |
Kasper Dupont (16-03-2005)
| Kommentar Fra : Kasper Dupont |
Dato : 16-03-05 13:38 |
|
Klaus Ellegaard wrote:
>
> Kasper Dupont <kasperd@daimi.au.dk> writes:
> >Nu har jeg brug for lidt forslag til, hvad jeg skal kigge
> >efter i det image jeg har lavet. Det eneste jeg lige ved
> >første øjekast har bemærket er en 672MB pagefile.sys. Men
> >jeg ved faktisk slet ikke, hvad man skal kigge efter på
> >sådan et XP system.
>
> pagefile.sys er bare swap.
Det ved jeg, det var mest størrelsen, som
undrede mig. Ændres størrelsen ikke alt efter
forbrug?
>
> Der er vel tre interessante ting at se efter:
>
> 1. Checksum på diverse executables.
Hvor finder jeg de korrekte checksummer?
>
> 2. Startup-folderen for de mest simple ting.
De eneste startup foldere jeg kan finde, er dem
i Microsoft Office. Er det der du har tænkt dig,
at jeg skal kigge?
>
> 3. En masse interessante steder i registry'et.
Jeg kender ikke formatet af de filer. Ved du
hvor jeg kan finde en beskrivelse?
--
Kasper Dupont
| |
Klaus Ellegaard (16-03-2005)
| Kommentar Fra : Klaus Ellegaard |
Dato : 16-03-05 13:42 |
|
Kasper Dupont <kasperd@daimi.au.dk> writes:
>> pagefile.sys er bare swap.
>
>Det ved jeg, det var mest størrelsen, som
>undrede mig. Ændres størrelsen ikke alt efter
>forbrug?
Jo, men filer på over en gigabyte er ganske normale.
>> 1. Checksum på diverse executables.
>
>Hvor finder jeg de korrekte checksummer?
Det nemmeste er vel at lave dem selv fra en kendt installation
med samme opdateringer.
>> 2. Startup-folderen for de mest simple ting.
>
>De eneste startup foldere jeg kan finde, er dem
>i Microsoft Office. Er det der du har tænkt dig,
>at jeg skal kigge?
C:\Documents and Settings\(bruger)\Start Menu\Programs\Startup
.....og for (bruger) = All Users
>> 3. En masse interessante steder i registry'et.
>
>Jeg kender ikke formatet af de filer. Ved du
>hvor jeg kan finde en beskrivelse?
Det er proprietært. REGEDIT kan eksportere en læsbar udgave, men
igen - det kræver, at man har sørget for en backup, så man kan
boote maskinen og lave den eksport.
Mvh.
Klaus.
| |
Peder Vendelbo Mikke~ (17-03-2005)
| Kommentar Fra : Peder Vendelbo Mikke~ |
Dato : 17-03-05 21:54 |
| | |
Morten Isaksen (21-03-2005)
| Kommentar Fra : Morten Isaksen |
Dato : 21-03-05 19:20 |
|
On Wed, 16 Mar 2005 13:38:05 +0100, Kasper Dupont wrote:
>> 3. En masse interessante steder i registry'et.
>
> Jeg kender ikke formatet af de filer. Ved du
> hvor jeg kan finde en beskrivelse?
Du kan finde en offline registry editor her:
http://home.eunet.no/~pnordahl/ntpasswd/editor.html
Den er dog lavet til det formål at resette administrator passwordet, så jeg
ved ikke lige hvor brugervenlig den er.
--
Morten Isaksen
http://www.aub.dk/~misak/
| |
|
|