Avatar billede fromsej Praktikant
19. juli 2005 - 11:05 Der er 62 kommentarer og
2 løsninger

Batfil til Spywarefri (application data)

Vi har et ønske om en batfil der kan give en DIR.txt fra alle \application data\ mapper på en maskine, også i en situation hvor der er flere brugere tilknyttet.
På min maskine med en bruger, ligger den i:
C:\Documents and Settings\All Users\
C:\Documents and Settings\SK\ (mig)
C:\Documents and Settings\Administrator\
C:\Documents and Settings\Default User\
C:\Documents and Settings\LocalService\
C:\Documents and Settings\NetworkService\

Jeg har lavet en der viser lidt af idéen i det, men hvordan den skal strikkes sammen så den snupper alle brugere, uden at vi har brugernavnene, ved jeg ikke.
Grunden til det er den simple at det gerne skulle blive en universel, så vi ikke behøver ændre den hver gang vi skal bruge den.

------------
CD\
CD Documents and Settings\All Users\Application Data\
DIR >C:\spyfri.txt
CD\
CD Documents and Settings\SK\Application Data\
DIR >>C:\spyfri.txt
CD\
notepad spyfri.txt
------------
Vi håber at opgaven kan løses.

Den er selvfølgelig kun beregnet til Win2K og XP, den specifikke infektion (Lop) den skal bruges imod, placerer sig andre steder i 98 og ME.
Avatar billede hmann Nybegynder
19. juli 2005 - 11:54 #1
skal det være en .bat-fil?
hva med et lille windows-program skrevet i C eller Delphi eller lignende?
Avatar billede majsmarken Nybegynder
19. juli 2005 - 11:57 #2
C:
CD \Documents and Settings
dir /s /b | find "Application Data" > C:\spyfri.txt

(Mere følger...)
Avatar billede fromsej Praktikant
19. juli 2005 - 11:57 #3
Batfil er ikke noget krav, hvis det kan laves på anden vis er det helt OK.*S*
Avatar billede hmann Nybegynder
19. juli 2005 - 12:01 #4
ok afventer lige majsmarken..
hvis det kan laves nogenlunde simpelt i en .bat-fil så vil jeg ikke begynde på at lave det på anden måde.. ellers burde det ikke tage lang tid at kode et lille program :)
Avatar billede majsmarken Nybegynder
19. juli 2005 - 12:07 #5
Lidt mere universal ?

CD /D %ALLUSERSPROFILE%
CD ..
DIR /s /b | find "Application Data" > C:\spyfri.txt
NOTEPAD C:\spyfri.txt


Så listes en laaaaang liste over alle filer fundet i mapper der hedder "Application Data" - for alle brugerer på putter. Uanset hvor systemet er instaleret eks. C: D: E:
Der skal jo være Adm. adgang til at kunne 'kikke' i andre brugeres data...

Hvis nogle brugerer har ændret nogle af deres "Application Data" til at peje på eks et netværksdrev så ved jeg ikke hvad der sker...
Avatar billede fromsej Praktikant
19. juli 2005 - 13:12 #6
Den er tæt på Majsmarken, men som du selv skriver, den tager for meget med, det er kun indholdet af "Application data" der er interessant, undermapperne er dem vi leder efter, hvad der ligger i dem betyder mindre for os.
Så kan man på en eller anden måde annullere /s, eller filtrere alt i undermapperne fra, så det ikke kommer med i tekstfilen, så er vi der.*S*
Avatar billede majsmarken Nybegynder
19. juli 2005 - 13:26 #7
... gi' lige et eksempel ?
Avatar billede hmann Nybegynder
19. juli 2005 - 14:33 #8
her har du et mini program der gør jobbet:
http://www.gloom.dk/findlop.exe

hvis du kalder programmet uden parametre vil den skrive det den finder ned i filen c:\spywarefri.txt

hvis du selv vil bestemme filnavnet kalder du findlop.exe med det ønskede filnavn som første/eneste parameter. Fx vil "findlop c:\spy.txt" putte alle directories under alle brugernes "application data" ned i filen c:\spy.txt

have fun ;)
Avatar billede fromsej Praktikant
19. juli 2005 - 16:03 #9
Majsmarken, det jeg mener er noget i stil med dette:
Disken i drev C er C
Diskens serienummer er 3955-1F0E

Indhold af C:\Documents and Settings\All Users\Application Data

25-04-2005  07:59    <DIR>          .
25-04-2005  07:59    <DIR>          ..
25-04-2005  08:58    <DIR>          BOC412
30-04-2005  10:21    <DIR>          VMware
05-05-2005  22:30    <DIR>          nView_Profiles
15-05-2005  23:33    <DIR>          Spybot - Search & Destroy
17-05-2005  12:13    <DIR>          Kaspersky Anti-Virus Personal
29-06-2005  13:42    <DIR>          Adobe
              0 fil(er)                0 byte
              8 mappe(r)  5.078.581.248 byte ledig
Disken i drev C er C
Diskens serienummer er 3955-1F0E

Indhold af C:\Documents and Settings\SK\Application Data

25-04-2005  08:31    <DIR>          .
25-04-2005  08:31    <DIR>          ..
25-04-2005  08:31    <DIR>          Identities
25-04-2005  08:54    <DIR>          Help
25-04-2005  09:01    <DIR>          Webroot
25-04-2005  09:04    <DIR>          MailWasher
26-04-2005  00:40    <DIR>          Macromedia
30-04-2005  10:33    <DIR>          VMware
07-05-2005  12:41    <DIR>          UnH Solutions
01-06-2005  22:56    <DIR>          funkitron
15-06-2005  17:20    <DIR>          Lavasoft
29-06-2005  14:03    <DIR>          Adobe
03-07-2005  22:01    <DIR>          Media Player Classic
04-07-2005  12:31    <DIR>          Trend Micro
04-07-2005  14:00    <DIR>          Google
17-07-2005  19:09    <DIR>          Digital Design Ltd
              0 fil(er)                0 byte
              17 mappe(r)  5.078.581.248 byte ledig
Som du kan se kommer der ikke indhold af undermapperne med, det skal vi ikke bruge til noget.

Hmann>>Kan du få den til at åbne tekstdokumentet på skrivebordet, så tror jeg vi er der.
Jeg har dog ikke testet på en maskine med flere brugere endnu.
Avatar billede majsmarken Nybegynder
19. juli 2005 - 16:39 #10
... altså kun ét level under \Application Data\ ...
Og du ønsker "kun" listet evt. mappenavn(e) derunder ? Og ikke også "løse" filer ?

Hmmm... Tygger...
Avatar billede fromsej Praktikant
19. juli 2005 - 17:20 #11
Både mappenavne og evt løse filer, men ikke indholdet af mapperne.
Jeg ved godt den ikke er nem.*S*
Avatar billede tonnybrandt Nybegynder
19. juli 2005 - 19:55 #12
Prøv lige denne:

if exist c:\result.txt del c:\result.txt

c:
cd "c:\documents and settings"

FOR /F "tokens=*" %%G IN ('dir/b ^"*.^"') DO dir ^"%%G\Application Data\^" >> c:\result.txt

notepad c:\result.txt
Avatar billede fbj1 Nybegynder
19. juli 2005 - 22:33 #13
Begge løsninger virker fint. Jeg inficerede et flerbruger system (msn plus m. sponsor) - og begge finder alle tre mapper. Tonny får de "løse filer" med, men de giver ikke noget ekstra. Til gengæld er hmann's pænere, og udskriften er lige til at klippe ind i et forum-indlæg.

Hvis man får slettet alle tre mapper (én i All Users, og to i %username%), så får man også ram på filen i "Planlagte opgaver". God fornøjelse med point-givning *S*
Avatar billede majsmarken Nybegynder
19. juli 2005 - 22:42 #14
Jeg blev lige interupted...
Kan ikke byde bedre end de andre forslag...

"Begge løsninger virker fint" ... lige en kommentar:
<tonnybrandt>: Der skal lige fedtes med starten - ændres til
CD /D %ALLUSERSPROFILE%
CD ..
ellers er den "låst" til C: drevet osv.

<hmann>: Bruger du systemvariablen %ALLUSERSPROFILE% ell. lign - eller er din version også låst til C:
Avatar billede majsmarken Nybegynder
19. juli 2005 - 22:44 #15
<fromsej>: Jeg ka' forstå at det er en bestemt slags mappe(navn) som du skal søge efter på den måde ? Mere info følger vel ?
Avatar billede tonnybrandt Nybegynder
19. juli 2005 - 22:58 #16
majsmarken > Det er korrekt. Jeg var lidt i tidsnød, og sendte blot da det virkede og måtte så ud af døren. Der var ikke tid til finpudsning *s*
Avatar billede fromsej Praktikant
19. juli 2005 - 23:23 #17
Majsmarken>> Det er nogle bestemte mønstre vi skal lede efter, Lop er gået et skridt videre åbenbart, og jeg har ved selvsyn set at der ligger flere underlige mapper, netop i Application Data, selv efter en rensning med diverse virkemidler.
Nogle typiske mappenavne vil være:
\deaf corn bold\
\GLUEJU~1\
\4PURE~1\
\fir delt mappe navn\
\tre delt mappenavn\
\nogetværrevrøvl\

Altså en generel søgning på specifikke navne vil være en umulighed, alene det faktum at der findes masser af engelske ord på fire bogstaver, og kombinationer af disse i to, tre eller fire delte mappenavne.

Jeg tror ikke vi skal bekymre os om folk har deres Application data på et netværksdrev, eller lignende, men vi skal forholde os til at den skal køre på det drev windows er installeret på.

Hvad angår point, jeg hæver bare puljen, så alle der deltager konstruktivt skal nok få, jeg har alligevel intet at bruge næsten 100.000 point til.*S*
Avatar billede majsmarken Nybegynder
19. juli 2005 - 23:34 #18
Deles med diverse - gi' evt. mig en lille sjat...

Det slutlig reslutat vil vel være at finde på et passende hjemmeside sted - med passende instruktion ?
Avatar billede majsmarken Nybegynder
19. juli 2005 - 23:34 #19
Fortsat go' Sommer (Jeg HAR haft min del med Camping i sidste uge med SOL!!!)
Avatar billede fromsej Praktikant
19. juli 2005 - 23:52 #20
Puha, godt man ved hvor man skal henvende sig. :-)

Jeg kan se fordele i både Majsmarkens og Hmanns løsninger, Hmanns den hurtige, Majsmarkens den vi kan bruge i anden omgang til at spotte enkeltfiler til sletning med Killbox eller lignende.
Hvis vi så lige kunne lokke Hmann til at få programmet til selv at åbne tekstfilen på brugerens skrivebord, så den er nem at copy/paste ind i et forum, så er det 100% som ønsket.

Angående vejledning og download, det vil selvfølgelig være frit tilgængeligt for alle, enten lægger jeg dem selv op, eller også kommer de på http://spywareinfo.dk , vejledning, tjae, kør programmet, kopier loggen ind så vi kan se den, mere er der vel ikke i det?*G*

Pointene går ligeligt til Majsmarken og Hmann, med et stort tak for interessen i tilgift, i har været med til at bekæmpe Lop (må deres sjæle vandre på den mørke side af helvede).

Tonnybrandt må nøjes med en kold eller to næste gang vi mødes.
Avatar billede fromsej Praktikant
19. juli 2005 - 23:53 #21
Hov, jeg glemte helt (må være alderen*S*)
Fortsat god sommer til jer også.
Avatar billede tonnybrandt Nybegynder
20. juli 2005 - 00:27 #22
fromsej > Nej hvor er du nærig. Hver gang vi mødes er det jo spywarefri der betaler gildet, men det er selvfølgelig også billigere for dig *LOL*
Avatar billede hmann Nybegynder
20. juli 2005 - 08:00 #23
var ikke lige hjemme i aftes så har først set udviklingen i tråden her til morgen..
jeg kan hurtigt lave så .txt-filen åbnes automatisk i notepad.

skal lige være helt sikker på jeg er med:
du vil gerne se enkeltfiler også (altså så du ser mapper og enkeltfiler under application data, men ikke indholdet af mapperne)?

majsmarken> må indrømme jeg ikke bruger den variabel.. stiller mig bar i c:\documents and settings og løber mapperne igennem derfra.
Avatar billede hmann Nybegynder
20. juli 2005 - 08:19 #24
så åbner den .txt-filen i notepad efter "scanningen"..
hvis du vil se de enkelte filer også siger du lige til :)

http://www.hmann.dk/findlop.exe
Avatar billede majsmarken Nybegynder
20. juli 2005 - 10:17 #25
<hmann>: Det er 'bare' det principielle i at "hardkode" til bestemte lokationer; det skal man forsøge at undgå...
For at 'bore' mere i det:
1) Hvis bruger ikke har adm. adgang til alle "documents and settings"'s (under)mapper - hvad sker der så?
2) Hvis c:\spywarefri.txt - af en eller anden årsag er "Read-Only"/låst - hvad sker der så ?
Avatar billede majsmarken Nybegynder
20. juli 2005 - 10:18 #26
Tak for POINT...

Keep Up The Good Work...
Safe Surfing...
Avatar billede hmann Nybegynder
20. juli 2005 - 10:22 #27
majsmarken> vi er da helt enige mht hardcoding...
men det var for at gøre det nemt hurtigt - man kan selvfølgelig lave det perfekte program der tager højde for alting og alle situationer, men så tager det bar ikke 10 minutter at lave...
Avatar billede hmann Nybegynder
20. juli 2005 - 10:22 #28
nåå ja - og takker for point!
altid godt at støtte et godt formål (spywarefri)
Avatar billede fromsej Praktikant
20. juli 2005 - 11:05 #29
Hmann>> Det er helt perfekt nu, vi har fået to gode værktøjer, som jeg er sikker på vi og brugerne får glæde af.
Jeg siger pænt tak.*S*
Avatar billede hmann Nybegynder
20. juli 2005 - 11:23 #30
det var så lidt :)
Avatar billede majsmarken Nybegynder
20. juli 2005 - 11:56 #31
<hmann>:
En (næsten) tilfældig: http://www.eksperten.dk/spm/404747 (<fromsej> kender den!)
Her er
"\Documents and Settings\" => D:\Documents and Settings
og så vil "findlop.exe" jo ikke finde det rigtige - så vidt jeg har forstået...
Hvis du bruger %ALLUSERSPROFILE% ell. lign. ???

Hmmm...
Avatar billede hmann Nybegynder
20. juli 2005 - 12:13 #32
nej det kan du have ret i!

men %ALLUSERSPROFILE% på "brugeren" AllUsers..
så hvis du kun bruger %ALLUSERSPROFILE%, så får du kun listet ting som er installeret "til alle brugere"...

jeg løber alle brugerne igennem.. både AllUsers og alle brugere "hver for sig"

ok lidt svært at forklare :)

er det det med drevbogstavet du mener, så kunne man da godt ændre programmet så det tager det drev hvorpå brugerprofilerne ligger istedet for kun at tage C-drevet.

vil dog tro at i 95% af tilfældende, vil det være C-drevet der skal tages fat i.
-alm. brugere som ikke partitionerer deres diske osv installerer oftest windows (incl brugerprofiler) på deres C-drev.
Avatar billede hmann Nybegynder
20. juli 2005 - 12:14 #33
rettelse:

men %ALLUSERSPROFILE% peger på "brugeren": AllUsers
Avatar billede hmann Nybegynder
20. juli 2005 - 12:22 #34
måske man skulle bruge %SYSTEMDRIVE% til at finde hvilket drev vi skal lede på?
tror vi næsten rammer alle så..
har aldrig været ude for at folk har deres brugerprofiler liggende på andre drev end selve windows-installationen..

i hvert ikke almene brugere som oftest er dem der skal hjælpes til at komme af med spyware via et forum på nettet
Avatar billede majsmarken Nybegynder
20. juli 2005 - 12:25 #35
.. jeg gjorde jo trixet med
CD /D %ALLUSERSPROFILE%
CD ..

Måske ka' en kombination af andre systemvariable bruges?

%USERPROFILE%
%HOMEPATH%
%HOMEDRIVE%
%ALLUSERSPROFILE%

bare for inspiration ?

På min bærbar er eks. D:\Documents and Settings brugt ...
Avatar billede majsmarken Nybegynder
20. juli 2005 - 12:26 #36
... og selv. %SYSTEMDRIVE% ...
Avatar billede hmann Nybegynder
20. juli 2005 - 12:40 #37
laver lige programmet om lidt senere idag når jeg har tid..
sådan at den benytter en eller flere af de variabler til at bestemme drevet..
Avatar billede fromsej Praktikant
20. juli 2005 - 12:49 #38
Helt i orden, vi afventer.
Det nuværende kører ikke på Fbj1´s maskine, men uden problemer på min, jeg har ikke flere brugere, det har Fbj1.
Avatar billede hmann Nybegynder
20. juli 2005 - 12:53 #39
kører nu fint på min.. jeg har flere brugere.. hvad går der galt hos Fbj1?
Avatar billede kenp Novice
20. juli 2005 - 13:13 #40
Humm nu har jeg lige prøvet den lille fil som hmann har lavet.. hos mig generer den slet ikke nogen txt fil.. den popper bare lige op med dne lille sorte boks i mindre end 1 sekund også lukker det ned igen....
Avatar billede hmann Nybegynder
20. juli 2005 - 13:15 #41
kenp> har du et c-drev? lige nu er den sat til at danne filen c:\spywarefri.txt hvis du ikke selv angiver en som parameter
Avatar billede kenp Novice
20. juli 2005 - 13:16 #42
ja det skulle jeg da mene har kun 1 disk i denne computer (min sata som er som c:\)

har også lige testet den på en engelsk win2k.. der tager den kun mapperne med som er under all users men ikke under den enkelte bruger.
Avatar billede hmann Nybegynder
20. juli 2005 - 13:18 #43
det var sørens - den gør det helt rigtigt her hos mig!
tager både all users + hver bruger for sig bagefter..
Avatar billede kenp Novice
20. juli 2005 - 13:20 #44
se det skal jeg ikke gøre mig klog på :)
Avatar billede fbj1 Nybegynder
20. juli 2005 - 13:29 #45
Jeg har prøvet på 4 forskellige computere - alle med dansk XP Pro.

- 2 kører uden problemer, og tekstfilen åbnes automatisk.
- 1 melder om findlop.exe har foranlediget en fejl og lukker, tekstfilen laves dog alligevel.
- 1 sort "cmd-box" åbnes kortvarigt (blink), ingen tekstfil (som hos kenp).
Avatar billede tonnybrandt Nybegynder
20. juli 2005 - 13:34 #46
Jeg har lige afprøvet på 2 engelske xp'ere.
1 crasher og 1 virker perfekt
Avatar billede hmann Nybegynder
20. juli 2005 - 13:36 #47
majsmarken> denne version skulle tage højde for hvilket drev windows er installed på:
http://www.hmann.dk/findlop.exe

fbj1> der er ikke brugt meget energi på programmet, så der er ingen "pæne" fejlmeddelelser hvis noget går galt undervejs.. har testet på 3 computere - XP Pro UK, XP Pro DK og Win2K DK - alle virker perfekt!

kan det være noget med brugerrettigheder for den bruger som kører det?
jeg logger ikke på som admin på dem jeg har testet på, men har admin rettigheder..
Avatar billede kenp Novice
20. juli 2005 - 13:41 #48
jeg kan sige at jeg er logget ind som admin på de 2 maskiner jeg pt har testet på..
Avatar billede hmann Nybegynder
20. juli 2005 - 13:41 #49
hvis nogen kan lokalisere hvornår det går galt skal jeg hurtigt forsøge at rette programmet - har desværre ikke selv tid nok til at sidde og på teste forskellige opsætninger...
Avatar billede kenp Novice
20. juli 2005 - 13:43 #50
testet lige en anden win2k (engelsk) maskine hvor jeg også var logget ind som admin der tog den alle bruger med og kørte som den skulle...
Avatar billede hmann Nybegynder
20. juli 2005 - 13:47 #51
hmmm hvis jeg nu selv havde en maskine hvor jeg kunne få det til at gå galt, så var det noget lettere at debugge sig igennem det - lidt svært når det flyver afsted på de 3 maskiner jeg har her...
Avatar billede kenp Novice
20. juli 2005 - 13:49 #52
hvis du har nogle programmer til at lave remote styring så kan jeg vise dig det? (evt via vnc) for så kan du komme til at se på skærmen af min win2k
Avatar billede hmann Nybegynder
20. juli 2005 - 13:54 #53
det skulle nok kunne fixes.. hvad foretrækker du? VNC? RDP?
men den helt store fordel ved at selv have en maskine det går galt på er, at så kan kunne jeg debugge programmet linie for linie og se hvor/hvad der går galt..
Avatar billede kenp Novice
20. juli 2005 - 13:55 #54
VNC har jeg kørende :)

smid mig lige en mail ken(a)danborg.org så får du lige oplysninger hvordan du kommer ind :)
Avatar billede hmann Nybegynder
20. juli 2005 - 13:58 #55
er på vej..
Avatar billede hmann Nybegynder
20. juli 2005 - 14:26 #56
nu har jeg så været inde hos kenp med en debug-version..
kan se at der åbenbart kan være lidt problemer, men hvad det skyldes kom vi ikke ret meget nærmere..

prøver at teste lidt videre her når jeg har tid, men som sagt lidt svært når det på mine 3 maskiner kører upåklageligt..

hvis nogen har ideer eller kan påpege specifikke forskelle der hvor det virker og der hvor det ikke virker, er de meget velkomne til at skrive det her!
Avatar billede hmann Nybegynder
20. juli 2005 - 14:27 #57
hvis nogen forresten har mulighed for at teste den nyeste version på en maskine hvor windows/brugerprofilerne ligger på andre drev end C, må de meget gerne det og komme med feedback om det virker..
Avatar billede fbj1 Nybegynder
20. juli 2005 - 14:59 #58
Jeg prøver lidt forskelligt her:

http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=16133

... desværre kan kunden ikke få findlop.exe til at køre. De to andre værktøjer er Tonny's fra denne tråd og et lille værktøj, der udskriver tasks fra Planlagte opgaver (som jeg selv lavede for noget tid siden).
Avatar billede fromsej Praktikant
20. juli 2005 - 18:00 #59
Jeg får desværre ikke tid til at teste de næste par dage, men når jeg får det igen, skal jeg installere styresystemer på både D, E og G, så burde det da blive testet igennem.*S*
Avatar billede majsmarken Nybegynder
29. september 2005 - 21:29 #60
Endte det 'slutlige' program på http://www.ctrlaltdel.dk/Programmer/fl.zip ?
For der er vist et problem - se her: http://exp.dk/spm/650489#rid5821143 - eller har bruger misforstået noget ?
Avatar billede fbj1 Nybegynder
29. september 2005 - 21:40 #61
Det sluttelige program endte her:

http://www.fbeej.ctrlaltdel.dk/Programmer/fl.zip

Mine internetsider blev hacket et par gange, så der er blev flyttet lidt rundt - beklager, at det "gamle" program ikke er blevet fjernet (det gør jeg nu).
Avatar billede fbj1 Nybegynder
29. september 2005 - 21:42 #62
Næh - jeg ombestemte mig. Det "sluttelige" programmer ligger nu både på:

http://www.ctrlaltdel.dk/Programmer/fl.zip
http://www.fbeej.ctrlaltdel.dk/Programmer/fl.zip
Avatar billede majsmarken Nybegynder
29. september 2005 - 21:44 #63
...For der er vist et problem - se her: http://exp.dk/spm/650489#rid5821143 - eller har bruger misforstået noget ?

Det virker hos mig (XP DK) ...
Avatar billede fromsej Praktikant
30. september 2005 - 16:02 #64
Se Tonnybrandts kommentar i tråden, det lyder rigtigt, at den er kørt fra zipfilen, så vil det ikke virke.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester