Shutdown.exe blokkeren

Pagina: 1
Acties:
  • 287 views sinds 30-01-2008

  • Dersan
  • Registratie: Augustus 2004
  • Laatst online: 11-02 21:53
Ik heb zitten googlen maar ik kan maar geen manier vinden om shutdown.exe te blokkeren. De request komt van een netwerk af. Als ik google kom ik alleen uit op pagina's over virussen e.d.

Weet iemand hier een manier voor?

  • eXcyle
  • Registratie: Juni 2002
  • Laatst online: 09-02 23:39
Een (ander) wachtwoord op je administrator account zetten ?
Want volgens mij hebben die remote shutdown tools een admin account op de target machine nodig.

  • SmiGueL
  • Registratie: September 2005
  • Nu online
Ik weet wel hoe je m 'wegdoet'

Typ in uitvoeren: shutdown -a

(Maargoed, heb je niet zo héél veel aan |:( )

[ Voor 86% gewijzigd door SmiGueL op 24-05-2006 19:33 ]

Delidded 4770K 4.7GHz @ H220 || Gigabyte Z87X-UD4H || 16GB @ 2400MHz || Gigabyte GTX 760 || 2x128GB Samsung 830 @ RAID-0 & WD 3 TB || Iiyama XB2483HSU-B1 || Synology DS916+ 3x6TB + 120GB SSD Cache || Synology DS213+ 6TB backup


  • webfreakz.nl
  • Registratie: November 2003
  • Laatst online: 01-02 19:30

webfreakz.nl

el-nul-zet-é-er

SmiGueL schreef op woensdag 24 mei 2006 @ 19:30:
Ik weet wel hoe je m 'wegdoet'

Typ in uitvoeren: shutdown -a

(Maargoed, heb je niet zo héél veel aan |:( )
Als de ander dan deed "shutdown -m \\computer -t 00" dan moet je wel heel erg snel zijn ;)

Als eens gekeken in "Computerbeheer"?

"You smell that, son? What sir? Napalm, I love the smell of napalm in the mornin!" || Children of Bodom fan!


  • Muscrerior
  • Registratie: September 2005
  • Laatst online: 05-02 10:57
Uit m'n hoofd: De file weggooien?

  • lier
  • Registratie: Januari 2004
  • Laatst online: 11-02 20:53

lier

MikroTik nerd

Volgens mij kan je bereiken met wat jij wil door de rpc service te stoppen. Hierdoor kunnen geen remote procudre calls meer gedaan worden. Andere mogelijkheid is om de benodigde Windows Updates uit te voeren waardoor shutdown alleen met de juiste rechten aangeroepen kan worden.

Eerst het probleem, dan de oplossing


  • frickY
  • Registratie: Juli 2001
  • Laatst online: 11-02 08:44
shutdown.exe hernoemen? B)

  • The Realone
  • Registratie: Januari 2005
  • Laatst online: 00:18
Policies? Of zit ik nu verkeerd te denken?

Even vanaf een NL talige Windows 2000 bak:

Systeembeheer
Lokaal beveiligingsbeleid
Lokaal beleid
Toewijzing van gebruikersrecht
Systeem afsluiten

Desgewenste groep (admins?) verwijderen uit deze policy ofzo?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Dersan schreef op woensdag 24 mei 2006 @ 19:25:
Ik heb zitten googlen maar ik kan maar geen manier vinden om shutdown.exe te blokkeren. De request komt van een netwerk af. Als ik google kom ik alleen uit op pagina's over virussen e.d.

Weet iemand hier een manier voor?
Firewall die file+printersharing en rpc dicht gooit van buiten gebruiken (dus geen exceptions buiten localhost).
Vervolgens je logging nakijken waar die request vandaan komt, reverse dns entry bij IP zoeken, hostname naar gebruiker deduceren en op die persoon afgaan en vragen wat het nut van die shutdown actie moet zijn.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • elTigro
  • Registratie: November 2000
  • Laatst online: 23-11-2025

elTigro

Es un Gringo!

BackSlash32 schreef op donderdag 08 juni 2006 @ 12:16:
[...]


Firewall die file+printersharing en rpc dicht gooit van buiten gebruiken (dus geen exceptions buiten localhost).
Vervolgens je logging nakijken waar die request vandaan komt, reverse dns entry bij IP zoeken, hostname naar gebruiker deduceren en op die persoon afgaan en vragen wat het nut van die shutdown actie moet zijn.
En 'm daarna op z'n bek ........?
Alle gegeven opties zijn wel mooi vind ik, maar dat gaat alleen als je zelf beheerder bent.
Wanneer je een gewoon useraccount hebt is het toch niet zo gemakkelijk te fixen.

[ Voor 2% gewijzigd door elTigro op 08-06-2006 12:21 . Reden: woordje vergeten ]

Lazlo's Chinese Relativity Axiom:No matter how great your triumphs or how tragic your defeats --approximately one billion Chinese couldn't care less.


  • Rayzilt
  • Registratie: Juli 2003
  • Laatst online: 08-02 20:46
Met Group Policy en Software Restriction kom je ook een heel eind ;)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

BK1 schreef op donderdag 08 juni 2006 @ 12:21:
En 'm daarna op z'n bek ........?
Alleen als $persoon dat puur voor de lol doet ;)
Alle gegeven opties zijn wel mooi vind ik, maar dat gaat alleen als je zelf beheerder bent.
Wanneer je een gewoon useraccount hebt is het toch niet zo gemakkelijk te fixen.
Eens, maar dat is aan ons slachtoffer om dat te verduidelijken.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Luuk1983
  • Registratie: Januari 2004
  • Laatst online: 08:30
Gewoon shutdown.exe hernoemen naar shutdown.ex_, of maakt windows ook gebruik van deze file als windows wordt afgesloten. Het is te proberen in ieder geval :P

Zo kom ik ook altijd van windows messenger af, gewoon de exe naar ex_ hernoemen ;)

AMD Ryzen 7 5800X3D | Gigabyte X570 Aorus ELITE | 32GB Corsair vengence 3200 | MSI RTX3080 Gaming Z | 2 x WD Black SN850X 2TB, Samsung 850 EVO 1TB | NZXT H7 Flow | Be quiet! Dark Rock Pro 4 | Corsair RM850x | Meta Quest 3


  • Tr4xt0rm
  • Registratie: Juni 2006
  • Laatst online: 22-09-2025

Tr4xt0rm

Subtitle

Luuk1983 schreef op donderdag 08 juni 2006 @ 12:51:
Gewoon shutdown.exe hernoemen naar shutdown.ex_, of maakt windows ook gebruik van deze file als windows wordt afgesloten. Het is te proberen in ieder geval :P

Zo kom ik ook altijd van windows messenger af, gewoon de exe naar ex_ hernoemen ;)
en als je je pc nou wilt afsluiten wat dan

wat je ook kan doen is naar *.com hernoemen

  • elTigro
  • Registratie: November 2000
  • Laatst online: 23-11-2025

elTigro

Es un Gringo!

with ^^
dan heb je shutdown.exe niet nodig hoor :)
En uberhaupt .exe's renamen naar .com staat niet hoog op mijn lijstje van slimme akties...
Je moet uberhaupt verhoogde rechten hebben om een pc remote te kunnen shutten.
Als het van een netwerk komt (welk?) zijn er in ieder geval twee dingen die je graag zou willen weten:
a) als je zelf admin bent, hoe een ander aan jouw admin password komt (of een ander account's password dat kan shutten) / of hoe het komt dat je te exploiten bent...
b) als je zelf een user bent hoe het toch komt dat je systeembeheerder zo'n hekel aan jou heeft :p

[ Voor 6% gewijzigd door elTigro op 08-06-2006 13:26 ]

Lazlo's Chinese Relativity Axiom:No matter how great your triumphs or how tragic your defeats --approximately one billion Chinese couldn't care less.


  • BHQ
  • Registratie: November 2003
  • Laatst online: 11-02 20:22

BHQ

:D !

Anyway, tijd om je systeem wat veiliger te maken.. alle service packs + security patches aan? fw eventueel? ;)

  • DexterDee
  • Registratie: November 2004
  • Laatst online: 11-02 16:21

DexterDee

I doubt, therefore I might be

Volgens mij is het heel simpel als je XP sp2 draait. De windows firewall aanzetten en poortje 135 blokkeren op alle binnenkomend verkeer. Dan kunnen er geen remote commando's meer gegeven worden en hoef je geen .exe te renamen of zoiets. Elk ander (freeware) firewall pakketje voldoet ook trouwens :)

Klik hier om mij een DM te sturen • 3245 WP op ZW


  • YuriV
  • Registratie: April 2004
  • Laatst online: 22:07
Het hernoemen van de lokale shutdown.exe heeft volgens mij niet zoveel zin als het een remote shutdown is.

Wie (of wat) voert deze actie bij je uit? Heb je niet gewoon een virus o.i.d?

Natte krant (363218) (V.242)


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

BK1 schreef op donderdag 08 juni 2006 @ 13:25:
with ^^
dan heb je shutdown.exe niet nodig hoor :)
En uberhaupt .exe's renamen naar .com staat niet hoog op mijn lijstje van slimme akties...
Buiten dat, lekker nutteloos aangezien het een Protected System file is en SFC deze normaliter vrolijk weer terugzet uit \dllcache :P
Als het van een netwerk komt (welk?) zijn er in ieder geval twee dingen die je graag zou willen weten:
a) als je zelf admin bent, hoe een ander aan jouw admin password komt (of een ander account's password dat kan shutten) / of hoe het komt dat je te exploiten bent...
b) als je zelf een user bent hoe het toch komt dat je systeembeheerder zo'n hekel aan jou heeft :p
Daarom zei ik ook, gewoon lief vragen wat het nut is.
Als het gewoon voor de grap zou zijn dan nemen we andere maatregelen ;)

[ Voor 14% gewijzigd door alt-92 op 08-06-2006 13:51 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • elTigro
  • Registratie: November 2000
  • Laatst online: 23-11-2025

elTigro

Es un Gringo!

BackSlash32 schreef op donderdag 08 juni 2006 @ 13:50:

Daarom zei ik ook, gewoon lief vragen wat het nut is.
Als het gewoon voor de grap zou zijn dan nemen we andere maatregelen ;)
Zoals? Mag je dan eindelijk:
BK1 schreef op donderdag 08 juni 2006 @ 12:21:
En 'm daarna op z'n bek ........?
}) }) })

Je zou een soort van minifirewall-setup tussen je pc en de wall outlet kunnen zetten, en dan via een bridging firewall(heb ik ook onder linux draaien) alleen de shutdown rpc-call kunnen filteren. Maar dat is misschien wat overkill.

Ik bedoel, al met al weten we nog steeds niet wat Dersan's echte probleem is :Y)

Lazlo's Chinese Relativity Axiom:No matter how great your triumphs or how tragic your defeats --approximately one billion Chinese couldn't care less.


  • h199
  • Registratie: Juli 2003
  • Laatst online: 07-12-2025
op school hebben ze dit script ook ontdekt ( de kindjes toch ) .op mijn laptop
lukt het hen echter niet en ik denkt dat dit te maken heeft met norton 2005 .

ik veronderstell dat andere paketten dit ook kunnen .

  • Big-R
  • Registratie: December 2004
  • Laatst online: 13-11-2025
Ligt aan de rechten idd.

Als je een user met adminrechten hebt op je PC naast die van jou, verweider die dan eens.

Zorg ervoor dat alleen jij op de pc kan.

Als je in een AD. zit kan dit niet, je zou dan wel "Net stop server" kunnen doen, dan zien "ze" je niet meer en kunnen ze ook niets meer doen... Let wel, als je mappen gedeeld hebt, zijn ze dat nu niet meer :P

In groepsbeleid moet je het ook kunnen invullen.

Nou iig, succes!

// @ h199, komt omdat de laptop niet een admin account naast de gebruikte account heeft? En zit hij in het domein gekoppeld?

[ Voor 15% gewijzigd door Big-R op 08-06-2006 17:35 ]

Greetz Big-R


  • Dersan
  • Registratie: Augustus 2004
  • Laatst online: 11-02 21:53
BK1 schreef op donderdag 08 juni 2006 @ 13:25:

b) als je zelf een user bent hoe het toch komt dat je systeembeheerder zo'n hekel aan jou heeft :p
Nou, bij ons op school zit er iemand van 80 achter zo'n balie die met iedereen kan meekijken, en als ze denkt dat je wat zit te doen wat niet voor school sluit ze je pc af. Maar ik had een keer verscheidene documenten open en keek toen even op een site waarvan ze dacht dat het niet voor school was en toen gooide ze mn pc uit met 50 minuten onopgeslagen werk....

Ik zal eens kijken of ik in de windows map kom om shutdown.exe te hernoemen.

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-01 18:54

MAX3400

XBL: OctagonQontrol

Uit je laatste bericht kan ik afleiden dat je student bent en geen admin? If so; kan je dan niet beter de admins inlichten over het feit dat het netwerk niet al te handig ingericht is?

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • Dersan
  • Registratie: Augustus 2004
  • Laatst online: 11-02 21:53
MAX3400 schreef op vrijdag 09 juni 2006 @ 17:36:
Uit je laatste bericht kan ik afleiden dat je student bent en geen admin? If so; kan je dan niet beter de admins inlichten over het feit dat het netwerk niet al te handig ingericht is?
Tis een middelbare school, met allemaal mensen met 0.0 verstand van computers.

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 31-01 11:11
Dan ben je (gebrek aan) beveiligingen aan het omzeilen, en dat vinden ze hier niet zo plezant.

Kortom, opties zat, maar niet jouw probleem.
En 50 minuten werk weg ? Dan had je maar vaker op moeten slaan.

Abort, Retry, Quake ???


  • tc982
  • Registratie: Oktober 2003
  • Laatst online: 09:52
Er is maar 1 echte mogelijkheid : de "Remote Procedure Call (RPC)" service stoppen en liefst disablen.

Computers make very fast, very accurate mistakes.


Verwijderd

als je die stopt gaat je pc binnen 60 sec uit :p !

[ Voor 5% gewijzigd door Verwijderd op 09-06-2006 17:48 ]


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-01 18:54

MAX3400

XBL: OctagonQontrol

Dersan schreef op vrijdag 09 juni 2006 @ 17:37:
[...]


Tis een middelbare school, met allemaal mensen met 0.0 verstand van computers.
Ik hoef dus weinig ideeen aan te dragen over policies, hoor ik alweer... Succes ermee in ieder geval; er zijn nog wel een aantal mogelijkheden om je te "pesten" zonder de genoemde EXE.
Verwijderd schreef op vrijdag 09 juni 2006 @ 17:48:
als je die stopt gaat je pc binnen 60 sec uit :p !
Tenzij je je recovery response anders definieert... :O

[ Voor 24% gewijzigd door MAX3400 op 09-06-2006 17:52 ]

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • Dersan
  • Registratie: Augustus 2004
  • Laatst online: 11-02 21:53
shutdown.exe renamen werkt niet merkte ik vandaag...

Nu maar even een processkiller gebruiken dan maar dan staan ze al meteen achter je dus dat heeft ook weinig nut opzich.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Ok.
Nu is het leuk genoeg geweest.

Vervelend voor je dat je niet alles kan doen wat je wilt maar het omzeilen en "breken" van veiligheidsmaatregelen op school of bedrijven wordt hier op z'n zachts gezegd niet echt gewaardeerd.

Het lijkt me verstandiger als je in plaats van softwarematig gewoon lekker analoog één op één met die mensen gaat praten.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Dersan
  • Registratie: Augustus 2004
  • Laatst online: 11-02 21:53
BackSlash32 schreef op dinsdag 13 juni 2006 @ 19:52:
Ok.
Nu is het leuk genoeg geweest.

Vervelend voor je dat je niet alles kan doen wat je wilt maar het omzeilen en "breken" van veiligheidsmaatregelen op school of bedrijven wordt hier op z'n zachts gezegd niet echt gewaardeerd.

Het lijkt me verstandiger als je in plaats van softwarematig gewoon lekker analoog één op één met die mensen gaat praten.
Of het leuk genoeg of niet is geweest is niet aan jou.

Veiligheidsmaatregelen? Breken? Volgens mij moet jij even gewoon goed het topic doorlezen. Het gaat erom dat ze gewoon niet zo je pc kunnen uitgooien wat ze regelmatig gewoon doen. Net zoals mensen die dan een opdracht op school over bijvoorbeeld games doen dat die mensen iets zien wat te maken heeft met een spel en meteen je pc uitgooien. En nee vooraf met die mensen gaan praten heeft geen zin ze hebben de allerlaagste groepen van deze maatschappij hiervoor ingezet.

  • CoolGamer
  • Registratie: Mei 2005
  • Laatst online: 10-02 21:20

CoolGamer

What is it? Dragons?

tc982 schreef op vrijdag 09 juni 2006 @ 17:44:
Er is maar 1 echte mogelijkheid : de "Remote Procedure Call (RPC)" service stoppen en liefst disablen.
Dit is de enige mogelijkheid volgens mij. shutdown.exe wordt alleen gebruikt om het afsluiten aan te roepen, niet om een verzoek tot afsluiten uit voeren.

¸.·´¯`·.¸.·´¯`·.¸><(((º>¸.·´¯`·.¸><(((º>¸.·´¯`·.¸.·´¯`·.¸.·´¯`·.¸<º)))><¸.·´¯`·.¸.·´¯`·.¸.·´¯`·.¸


  • KillerAce_NL
  • Registratie: Juni 2001
  • Niet online

KillerAce_NL

If it ain't broke...

Dersan schreef op donderdag 15 juni 2006 @ 15:35:
[...]


Of het leuk genoeg of niet is geweest is niet aan jou.

Veiligheidsmaatregelen? Breken? Volgens mij moet jij even gewoon goed het topic doorlezen. Het gaat erom dat ze gewoon niet zo je pc kunnen uitgooien wat ze regelmatig gewoon doen. Net zoals mensen die dan een opdracht op school over bijvoorbeeld games doen dat die mensen iets zien wat te maken heeft met een spel en meteen je pc uitgooien. En nee vooraf met die mensen gaan praten heeft geen zin ze hebben de allerlaagste groepen van deze maatschappij hiervoor ingezet.
Dan kaart je dat gewoon ff aan bij je docent. Wat is er nou zo moelijk aan om ff met iemand te babbelen.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Dersan schreef op donderdag 15 juni 2006 @ 15:35:
[...]


Of het leuk genoeg of niet is geweest is niet aan jou.

Veiligheidsmaatregelen? Breken? Volgens mij moet jij even gewoon goed het topic doorlezen.
En jij moet je even aan de schoolregels houden :)
Het gaat erom dat ze gewoon niet zo je pc kunnen uitgooien wat ze regelmatig gewoon doen.En nee vooraf met die mensen gaan praten heeft geen zin ze hebben de allerlaagste groepen van deze maatschappij hiervoor ingezet.
Dan kaart je dat aan bij je mentor/studiebegeleider/whateverfunctie, maar door koppig de boel proberen te forceren breng je jezelf alleen maar verder in problemen.

Let er ook op dat ik 'breken' tussen aanhalingstekens heb gezet.
Het gaat niet om jou, maar om de werking van de regels die ingesteld zijn op jouw school.
Als de handhaving daarvan niet volgens jouw idee verloopt: tough, maar de boel saboteren (want daar komt het op neer in jouw geval) is helemaal vragen om commentaar van hier en gezeik van je school.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Dus - hiermee klaar.

Mag niet - als je niet kan leven met de regels op je school stel ik voor dat je gaat klagen bij je mentor, decaan, directeur, in de leerlingenraad gaat, opruiende stukjes in de schoolkrant schrijft of een groots georganiseerde handtekeningen actie uitvoert.

Mogelijkheden zat, maar die hebben allemaal weinig met Windows Clients te maken :P
Pagina: 1

Dit topic is gesloten.