Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  14 2702
[CENTER]Guide: Hvordan fjerne Moonscape Protection[/CENTER]

Moonscape Protection er et ”beskyttelsesprogram” som brukes hos mange skoler og bedrifter. Den inneholder blant annet real time virusbeskyttelse og en gjenopprettingsfunksjon.

Denne gjenopprettingsfunksjonen lager en skjult partisjon på harddisken. En slik type som også blir brukt av IBM ThinkPad maskiner, der partisjonen blir brukt som lagringsplass for fabrikkinnstillingene til pcen. Moonscape bruker dette konseptet og lager en slik partisjon på Windows harddisken. Moonscape lar personen med moonscape admin passordet lage en backup av harddisken på den skjulte partisjonen, og ved hjelp av denne partisjonen resettes harddiskens til backupen ved hver restart. Det vil si at om jeg hadde lastet ned masse virus og spyware, og slettet systemfiler, så ville alt være som normalt igjen om jeg hadde restartet maskinen.

Når maskinen blir slått på starter bootup prosessen. Den skjulte partisjonen booter først, og starter gjenopprettingen av disken. Så starter den skjulte partisjonen Windows partisjonen. Altså er målet å få Windows partisjonen til å være den eneste partisjonen som skal boote. Da starter ikke gjenopprettingsprosessen, og man kan installer hva man vil uten at det blir slettet ved neste restart.

[CENTER]Programmer du trenger[/CENTER]
• eNZoNE pakken -> http://dump.no/files/9ed79ca2bf6a/Mo...val-eNZoNE.zip
Programmene i pakken:
CmosPwd -> http://www.cgsecurity.org/wiki/CmosPwd
MBRWizardDOS -> http://www.geocities.com/mbrwizard/download.html
MagicISO -> http://www.magiciso.com/download.htm
HP Drive Key Boot Utility -> http://h18007.www1.hp.com/support/fi...reg_R1002_USEN
[CENTER]Hva må gjøres hjemme?[/CENTER]

1. Finn fram en diskett, og en minnepenn/CD etter hva man vil bruke til å boote opp programmet (Man må ha diskett)
2. Finn fram MBRWizD.exe
3. Lag boot disken
Fremgangsmåte for diskett
1. Sett i diskett, og gå inn på min datamaskin
2. Høyreklikk på diskettstasjonen og velg ”Format…”
3. Hak av på ”Create an MS-DOS startup disk” og klikk start
4. Når den er ferdig, så kopierer du over MBRWizD.exe til disketten
5. Disketten er klar

Fremgangsmåte for CD
1. Sett i diskett, og gå inn på min datamaskin
2. Høyreklikk på diskettstasjonen og velg ”Format…”
3. Hak av på ”Create an MS-DOS startup disk” og klikk start
4. Når den er ferdig, kopierer du over MBRWizD.exe til disketten
5. Installer MagicISO og start det
6. Gå ”Tools” -> ”Load Boot Image …”
7. Velg ”From bootable floppy driver” og klikk ”OK”
8. Når den er ferdig å lage imagen, klikk på ikonet på andre rad nedover helt til høyre (den med en fyrstikk på)
9. Sett i en tom CD-R, velg skrivehastigheten, og klikk ”Burn it !”
10. Når CDen er ferdig brent så er CDen klar

Fremgangsmåte for USB penn *BIOSen må støtte booting fra USB*
1. Sett i diskett, og gå inn på min datamaskin
2. Høyreklikk på diskettstasjonen og velg ”Format…”
3. Hak av på ”Create an MS-DOS startup disk” og klikk start
4. Når den er ferdig, kopierer du over MBRWizD.exe til disketten
5. Sett inn USB pennen
6. Installer HP Drive Key Boot og start det
7. Klikk ”Next”
8. Velg hvilken bokstav USB pennen din har (sjekk min datamaskin), klikk ”Next”
9. Klikk ”Create New or Replace Existing Configuration” (bare den skal være merket) og så ”Next”
10. Velg ”Floppy Disk” og så ”Next”
11. Velg ”Image from Drive” så ”A:” og så ”Next”
12. Klikk ”Finish”
13. USB pennen er klar
4. Send CmosPwd og skriptet mitt på mail til deg selv, eller legge det inn på CD/minnepenn/diskett, så du har det når du kommer på skolen.
5. Du kan nå dra til skolen med boot disken din


[CENTER]Hva skal gjøres på skolen?[/CENTER]

1. Finn ut om BIOSen er passordbeskyttet
a. Om den er, finn fram CmosPwd og kjør skriptet mitt
b. Velg et av valgene, og fjern passordet.
2. Start BIOSen og velg at CD/Diskett/USB skal boote først
3. Lagre BIOSen, og sett inn bootdisken
4. Når den har startet, skriv ”MBRWizD.exe /list” for å vise partisjonene. Slik vil det da se ut:

http://img292.imageshack.us/img292/3828/startij3.jpg
Den røde partisjonen er Moonscape. Vi skal fjerne denne, og få partisjon 0 (Windows) til å boote. Numrene under ”Disk: Pos” er numrene til partisjonene.

5. Skriv ”MBRWizD.exe /del=2” (sletter partisjonen) eller ”MBRWizD.exe /Inactive=2” (Gjør at partisjonen ikke booter, men den slettes ikke)
6. Skriv ”MBRWizD.exe /Active=0” for å få Windows partisjonen til å boote
7. Restart maskinen

Moonscape er nå fjernet!

Jeg oppfordrer ingen til å gjøre dette ettersom det alltid kommer en eller annen tulling, og stikker inn på pornosider, og installerer virus og lignende på maskinen. Hvis maskinen da blir ødelagt er det din skyld ettersom det var du som fjernet moonscape.

[CENTER]Jeg tar ikke noe ansvar for hva du gjør med denne informasjonen[/CENTER]

Man kan gjenaktivere moonscape om man har brukt ”MBRWizD.exe /Inactive=2” kommandoen, men jeg har ikke teste dette. For å gjøre det, skriv ”MBRWizD.exe /Inactive=0” og så ”MBRWizD.exe /Active=2”.
Hvis noen tester dette, skriv en kommentar om hvordan det gikk.

Som et lite pluss, kan jeg legge med hvordan man fjerner Moonscape Real-Time Protection:

Start CMD, eller lag et batskript, og bruk de følgende kommandoene (kan hende man trenger admin-rettigheter):
net stop tmlisten
net stop ntrtscan

Takk til EHT_Crusher som fant CmosPwd
Kommentarer anyone?
-eNZoNE
Sist endret av eNzONE; 1. juni 2007 kl. 14:05.
jaG
Produktutvikler
Haha, genialt Kp!
Hadde vert mye enklere om man kunne kommet inn på moonscape, kun med et passord. Sånn at man slapp å fjerne det, i og med at det vil fort bli oppdaget. Vist man kunne legge inn bare et program, feks en keylogger hadde det vært mye bedre.
Trådstarter
Sitat av Smalltimer
Hadde vert mye enklere om man kunne kommet inn på moonscape, kun med et passord. Sånn at man slapp å fjerne det, i og med at det vil fort bli oppdaget. Vist man kunne legge inn bare et program, feks en keylogger hadde det vært mye bedre.
Vis hele sitatet...
Man kan finne passordet, men det er kryptert i md5 og det tar år og dag å cracke det.
Hvordan finne det krypterte master passordet:
############################################################ ############

Trend Micro OfficeScan encrypted MD5 passwords
by Luigi Auriemma
e-mail:
web: aluigi.org

############################################################ ############


Trend Micro OfficeScan encrypts the MD5 hashes of the stored passwords
(master, uninstall and unload) in the file Ofcscan.ini sometimes called
also settings.ini.
That means you will not able to retrieve the original password but ONLY
it's MD5 hash.

The strings you see in this file have a name that finishes ever with the
_Pwd text and have the format !CRYPT!HEX_STRING like the following
examples:

Master_Pwd=!CRYPT!0123456789ABCDEF0123456789ABCDEF0123456789 ABCDEF0123456789ABCDEF0123456789ABCDEF0123456789A
Uninstall_Pwd=!CRYPT!0123456789ABCDEF0123456789ABCDEF0123456 789ABCDEF0123456789ABCDEF0123456789ABCDEF0123456789A
Unload_Pwd=!CRYPT!0123456789ABCDEF0123456789ABCDEF0123456789 ABCDEF0123456789ABCDEF0123456789ABCDEF0123456789A

The hash after !CRYPT! is passed to a function which decrypts it using
the keys Virus3761267Trend and Windows7621673NT.

Actually I don't have time to work on an open source version of this
algorithm so an enough quick solution for decrypting these *_Pwd hashes
is using a debugger (like the great Ollydbg http://www.ollydbg.de) and
set a breakpoint at the offset in which starts the decryption (in
Ollydbg when the executable is loaded or the process is attached press
CTRL+G, type the offset and then press F2, when you reach the function
press F8 for advancing step-by-step).

The following are the decryption and ecryption offsets of some versions
of PccNTMon.exe:

5.5.0.2021
decrypt: 00419d4e
encrypt: 00419ca3

5.58.0.1063
decrypt: 004193ae
encrypt: 00419303

5.58.0.1164
decrypt: 0041a2ae
encrypt: 0041a203

6.5.0.1402
decrypt: 0041594e
encrypt: 004158a3

7.0.0.1160
decrypt: 0041593e
encrypt: 00415893

7.0.0.1206
decrypt: 0041592e
encrypt: 00415883

7.3.0.1020
decrypt: 00417a1e
encrypt: 00417973

Example of assembly code at the decryption offset:

0041593E 51 PUSH ECX ; output buffer for the decryption
0041593F 68 08A24400 PUSH pccntmon.0044A208 ; ASCII "Windows7621673NT"
00415944 68 F4A14400 PUSH pccntmon.0044A1F4 ; ASCII "Virus3761267Trend"
00415949 8D95 0060FFFF LEA EDX,DWORD PTR SS:[EBP+FFFF6000]
0041594F 52 PUSH EDX ; encrypted hash
00415950 E8 4BF8FFFF CALL pccntmon.004151A0 ; the decryption function
00415955 83C4 10 ADD ESP,10
00415958 8D85 03C0FEFF LEA EAX,DWORD PTR SS:[EBP+FFFEC003] ; EAX points to the MD5 hash

The decrypted MD5 hash (so from encrypted hash to the original MD5 hash
of the password) will be pointed by EAX (the LEA instruction) and it's
just the string which starts from the third char of the output buffer.

Output buffer after the decryption:

1230123456789ABCDEF0123456789ABCDEF
| |
| MD5 hash
the 3 useless bytes

Since this is a MD5 hash there are some good chances to retrieve the
original password using an online MD5 cracker like the excellent service
at Milw0rm:

http://www.milw0rm.org/cracker/

A different thing instead are the proxy passwords which are handled
using the PWDDecrypt and PWDEncrypt functions in PWD.DLL.
This method is used by the Proxy_Pwd and Internet_Proxy_Pwd encrypted
strings in Ofcscan.ini and by the ProxyPwd password located in the
registry key:

HKEY_LOCAL_MACHINE\SOFTWARE\TrendMicro\Pc-cillinNTCorp\CurrentVersion

I have not tested it but the result should be the plain-text password.


############################################################ ############
Vis hele sitatet...
http://aluigi.altervista.org/pwdrec/...can_pwdmd5.txt

Jeg har prøvd dette, men md5 hashen er fremdeles ikke cracket (cracket siden Januar)
Sist endret av eNzONE; 1. juni 2007 kl. 15:43.
Bra guide! Kp fra meg! Har du foresten prøvd å cracke md5'en i rainbowtables?
Trådstarter
Sitat av Andersf
Bra guide! Kp fra meg! Har du foresten prøvd å cracke md5'en i rainbowtables?
Vis hele sitatet...
Takker. Jeg lastet en md5 rainbowtable på 40 GB, men den fant ikke passordet.

Her derimot, er en annen metode som jeg akkurat fant:
To remove / reset the uninstall password for Trend Micro OfficeScan

Edit Ofcscan.ini file.

On Windows.95/98 machines it is usually in C: \Windows\Ofcscan.ini
On Windows.NT/2K machines it is usually in C: \WINNT\Ofcscan.ini

Open the Ofcscan.ini file using notepad search for the [INI_CLIENT_SECTION]
Find the line reading Uninstall_Pwd= and type a # at the beginning of the line to comment it out.
Insert a new line saying Uninstall_Pwd=70
Save the Ofcscan.ini file and retry the uninstall. When it prompts you for a password, enter a '1'.
Vis hele sitatet...
http://www.jacksontechnical.com/article.htm?id=30

Det kan hende dette funker, men det kan også hende at Trend har fikset det. Søk igjennom C: og D: på en pc med mooscape, og gjør det som står over i alle Ofcscan.ini du finner.

Kan også hende man kan gjøre dette med unload passordet. Fikse linjen så det blir:
# Unload Password
#
#Unload_Pwd=!CRYPT!kryptertmd5hash
Unload_Pwd=70
UnloadProtect=0

og

# Uninstall Password
#
#Uninstall_Pwd=!CRYPT!kryptertmd5hash
Uninstall_Pwd=70

Jeg er ikke helt med på hvorfor man skal skrive 70 ettersom passordet blir 1, så om noen vet dette, legg til en kommentar

Det kan også hende at man må skiftet ut !CRYPT!kryptertmd5hash valuene i registryen til valuen 70
Her befinner Moonscape seg i registryen: HKEY_LOCAL_MACHINE\SOFTWARE\TrendMicro\Pc-cillinNTCorp\CurrentVersion
Sist endret av eNzONE; 1. juni 2007 kl. 16:34.
Meget flott guide, eNzONE

Når det gjelder det å resette passordet via ini filen, logisk sett ville jeg antatt at D (er der moonscape ligger på skolen min ihvertfall) partisjonen også blir nullstillt og at den skjulte partisjonen har backup av passord hashen. ...Men logikk var kanskje ikke første prioritet for de som laget Moonscape, ihvertfall forsvinner ikke noe av det jeg legger inn på D partisjonen av skolens maskiner ...Så jeg kan ikke si med sikkerhet om passord reset vil virke, men hvis du trenger et par ekstra gigabyte til å lagre alle filene dine så er det bare å spre det utover skolen xD

EDIT: Jeg får ikke lastet ned den pakken du har smelt sammen, får bare en 404 xD
Sist endret av EHT_Crusher; 4. juni 2007 kl. 23:38.
Trådstarter
Sitat av EHT_Crusher
Meget flott guide, eNzONE
Vis hele sitatet...
Takker

Sitat av EHT_Crusher
Når det gjelder det å resette passordet via ini filen, logisk sett ville jeg antatt at D (er der moonscape ligger på skolen min ihvertfall) partisjonen også blir nullstillt og at den skjulte partisjonen har backup av passord hashen. ...Men logikk var kanskje ikke første prioritet for de som laget Moonscape
Vis hele sitatet...
Skal se om jeg kan få prøvd, og se om det funker

Sitat av EHT_Crusher
Ihvertfall forsvinner ikke noe av det jeg legger inn på D partisjonen av skolens maskiner
Vis hele sitatet...
Skal prøve dette

Sitat av EHT_Crusher
Jeg får ikke lastet ned den pakken du har smelt sammen, får bare en 404 xD
Vis hele sitatet...
Ny link: http://www.pirateshare.net/?id=11928609
Sikkerhetsklarert
Siden du nevner de samme punktene 1-4 på alle de 3 alternativene (diskett, cd og usb) så betyr det at man _MÅ_ boote på diskett først? Hva skal man da med en cd/usb hvis man alikvel må boote fra diskett?
Valgfri brukertittel
Kekurikekaka's Avatar
Du har alternativer. Pver ser på usb pennen eller cden som diskett.

KP fra meg!
Trådstarter
Sitat av Pjukern
Siden du nevner de samme punktene 1-4 på alle de 3 alternativene (diskett, cd og usb) så betyr det at man _MÅ_ boote på diskett først? Hva skal man da med en cd/usb hvis man alikvel må boote fra diskett?
Vis hele sitatet...
Man må ikke boote fra diskett, man trenger bare disketten for å lage CD/USB boot imagen.
▼ ... noen uker senere ... ▼
Pirateshare er lagt ned!

Trenger en ny link. Jeg har en bærbar pc med moonscape protection på. Jeg skulle installere en ny versjon av XP og visste ikke hva moonscape protection var for noe. Da jeg installerte den skulle dataen restarte og fortsette installasjonen etter restart. Da ble jeg bedt om admin passord til moonscape dritten.. Så jeg trenger virkelig disse filene! Pirateshare er lagt ned!
Trådstarter
Her er en ny link: http://rapidshare.com/files/38399699...NZoNE.rar.html

Det finnes også en annen metode for å slette moonscape, men med denne metoden sletter man også all data på disken så husk å ta backup. Guiden i førsteposten min er mest for de som vil fjerne moonscape på skolen. For dem som derimot skal gjøre det på egen maskin anbefaller jeg denne guiden:

1. Last ned programmet Active@Killdisk Free herfra

2. Lag Active@Killdisk Floppy eller CD og restart maskinen med Active@Killdisk Floppy eller CDen i maskinen (husk å velge riktig bootdevice).

2a.Kommer du ikke inn i menyen, skriver du "KILLDISK.EXE" og trykker "Enter".

3. Velg harddisken du vil kjøre Killdisk på. I dette tilfellet blir det harddisken hvor Moonscape er blitt installert, eller du kan formatere alle for å være sikker.
Trykk "F10" for å gå videre.

4. Skriv "ERASE-ALL-DATA" og trykk "Enter". Active@Killdisk vil nå starte med å slette alt på harddisken.
NB: Dette er en svært tidskrevende jobb. Regn med ca 30-45 minutter på en 40GB harddisk, 60-90 Min for en 80GB harddisk osv.

5. Når prosessen er ferdig, må du installere Windows på nytt
Kilde

Lykke til
-eNZoNE
Trigonoceps occipita
vidarlo's Avatar
Donor
Eventuelt kan en vel bare boote med en knoppix-cd og kjøre fdisk /dev/hda og trykke o etterfulgt av w og reboote?
Sitat av eNzONE
Her er en ny link: http://rapidshare.com/files/38399699...NZoNE.rar.html

Det finnes også en annen metode for å slette moonscape, men med denne metoden sletter man også all data på disken så husk å ta backup. Guiden i førsteposten min er mest for de som vil fjerne moonscape på skolen. For dem som derimot skal gjøre det på egen maskin anbefaller jeg denne guiden:

1. Last ned programmet Active@Killdisk Free herfra

2. Lag Active@Killdisk Floppy eller CD og restart maskinen med Active@Killdisk Floppy eller CDen i maskinen (husk å velge riktig bootdevice).

2a.Kommer du ikke inn i menyen, skriver du "KILLDISK.EXE" og trykker "Enter".

3. Velg harddisken du vil kjøre Killdisk på. I dette tilfellet blir det harddisken hvor Moonscape er blitt installert, eller du kan formatere alle for å være sikker.
Trykk "F10" for å gå videre.

4. Skriv "ERASE-ALL-DATA" og trykk "Enter". Active@Killdisk vil nå starte med å slette alt på harddisken.
NB: Dette er en svært tidskrevende jobb. Regn med ca 30-45 minutter på en 40GB harddisk, 60-90 Min for en 80GB harddisk osv.

5. Når prosessen er ferdig, må du installere Windows på nytt
Kilde

Lykke til
-eNZoNE
Vis hele sitatet...


Tusen takk for hjelpen! Jeg hadde prøvd andre boot programmer, men ingen ville gå ordentlig. Active killdisk driver å sletter nå, 40GB estimated time 22 min.

Takk igjen!