NTFS fratsen

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Mijzelf
  • Registratie: September 2004
  • Niet online
Iemand had een niet meer functionele W10 laptop. Deze bootte zo traag, en bleef zo lang bezig met updates dat hij in de praktijk niet bruikbaar was. Na openen van Edge zat je rustig 5 minuten naar een wit scherm te staren.
Ik zou die laptop van een schoon OS voorzien. Er stonden nog foto's en documenten op, dus die moesten eerst veiliggesteld. De laptop geboot van een Linux Live stick gaf toegang tot het filesysteem, maar de gewenste bestanden kon ik niet vinden. Wel een Onedrive directory/shortcut/symlink die niet toegankelijk was. Dus mijn vermoeden was dat al die bestanden op Onedrive stonden, zonder dat de eigenaar zich daarvan bewust was.
Inmiddels was gebleken dat de laptop een klassieke harddisk had, en ook een vrij M.2 sata slot. Dus ik heb voor een paar tientjes daar een SSD ingeprikt, en daar een schone W10 opgezet.
Vanuit dat schone OS bleek de Onedrive directory op de oude schijf wel toegankelijk, dus ik heb de inhoud naar de SSD gekopieerd.

En nu komt het, rond de tijd dat ik de inhoud van die Onedrive directory kopieerde, kreeg de eigenaar van de laptop een mailtje dat iemand haar Google account vanaf een nieuw apparaat benaderde. Volgens haar zat in die Outlook directory een directory waarvan de inhoud op een Google drive staat, en waarvan ik de inhoud dus mogelijk gekopieerd heb naar de SSD.

Is het mogelijk dat op een NTFS filesysteem een shortcut of iets dergelijks bestaat die een transparante toegang tot een cloud disk geeft, inclusief de benodigde logins? De schone W10 is aangemaakt met een lokale account, en ik heb die logins van MS en Google niet. Die staan waarschijnlijk wel gecached op de oude W10 installatie, maar die heb ik niet meer geboot sinds ik de laptop mee naar huis nam.

Alle reacties


Acties:
  • 0 Henk 'm!

  • _H_G_
  • Registratie: September 2002
  • Laatst online: 18-09 15:28
Mijzelf schreef op dinsdag 31 mei 2022 @ 11:30:
Inmiddels was gebleken dat de laptop een klassieke harddisk had, en ook een vrij M.2 sata slot. Dus ik heb voor een paar tientjes daar een SSD ingeprikt, en daar een schone W10 opgezet.
En de harddisk laten zitten? Dat kan wel het een en ander verklaren.

Acties:
  • 0 Henk 'm!

  • Itrme
  • Registratie: Oktober 2014
  • Laatst online: 18-09 17:46
Mijzelf schreef op dinsdag 31 mei 2022 @ 11:30:
Is het mogelijk dat op een NTFS filesysteem een shortcut of iets dergelijks bestaat die een transparante toegang tot een cloud disk geeft, inclusief de benodigde logins? De schone W10 is aangemaakt met een lokale account, en ik heb die logins van MS en Google niet. Die staan waarschijnlijk wel gecached op de oude W10 installatie, maar die heb ik niet meer geboot sinds ik de laptop mee naar huis nam.
Kort door de bocht: Als jij een schone installatie hebt gedaan op een nieuwe schijf, en alleen domweg bestanden hebt gekopieerd, is het niet mogelijk dat je een google melding krijgt. Er kan immers niets draaien dat constateert dat de hardware veranderd is. Zonder die credentials op een of andere manier over te kopiëren zou dat inloggen ook niet lukken. Google drive zou een installatie kunnen zijn, maar ook dan, dat kopieer je niet zomaar over, en zonder de google drive daadwerkelijk te starten zou er ook geen proces van draaien.

Mijn eerste verwachting zou een van de volgende opties zijn:
- Toeval
- Phishingpoging
- Account gegevens uitgelekt.

Acties:
  • 0 Henk 'm!

  • Mijzelf
  • Registratie: September 2004
  • Niet online
_H_G_ schreef op dinsdag 31 mei 2022 @ 12:18:
En de harddisk laten zitten? Dat kan wel het een en ander verklaren.
Hoe dan?
Itrme schreef op dinsdag 31 mei 2022 @ 12:51:
Zonder die credentials op een of andere manier over te kopiëren zou dat inloggen ook niet lukken.
Dat was dus mijn vraag. Kunnen die credentials op de een of andere manier in een shortcut opgeslagen zitten? Ik zou verwachten van niet, maar ja, Windows hè?

Ik heb als test nog eens de laptop opgestart zonder internetaansluiting, en de inhoud van de Onedrive directory was er nog steeds. Maar goed, Linux heeft me verteld dat het in ieder geval geen normale directory is, dus mogelijk zit ik naar cache te kijken.

Iig neig ik ook naar toeval.

Acties:
  • 0 Henk 'm!

  • RiDo78
  • Registratie: Juli 2002
  • Niet online
Als je een virusscanner hebt geinstalleerd dan kan ik het mij wel voorstellen dat je een dergelijke melding krijgt.
Immers je google documenten (bv. NewSheet.gsheet) zijn niet heel veel meer dan een URL in een textfile. Die URL verwijst naar het echte document online. Als een virusscanner die URL's vervolgens probeert te bezoeken dan kan Google dat opmerken.

Ook zat ik even te denken aan ADS, maar ik heb nog maar zeer weinig software gezien die dat gebruikt. (Los Internet Explorer of Edge van Windows XP en hoger).

Acties:
  • 0 Henk 'm!

  • _H_G_
  • Registratie: September 2002
  • Laatst online: 18-09 15:28
Gezien je kennis zal dit wel niet het probleem zijn, maar je komt wat gevallen tegen :)

Dan zegt iemand een schone installatie gedaan te hebben, maar als je dan de partities bekijkt is het een kermis en is maar de vraag hoe "schoon" het is. In die gevallen is wel het advies om andere schijven te ontkoppelen voor installatie.

Acties:
  • 0 Henk 'm!

  • Mijzelf
  • Registratie: September 2004
  • Niet online
RiDo78 schreef op dinsdag 31 mei 2022 @ 13:44:
Als je een virusscanner hebt geinstalleerd
Alleen de ingebouwde (Defender? Ben de terminologie een beetje kwijt).
Ook zat ik even te denken aan ADS, maar ik heb nog maar zeer weinig software gezien die dat gebruikt. (Los Internet Explorer of Edge van Windows XP en hoger).
Het is een schone installatie, dus er is überhaupt maar zeer weinig software. Geen idee van de gebruikte protocollen, maar ik zou me kunnen indenken dat een instance van Edge verantwoordelijk is voor (delen van) Onedrive. (Het viel me sowieso op dat er verschillende processen 'Edge' draaiden, terwijl ik de browser niet had opgestart). Hoe zou ADS het probleem kunnen veroorzaken?
_H_G_ schreef op dinsdag 31 mei 2022 @ 14:28:
Dan zegt iemand een schone installatie gedaan te hebben, maar als je dan de partities bekijkt is het een kermis en is maar de vraag hoe "schoon" het is. In die gevallen is wel het advies om andere schijven te ontkoppelen voor installatie.
Ah zo. Dat zal het probleem hier niet zijn. De harde schijf was eruit gedurende installatie.

Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Mijzelf schreef op dinsdag 31 mei 2022 @ 11:30:
...
Is het mogelijk dat op een NTFS filesysteem een shortcut of iets dergelijks bestaat die een transparante toegang tot een cloud disk geeft, inclusief de benodigde logins?...
Nee, niet mogelijk.
Althans, het is in technisch opzicht misschien wel mogelijk maar dat zou een enorm beveiligingslek zijn.
En - btw - op EXT2/3/4 net zo goed mogelijk zijn, dus in ieder geval geen NTFS frats.

Normaal gesproken worden passwords opgeslagen in de secure store van windows. En die secure store wordt niet zomaar uitgebreid met gegevens van een andere secure store op een andere disk. Ik geef toe: Microsoft heeft een slechte reputatie op het gebied van beveiliging, maar het is niet zo dat je die beveiliging met een beetje rondklikken in het bestandssysteem al kunt kraken

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • RiDo78
  • Registratie: Juli 2002
  • Niet online
Mijzelf schreef op woensdag 1 juni 2022 @ 09:32:
Het is een schone installatie, dus er is überhaupt maar zeer weinig software. Geen idee van de gebruikte protocollen, maar ik zou me kunnen indenken dat een instance van Edge verantwoordelijk is voor (delen van) Onedrive. (Het viel me sowieso op dat er verschillende processen 'Edge' draaiden, terwijl ik de browser niet had opgestart). Hoe zou ADS het probleem kunnen veroorzaken?
Nogmaals, ik weet niet of Google Drive of Onedrive gebruik maken van ADS. Maar als dat het geval is dan kan het zijn dat er een bestand met bepaalde data in zijn ADS staat die het OS of een virusscanner triggered om online te kijken.

Voor de duidelijkheid, ADS (Alternate Data Stream) is geen proces maar een manier om informatie op te slaan. Internet Explorer en Edge gebruiken het bijvoorbeeld om een gedownload bestand te voorzien van een waarschuwing. Bij het openen van dat bestand in de Windows (file) explorer krijg je dan een melding dat het bestand gedownload is en dat je het enkel moet openen als je het vertrouwd. Om dat voor elkaar te krijgen moet het bestand op een filesystem staan die ADS ondersteund, zoals NTFS, EXT3/4 (linux) of HFS+/APFS (Apple).

Op die filesystems kan een bestand meerdere streams hebben (eigenlijk kun je zeggen dat het meerdere bestanden in een zijn). Naast de main-stream met de inhoud die wij zien als het bestand geopend wordt, kunnen er ook alternatieve streams aangemaakt zijn. De inhoud daarvan zie je niet in de main-stream en ook de meeste checksum-programma's zien geen verschil. Pas als je expliciet om een Alternate Stream vraagt bij het openen van het bestand dan krijg je de inhoud van die stream te zien, (maar dan weer niet de data van de main-stream).

Bij het downloaden van een bestand plakken IExplore en Edge een klein textbestandje met zone informatie in een ADS genaamd Zone.Identifier en Explorer scant bij het openen van een bestand of dat bestand die specifieke ADS heeft. Is dat het geval dan wordt die uitgelezen en wordt een passende waarschuwing getoond. Als je dan aangeeft dat je die waarschuwing niet meer wilt zien voor dan wordt de ADS verwijderd.

ADS zelf zal geen actie ondernemen, zoals gezegd is het geen proces. Maar het kan wel zo zijn dat een file die je via Google Drive / One Drive / ... hebt 'gedownload' via ADS gelinked is aan een file online. Ga je met een niet-windows OS naar die map toe, dan kan het zijn dat je iets heel anders ziet dan dat je er met een windows OS naar kijkt. Ik zeg niet DAT het zo is, maar wel dat het technisch mogelijk is. Microsoft is namelijk erg geheimzinnig in het gebruik van ADS.

Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

RiDo78 schreef op vrijdag 3 juni 2022 @ 13:51:
[...] Microsoft is namelijk erg geheimzinnig in het gebruik van ADS...
¿Què? De enige die in jouw theorie geheimzinnig doet is Google; die doet dan user credentials opslaan in een ADS. Maar dat zou betekenen dat alle bestanden die met Google drive worden gesynchroniseerd, voor de nieuwe eigenaar beschikbaar zijn als de schijf van eigenaar gewisseld is. Dat zouden we al wel gehoord hebben, denk ik

QnJhaGlld2FoaWV3YQ==

Pagina: 1