Forum - Home

> Hinweis

Hier sollten alle Anfragen zu Patches und meiner Patch Datenbank rein.
Dieses Forum kann auch v. Gästen genutzt werden, lasst euch aba bitte gescheite Namen einfallen, damit ich euch vernünftig ansprechen kann.
Sollten hier die Spamroboter einfallen, wie Fliegen, wird das Forum für Gäste nur noch lesbar sein.

Gäste erhalten allerdings keine Mail, wenn neue Posts eingegangen sind !!!

Beim Melden v. Patches bitte die KB Nr. nicht vergessen. Wenn ihr die nicht habt, dann einen entsprechenden Link oder alle Infos, die ihr dazu auftreiben könnt.

2 Seiten V  1 2 >  
Reply to this topicStart new topic
> KB890830, bösartiges Tool z. Entfernen v. WinXP :)
ari
Beitrag 17. Jun 2006, 16:57
Beitragslink: #1


Admin
Group Icon

Gruppe: Admin
Beiträge: 638
Mitglied seit: 18.11.05
Mitglieds-Nr.: 1



Hi allz,

hier mal ne Anleitung, wie man zumindest für einen Monat das WU davon überzeugt, dass das Tool install ist.
Aba erstmal nen paar Links:

Download

KB Artikel , enthält auch die Liste der v. Tool erkannten bösartigen Software

KB Artikel , enthält die Versions ID's, die sich jeden Monat ändert, ziemlich weit unten

1. Die runtergeladene exe m. Winrar entpacken.
2. Die mrt.exe nach System32 kopieren
3. im Ordner C:\Windows\Debug ne Datei mrt.log anlegen, mit folgenden Inhalt:

Code
---------------------------------------------------------------------------------------

Microsoft Windows Malicious Software Removal Tool v1.17, June 2006
Started On Sat Jun 17 14:53:25 2006

Results Summary:
----------------
No infection found.

Return code: 0
Microsoft Windows Malicious Software Removal Tool Finished On Sat Jun 17 14:54:20 2006


4. die folgenden Regwerte eintragen:

Quote
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemovalTools\MRT]
"EULA"=dword:00000001
"Version"="7cf4b321-c0dd-42d9-afdf-edbb85e59767"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Tracing\Microsoft\MRT]
"LogSessionName"=hex(2):73,74,64,6F,75,74,00
"Active"=dword:00000001
"ControlFlags"=dword:00000001


;Infektionsberichterstattung an MS deaktivieren
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\MRT9]
"DontReportInfectionInformation"=dword:00000001


Die rote Versionsnr. ändert sich jeden Monat u. kann aus der Tabelle siehe KB Artikel geholt werden.

PS: Punkt 3 is nur notwendig, wenn erfolgreiches Sccannen simuliert werden soll. Das WU erkennt das install Tool auch ohne die *log Datei

Der Beitrag wurde bearbeitet von ari - 06. Jul 2006, 15:39 Uhr.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Rodger
Beitrag 17. Jun 2006, 20:54
Beitragslink: #2


nicht angemeldet









Hoppla,
genau das gleiche hatte ich gestern abend herausgefunden (IMG:style_emoticons/dark/secret.gif)

Ich habe es aber auch ohne Punkt 1-3 hinbekommen.

Punkt 4 reicht vollkommen
Go to the top of the page
+Quote Post
ari
Beitrag 17. Jun 2006, 21:11
Beitragslink: #3


Admin
Group Icon

Gruppe: Admin
Beiträge: 638
Mitglied seit: 18.11.05
Mitglieds-Nr.: 1



Hi Rodger,

thx für den Hinweis.

Stimmt funzt auch ohne die mrt.exe (IMG:style_emoticons/dark/clap.gif) (IMG:style_emoticons/dark/unworthy.gif)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ari
Beitrag 06. Jul 2006, 17:35
Beitragslink: #4


Admin
Group Icon

Gruppe: Admin
Beiträge: 638
Mitglied seit: 18.11.05
Mitglieds-Nr.: 1



Hi allz,

da ich inzwischen den Eintrag zum KB890830 in der PatchDB autom. aktualisieren lasse, bleibt nur noch die Aktualisierung eurer Systeme, damit euch WU nicht jeden Monat mit dem Tool nervt.

Nachdem ich die Registryeinträge v. 1. Post nochmal gecheckt hab, is mir aufgefallen, das diese Einträge ausreichen, um der WU Seite vor zugauckeln, dass ihr das Tool ausgeführt habt:

Quote
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemovalTools\MRT]
"EULA"=dword:00000001
"Version"="7cf4b321-c0dd-42d9-afdf-edbb85e59767"

Das einzige, was sich jeden Monat mind 1x ändert, is die VersionsID.

also hab ich dafür mal nen AU Script gebastelt.
Das Script prüft, ob ihr den Eintrag "Version"=".... in der Registry stehen habt.
1. Wenn nicht wird er und der Eintrag "EULA"=dword:00000001 in die Registry eingetragen.
2. Wenn ihr den Eintrag bereits in der Registry stehen habt, wird er mit der aktuellen VersionsID verglichen, wenns Unterschiede gibt, wird der neue Eintrag in die Registry eingetragen.

Den aktuellen Wert holt sich das Script vom Eintag in meiner PatchDB. Den hab ich dafür extra e bissel mit html Kommentaren frisiert, damit der leichter gefunden werden kann.

Quote( html Quellcode )
<!--mrtid_a-->7cf4b321-c0dd-42d9-afdf-edbb85e59767<!--mrtid_e-->

Die html Datei wird runtergeladen und im Tempordner in nem Tempfile gespeichert.
Der Inhalt der Datei wird dann in ner Variablen gespeichert, die dann nach der ID durchsucht wird.
Das Tempfile wird wieder gelöscht.

Für die User, die sich das Script in den Autostart legen wollen, hab ich ne Startverzögerung mit eingebaut, damit kann die Ausführung d. Scripts verzögert werden.

Die Zeit (in Sekunden), die das Script warten soll kann als Switch an die exe angehangen werden:

Quote( Startverzögerung 10 Sekunden )
mrtcheck.exe 10
mrtcheck.exe -10
mrtcheck.exe /10
mrtcheck.exe @10

Angehängte Datei mrtcheck.rar ( 184.13KB ) Download nur für angemeldete User ( Anmeldung | Registrierung )
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tweaky
Beitrag 13. Jul 2006, 13:07
Beitragslink: #5


Respectet Member
Group Icon

Gruppe: Mitglieder
Beiträge: 133
Mitglied seit: 14.06.06
Mitglieds-Nr.: 22



Hi ari,
hab ein kleines Problem:

neu installiertes XP:
Wenn ich deinen Reg-Eintrag mit der ID vom Juli verwende wird das Update im Update Center immernoch angezeigt.

Wenn ich dagegen die ID vom Juni verwende verschwindet es aus dem Update Center.

Kann es sein, dass die ID für den Juli falsch ist?



Da ich ja wei gesagt die ID für den Juni verwendet habe, wundert es mich, dass mir die Version vom Juli nicht angezeigt wird.

Darüber wäre ich zwar froh, wenn das Tool sich nicht mehr beim Updaten melden würde, aber warum ist dies so?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ari
Beitrag 14. Jul 2006, 23:00
Beitragslink: #6


Admin
Group Icon

Gruppe: Admin
Beiträge: 638
Mitglied seit: 18.11.05
Mitglieds-Nr.: 1



Hi Tweaky,

leider, (IMG:style_emoticons/dark/(.gif)

die ID stimmt, aba MS hat da wohl was geändert. Ich hab das am Dienstag auch mitbekommen, dass der eintrag der neuen ID nicht mehr reicht.
Hab heut mal auf nen MRT freien System den Patch/Tool install und die Install aufzeichnen lassen.
So wie es aussieht wird ab diesen Monat gar kein Regwert mehr gesetzt, sondern nur noch die mrt.exe ins System32 Verzeichnis kopiert.
Warum die Juni ID dann trotzdem noch funzt, weiß ich leider auch nich.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tweaky
Beitrag 15. Jul 2006, 10:31
Beitragslink: #7


Respectet Member
Group Icon

Gruppe: Mitglieder
Beiträge: 133
Mitglied seit: 14.06.06
Mitglieds-Nr.: 22



Hast schon probiert die Juni Version per Reg zu simulieren?

Wird dir dann das Juli-Update auch nicht angezeigt?

Bei mir erscheint das Juli Update nämlich nicht (IMG:style_emoticons/dark/thumbsup.gif)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ari
Beitrag 15. Jul 2006, 15:31
Beitragslink: #8


Admin
Group Icon

Gruppe: Admin
Beiträge: 638
Mitglied seit: 18.11.05
Mitglieds-Nr.: 1



Quote(Tweaky @ 15. Jul 2006, 11:31) *

Hast schon probiert die Juni Version per Reg zu simulieren?

Wird dir dann das Juli-Update auch nicht angezeigt?

Bei mir erscheint das Juli Update nämlich nicht (IMG:style_emoticons/dark/thumbsup.gif)

Jou, goldrichtig @ Tweaky (IMG:style_emoticons/dark/clap.gif) (IMG:style_emoticons/dark/respect.gif)

funzt beides, hab ich gerade auf nem mrt freien System getestet.

Entweder der Regkey v. Juni oder die mrt.exe v. Juli ind den system32 Ordner kopieren.

Mal sehen wie lange bzw. was sich MS dann noch einfallen läßt.

Is natürlich (IMG:style_emoticons/dark/angry.gif) , denn dann hab ich das AU Script umsonst gemacht (IMG:style_emoticons/dark/rant.gif)

Ich hätte da aba schon ne Idee, wie man das mit der mrt.exe per AU Script machen könnte, wenn die ID v. Juni dann auch nicht mehr geht.
Setzt allerdings voraus, das Winrar install ist.
Es gab aba mal irgendwo im Inet ne rar.dll, mit der man sich auf Basis der RAR Packtechnik sein eigenes Packprogi bauen konnte.
Aba warten wir mal d. nächsten Monat ab
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tweaky
Beitrag 08. Aug 2006, 21:04
Beitragslink: #9


Respectet Member
Group Icon

Gruppe: Mitglieder
Beiträge: 133
Mitglied seit: 14.06.06
Mitglieds-Nr.: 22



Beim AntiVirenTool August kann man wieder per Reg simulieren, dass es installiert ist. (IMG:style_emoticons/dark/D.gif)
Hatte wohl Microsoft beim Juli Update irgendeinen Fehler reingehauen, da es dort ja nicht gegangen ist. (IMG:style_emoticons/dark/wallbash.gif)

Yippi (IMG:style_emoticons/dark/respect.gif)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ari
Beitrag 08. Aug 2006, 21:51
Beitragslink: #10


Admin
Group Icon

Gruppe: Admin
Beiträge: 638
Mitglied seit: 18.11.05
Mitglieds-Nr.: 1



Man du bist aba fix unterwegs (IMG:style_emoticons/dark/scooter.gif)

big thx dass du das schon getestet hast, (IMG:style_emoticons/dark/thumbsup.gif) (IMG:style_emoticons/dark/unworthy.gif)

ich werde dich zum MRT Tool Chef befördern (IMG:style_emoticons/dark/lol.gif)

da kann ich ja froh sein, das ich das Script noch nich gelöscht hab (IMG:style_emoticons/dark/animier.gif)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ari
Beitrag 08. Aug 2006, 22:04
Beitragslink: #11


Admin
Group Icon

Gruppe: Admin
Beiträge: 638
Mitglied seit: 18.11.05
Mitglieds-Nr.: 1



hm, jetzt bin ich eh bissel sprachlos. bei mir gehts nich mit dem Regkey (IMG:style_emoticons/dark/crybaby.gif)
Oder hast du noch die ID v. Juni drin in der Registry (IMG:style_emoticons/dark/question.gif)

EDIT:

mit der mrt.exe v. diesen Monat klappts auch wieder, also so wies aussieht dasselbe wie im Juli
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tweaky
Beitrag 09. Aug 2006, 05:44
Beitragslink: #12


Respectet Member
Group Icon

Gruppe: Mitglieder
Beiträge: 133
Mitglied seit: 14.06.06
Mitglieds-Nr.: 22



Jo ich habe die ID vom Juni noch in der reg, wobei die ja eigentlich durch die ID vom Aug überschrieben werden müßte und es so egal sein dürfte (IMG:style_emoticons/dark/;).gif)
mrt.exe habe ich übrigens keine auf der Platte
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ari
Beitrag 09. Aug 2006, 23:17
Beitragslink: #13


Admin
Group Icon

Gruppe: Admin
Beiträge: 638
Mitglied seit: 18.11.05
Mitglieds-Nr.: 1



(IMG:style_emoticons/dark/wallbash.gif)

ich Depp, klar doch die mrt.exe muß wieder raus aus d. System32 Ordner. big thx (IMG:style_emoticons/dark/clap.gif)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Gast
Beitrag 15. Aug 2006, 17:53
Beitragslink: #14


nicht angemeldet









hm, jetzt gehts nicht mehr.

Habe ein Image wieder aufgespielt.

Darin ist der Reg-Eintrag von dem Juni-Update.

Nun habe ich die Reg vom August ausgeführt. Im Windows Update wird das Update nicht mehr angezeigt. Aber das gelbe Schild unten rechts zeigt es mir an. Habe die Reg auch schon mehrmals ausgeführt und neu gestartet. Das Schild bleibt.
Go to the top of the page
+Quote Post
Tweaky
Beitrag 15. Aug 2006, 17:55
Beitragslink: #15


Respectet Member
Group Icon

Gruppe: Mitglieder
Beiträge: 133
Mitglied seit: 14.06.06
Mitglieds-Nr.: 22



ups vergessen einzuloggen.

Ist das gleiche Image wie das wo ich am 08.08. ausprobiert habe. Damals hat die Reg vom Aug funktioniert. Komisch, spinnt jetzt das gelbe Schild oder wie?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ari
Beitrag 15. Aug 2006, 18:02
Beitragslink: #16


Admin
Group Icon

Gruppe: Admin
Beiträge: 638
Mitglied seit: 18.11.05
Mitglieds-Nr.: 1



ich hab vorige Woche Mittwoch gleich nach dem Patchday platt gemacht und neu install und bei mir funzt alles.

was fürn gelbes Dreieck meinst du is v. Auto Update Dienst oder. den hab ich bei mir komplett deaktiviert. (IMG:style_emoticons/dark/;).gif)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tweaky
Beitrag 15. Aug 2006, 19:54
Beitragslink: #17


Respectet Member
Group Icon

Gruppe: Mitglieder
Beiträge: 133
Mitglied seit: 14.06.06
Mitglieds-Nr.: 22



ja genau das Schild vom Auto Update Dienst meine ich.
Finde das Schild nicht schlecht. So sehe ich leichter wenn neue Updates da sind.
Dann kann ich gleich auf deine Seite gehen und die neuen herunterladen (IMG:style_emoticons/dark/D.gif)

bei deiner neuinst hast du den Reg-Key vom August hinzugefügt und es klappt?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ari
Beitrag 15. Aug 2006, 19:59
Beitragslink: #18


Admin
Group Icon

Gruppe: Admin
Beiträge: 638
Mitglied seit: 18.11.05
Mitglieds-Nr.: 1



Jupp, genau den Key v. August, mehr nich

guck mal, ob du noch die mrt.exe im System32 Ordner liegen hast
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tweaky
Beitrag 15. Aug 2006, 20:33
Beitragslink: #19


Respectet Member
Group Icon

Gruppe: Mitglieder
Beiträge: 133
Mitglied seit: 14.06.06
Mitglieds-Nr.: 22



die mrt.exe hatte ich noch nie drauf.
Hab sicherheitshalber nochmal geschaut.

Was solls.

Warten wir halten bis September
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tweaky
Beitrag 19. Aug 2006, 18:30
Beitragslink: #20


Respectet Member
Group Icon

Gruppe: Mitglieder
Beiträge: 133
Mitglied seit: 14.06.06
Mitglieds-Nr.: 22



Habe nun nochmal das gleiche Image hergeholt und den Reg für den August ausgeführt

Nun meldet mir das gelbe Schild nicht mehr, dass das August Update fehlt.
So muss es sein. (IMG:style_emoticons/dark/harhar.gif)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

2 Seiten V  1 2 >
Reply to this topicStart new topic
2 Besucher zu diesem Thema (Gäste: 2 | Anonyme Besucher: 0)
Mitglieder: 0 |

 

HaftungsausschlußImpressum
Go to the top of the page LoFi Version Aktuelles Datum: 4. February 2012 - 20:53 Go to the top of the page