ahmedahmed
Goto Top

Quarantänenwiederherstellung in WinPE Modus mit Bitlocker

Hallo,

ist es möglich auf ein Windows PE umgebung eine Quarantäne wiederherstellung durchzuführen?

Folgendes Szenario:

Ein Rechner wird mit einem Virus infiziert und Windows Defender verschiebt die verseuchte Datei in die Quarantäne.
PC kann nicht mehr gestartet werden und ist mit BitLocker verschlüsselt.

Ziel: Die Datei in der Quarantäne wiederherstellen.

Windows PE mit BitLocker funktioniert.

Mit diesen Befehlen kann man die Wiederherstellung machen:

%programfiles%\Microsoft Security Client\Antimalware\Mpcmdrun.exe -Restore -ListAll
%programfiles%\Microsoft Security Client\Antimalware\Mpcmdrun.exe -Restore -Name <Malware Name>

Ist es möglich "Mpcmdrun.exe" auf Windows PE zum laufen zu bringen?


Vorgehen -> kein Erfolg
1. Windows mit Hilfe von Bootmedium starten
2. Eingabeaufforderung öffnen
3. Bitlockerverschlüsselung mit manage-bde.exe und recoverykey von Laufwerk entfernen
4. mpcmdrun.exe ausführen = "mpcmdrun.exe" startet nicht.

Vielen Dank.

Content-Key: 372449

Url: https://administrator.de/contentid/372449

Printed on: April 27, 2024 at 09:04 o'clock

Member: Xerebus
Xerebus Apr 27, 2018 at 13:07:19 (UTC)
Goto Top
Infizierter Client...
Daten sichern und mach neu.
Member: DerWoWusste
DerWoWusste Apr 27, 2018 at 13:32:49 (UTC)
Goto Top
Hi.

Darf ich mal fragen :Wie kommst Du auf dieses Szenario?
Ich halte es für komplett unrealistisch, dass es eintritt und dass man jemals so vorgehen müsste.
Member: ahmedahmed
ahmedahmed Apr 27, 2018 at 13:56:01 (UTC)
Goto Top
Es geht darum, die Datei in der Quarantäne zu holen.
Also die infizierte Datei.
Member: kaiand1
kaiand1 Apr 27, 2018 at 14:02:18 (UTC)
Goto Top
Ein Infizierter PC gehört Offline vom Netzwerk.
Die Daten wie in Quarantäne gehen sind Infiziert und Arbeiten anders und können Daten Verändern wodurch die Sicherheit nicht mehr Vorhanden ist.
Eine weiter Nutzung des Rechners Besonders mit Infizierten Daten wie du es möchtest ist grob Fahrlässig.

Warum habt ihr dann Virenscanner/Firewalls/Verschlüsselung wenn ihr bei Infektion die Schutzmaßnahme Aufheben wollt ?
Member: ahmedahmed
ahmedahmed May 09, 2018 at 10:58:44 (UTC)
Goto Top
Hallo,

wir möchten keine Schutzmaßnahme aufheben.
Es geht darum, die in Qurantäne verschobene Datei wieder zu erhalten,
damit später die Datei analysiert werden kann.
Member: DerWoWusste
DerWoWusste May 09, 2018 at 11:09:26 (UTC)
Goto Top
Du wirst diesen Fall nie haben. Viren zerstören keine Bootkomponenten, sie wollen laufen und nicht Windows unbootbar machen.