Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   eScan-Anleitung und find.bat (https://www.trojaner-board.de/35365-escan-anleitung-find-bat.html)

MightyMarc 24.06.2007 20:42

Zitat:

Zitat von myrtille (Beitrag 275393)
Never copy&paste! :kloppen: ;)

Ja ne, ist klar, Katrin. Ich mach die 58 Einträge von Hand ;)
Die Devise müsste eher lauten: wenn Du etwas änderst, dann speicher auch ab!

Zitat:

Hier fehlen Prozentzeichen (alles im ftp1, jeweils beim %system,drive%):
OK, die Variable ist jetzt wieder eine richtige Variable, Danke.

http://www.file-upload.net/download-313291/findftp.bat.html

Gruß

Marc

myrtille 24.06.2007 23:06

Mit h bitte, wenn schon denn schon. :p

Fileupload scheint down zu sein.
Kann das jemand bestätigen? Oder bin ich die einzige die ne Fehlermeldung bekommt, wenn sie versucht die batch runterzuladen?

lg myrtille

EDIT: Hat geklappt und läuft durch. Hab daher das Fehlerfangen nicht näher betrachtet. ;)

ordell1234 25.06.2007 00:10

So Freunde der Nacht und insbesondere Kathrinchen,

ein paar Auffälligkeiten habe ich von der vorletzten findftp.bat (fileuploadlink 313191) zu melden, die aktuelle habe ich mir nicht angeschaut.

Ich verstehe es aber nicht durchweg, da ich weder den komischen for-Befehl kapiere, noch verstehe, was ein "token" ist. Naja, im nächsten Leben... :heulen:

:ftp1
Im abgesicherten Modus läuft die batch bei mir nicht durch, wenn ich ftp1-Server wähle. In diesem Fall wird die %lfsize% nicht angelegt. Mag das der Grund sein?
Zitat:

rfsize=%%m
lfsize=%%m
-> Besserung brachte, wie bei ftp2 lfsize auf ne von rfsize verschiedene Variable, sprich %%k, zu setzen.

:nodl
Hier müßte nach meinem Verständnis 'ndl' gesetzt werden und nicht 'srv' -> die Batch steigt aus, da %ndl% nicht mehr existiert

Des weiteren sollten noch die Updates von FtpTemp nach escan kopiert werden. Zumindest blickt escan das bei dem Aufruf der mwavscan.exe nicht und scannt mit alten Sigs. Oder hast du (@Marc) einen speziellen Aufruf von escan vorgesehen, wo die Updates mit verwurstet werden? Dann bitte diese Anmerkung knüllen.

So das wars erst mal, irgendwie seh ich langsam den Baum vor lauter Wäldern nicht mehr. :crazy:

Ein error.log hab ich mal drangehangen, vllt hilfts weiter.


Zur boot.ini: Per batch an der Boot.ini rumzuschrauben halte ich ehrlich gesagt bei kompromittierten Kisten für ne Operation am offenen Herzen. Wie man über Kommandozeile im abgesicherten Modus neustartet, ohne die boot.ini zu verändern weiß ich nicht, Google hat mir nicht weiter geholfen. Andererseits macht msconfig ja auch nichts anderes als das "safeboot minimal" dranzuhängen. Was haltet ihr davon, der Boot.ini ne zweite Zeile hinzuzufügen
Code:

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional - abgesicherter Modus" /noexecute=optin /fastdetect /safeboot:minimal
und entsprechend Marcs Vorschlag das timeout auf 30 zu setzen?

Abschließend: MWAV downloaden und updaten würde ich im normalen Modus (bei Router auch abgesicherter Modus mögl), scannen komplett im abgesicherten Modus ohne Netzwerktreiber, Auswerten im Normalen Modus. Da können die TOs gleich das aufpoppende log posten. Sollte aber letztlich Geschmackssache sein.

Grüße und Guts Nächtle :party:

ordell1234 25.06.2007 01:37

Öhm... beim Fernsehen kommt man ja auf die blödesten Ideen, aber wie sieht's eigentlich mit einer Vorabprüfung des OS aus?

MightyMarc 25.06.2007 08:13

Zitat:

Zitat von ordell1234 (Beitrag 275415)
Ich verstehe es aber nicht durchweg, da ich weder den komischen for-Befehl kapiere, noch verstehe, was ein "token" ist. Naja, im nächsten Leben... :heulen:

-> Besserung brachte, wie bei ftp2 lfsize auf ne von rfsize verschiedene Variable, sprich %%k, zu setzen.

Da haben wir doch schon die Tokens ;) Jedes einzelne durch Tabs oder Leerzeichen voneinander getrennte Element ist ein Token. Bei dem dir-Befehl auf dem FTP-Server ist der gesuchte Token der 5.
%%m kommt deswegen raus weil (man schaue sich die for-Schleife nochmal an) %%i als erster Token definiert ist (for %%a-z in definiert die Bezeichnung des ersten Tokens).
Beim dir-Befehl im Verzeichnis liegt die Größenangabe aber im 3. Token, deswegen %%k.
Da ich erstmal einen Server zum laufen bringen wollte, habe ich vermutlich vergessen, das bei ftp1 noch zu ändern.

Zitat:

Hier müßte nach meinem Verständnis 'ndl' gesetzt werden und nicht 'srv' -> die Batch steigt aus, da %ndl% nicht mehr existiert
Bereits geändert, nur noch nicht veröffentlicht.

Zitat:

Des weiteren sollten noch die Updates von FtpTemp nach escan kopiert werden. Zumindest blickt escan das bei dem Aufruf der mwavscan.exe nicht und scannt mit alten Sigs. Oder hast du (@Marc) einen speziellen Aufruf von escan vorgesehen, wo die Updates mit verwurstet werden? Dann bitte diese Anmerkung knüllen.
Gleicher Effekt bei Verwendung der mexe.com?


Zum Safeboot will ich grad nicht zuviel sagen, aber ein timeout wird das höchste der Gefühle sein.

Gruß

Marc

ordell1234 25.06.2007 15:35

Ahh, bei der Token-Geschichte hat's endlich klick gemacht! Merci.
Zitat:

Gleicher Effekt bei Verwendung der mexe.com?
Yep, zumindest bei mir. Kann man nicht einfach das TempDir der EUpdate.ini auf %temp% (C:\escan) legen? Gruß, ordell

MightyMarc 25.06.2007 16:24

Zitat:

Zitat von ordell1234 (Beitrag 275520)
Kann man nicht einfach das TempDir der EUpdate.ini auf %temp% (C:\escan) legen?

"Nichts leichter als das", sprach Piggeldy...., nur eigentlich sollten die Dateien in %systemdrive%\eScan landen. Tun sie bei mir aber auch nicht :confused:

Zitat:

Auszug aus der Eupdate.ini:
...
DestDir=C:\eScan
TempDir=C:\eScan\FtpTemp
...


ordell1234 25.06.2007 16:34

Steh ich aufm Schlauch und kriege gleich mordsmäßig eine gewinkt :kloppen:, oder bastelst du die EUpdate.ini nicht selbst?! :confused:

:files
Code:

TempDir=%temp%\FtpTemp >> %temp%\EUpdate.ini

MightyMarc 25.06.2007 17:17

Zitat:

Zitat von ordell1234 (Beitrag 275544)
Steh ich aufm Schlauch ...

Ach, so lang ist der doch niemals :D SCNR

Zitat:

...oder bastelst du die EUpdate.ini nicht selbst?!
Doch, genau das mache ich. Ich hatte aber gewisse Teile von einer Standard-Datei übernommen und laut derer ist das temporäre Downloadverzeichnis FtpTemp in %temp%. Nun sind wir aber Herr der Lage und können das einfach ändern.
Ich schätze mal, die download.exe trägt ihren namen zu recht und macht nichts anderes.

ordell1234 25.06.2007 17:36

Zitat:

Zitat von MightyMarc (Beitrag 275561)
Ach, so lang ist der doch niemals :D SCNR

Muss er auch nicht, ich hab kurze Beine. :blabla:

Zitat:

Zitat von MightyMarc (Beitrag 275561)
Ich schätze mal, die download.exe trägt ihren namen zu recht und macht nichts anderes.

Hmm, naja, so richtig schlau werde ich daraus nicht. Rufe ich mwavscan.exe/mexe.exe auf und aktualisiere über GUI, wird die EUpdate.ini geändert. Deine nette Serverreihenfolge scheint so zu bleiben, was das wichtigste ist, aber das Verzeichnis \ftptemp wird wieder angelegt. :balla:

MightyMarc 25.06.2007 18:00

Zitat:

Zitat von ordell1234 (Beitrag 275568)
Hmm, naja, so richtig schlau werde ich daraus nicht.

Es wird noch deutlich konfuser ;)
Im FtpTemp-Ordner sollte sich eigentlich gar nichts befinden, wenn man ein http-Update macht. Und die Daten aus dem FtpTemp-Ordner werden wohl auch nicht übernommen, sonst wäre die schöne httpsite.txt nämlich futsch.
Alles klar?

ordell1234 25.06.2007 18:52

Ich frag mich gerade, ob die httpsite.txt überhaupt funktionale Bedeutung hat. Die schöne httpsite.txt wird sowieso mit erfolgreichem Aufruf der download.exe durch die hässliche httpsite.txt ersetzt, da sie Bestandteil des Updates ist.

Gebe ich der EUpdate.ini eine unsinnige sourceurl, bricht der Download laut download.log erfolglos ab, alternative http-Server sucht die faule Kiste nicht. Daher spielt wohl auch die Reihenfolge der Server in httpsite keine Rolle, sprich auf Schönheit kommt es nicht an.

Denke mal eher, die httpsite.txt ist nur Hilfe zur Selbsthilfe des Users, dass der sich auch mal was manuell laden kann, sollten die Server dicht sein. Gruß

MightyMarc 25.06.2007 20:01

Zitat:

Zitat von ordell1234 (Beitrag 275595)
Ich frag mich gerade, ob die httpsite.txt überhaupt funktionale Bedeutung hat. Die schöne httpsite.txt wird sowieso mit erfolgreichem Aufruf der download.exe durch die hässliche httpsite.txt ersetzt, da sie Bestandteil des Updates ist.

Ja, nein, weiß nicht. Wie ich einige Seiten zuvor erwähnte soll die httpsite.txt wohl eine Art Serverliste darstellen. Das sie nicht funktionierte führte zur geänderten httpsite.txt. Der erste Server in der geänderten Fassung wurde bei ja tatsächlich in die EUpdate.ini übernommen. Es wäre also einen Versuch wert, die httpsite.txt mit einem Schreibschutz zu versehen. Im Grunde genommen ist das aber auch grad egal, da der Anwendungsfall hier im Forum eigentlich nur ein Update vorsieht und das funktioniert ja auch (mit entsprechenden Parametern in der EUpdate.ini).
Aber vllt bekommt man dieses grundsätzlich Problem noch gelöst (z.B. eScan über eine Batch starten, die erst den richtigen Server in die EUpdate.ini einträgt und dann erst eScan startet).

Gruß

Marc

Edit:
Schreibschutz auf der httpsite.txt scheint zu genügen.

Edit2:
Ich zweifle doch stark an dem Vermögen der eScan-Entwickler. eScan zeigt mir ein aktuelles Definitionendatum an, in den Logs findet sich aber ausschliesslich ein einziges Datum (das erste) :confused:

ordell1234 25.06.2007 20:16

Zitat:

Zitat von MightyMarc (Beitrag 275613)
Aber vllt bekommt man dieses grundsätzlich Problem noch gelöst (z.B. eScan über eine Batch starten, die erst den richtigen Server in die EUpdate.ini einträgt und dann erst eScan startet).

:confused: Genau das macht doch die ftpfind.bat:
Zitat:

echo SourceURL=http://update6.mwti.net/pub/update >> %temp%\EUpdate.ini
echo HTTPHost=http://update6.mwti.net/sendinfo >> %temp%\EUpdate.ini
Dieser Eintrag entscheidet imho, welcher Server angesprochen wird, und dieser Eintrag bleibt glücklicherweise, wie er ist. Um die httpsite.txt schert sich die EUpdate.ini meines Erachtens nicht, übernimmt also auch nichts von ihr. Müll erzählt? Gruß Frank

Edit: Ich habe probiert, httpsite.txt an erster Stelle server 5 zu setzen, die Zuweisung an die Eupdate.ini auf Server 3. In jedem Download.log aussschließlich Server 3, bei nicht erreichbaren Servern findet null Download statt.

MightyMarc 25.06.2007 20:36

Ach, weiss der Geier! Ich verlier hier langsam den Überblick :crazy:

Mit

download.exe
copy %systemdrive%\eScan\FtpTemp\*.* %systemdrive%\eScan

bekomme ich auch das richtige Definitionsdatum im Log angezeigt.
TempDir=C:\eScan hat das leider nicht geschafft :confused:

BTW mit Batch meinte ich eine Batch analog zu einer Verknüpfung..vllt meinte ich das...

Edit: na dann können wir die httpsite.txt ja begraben ...
Wieso die dann bei jedem Update neu angeschleppt wird :confused:

Edit2:
mir kommt gerade der Verdacht, dass
a) destdir von der Download.exe komplett ignoriert wird oder
b) die Spastologen tempdir und destdir vertauscht haben (aber dann sollte das Update aus eScan heraus auch nicht funktionieren)


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131