Acties:
  • +3 Henk 'm!

  • corset
  • Registratie: November 2009
  • Laatst online: 25-07 13:11
Gonza schreef op vrijdag 19 juli 2024 @ 11:48:
[...]


Blijft Crowdstrike werken na het verwijderen van die .sys file? Of wordt Crowdstrike uitgezet met deze actie?
Blijft gewoon werken. Heb het hier al uitgevoerd op devices

"Whatever their future, at the dawn of their lives, men seek a noble vision of man’s nature and of life’s potential."


Acties:
  • +1 Henk 'm!

  • ? ?
  • Registratie: Mei 2007
  • Niet online

? ?

klein vraagje:

onze virtuele servers zijn impacted en de hyper-v servers waar ze op draaien ook.
HPE met raid 60, in repair vindt die zn schijven natuurlijk niet.

Booten via media en driver selecteren? Of hoe doe ik dit… Wordt leuk weekend.

O ja: HPE download site werkt ook niet😬

[ Voor 8% gewijzigd door ? ? op 19-07-2024 12:02 ]


Acties:
  • +1 Henk 'm!

  • KryTech
  • Registratie: Juni 2000
  • Laatst online: 21:02
Ik zie hier dat na het hernoemen van het bestand er ondertussen een nieuw bestand is gekomen met dezelfde naam. Deze is echter 35kb waar de BSOD versie 41KB was.

Acties:
  • +2 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 00:16
Gonza schreef op vrijdag 19 juli 2024 @ 11:48:
[...]


Blijft Crowdstrike werken na het verwijderen van die .sys file? Of wordt Crowdstrike uitgezet met deze actie?
Zover ik het begrijp stopt Crowdstrike deels met werken bij het verwijderen van die file. Het update mechanisme werkt wel, hij installeert vervolgens een oude versie en daarna zou alles weer gewoon goed moeten gaan en veilig moeten zijn.

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • 0 Henk 'm!

  • virtualjoe
  • Registratie: Oktober 2007
  • Laatst online: 12-09 17:16
https://www.ncsc.nl/actue...li/19/wereldwijde-storing
Wat we nu weten

De meest recente update van Crowdstrike agent veroorzaakt een Blue Screen of Death (BSOD). Crowdstrike erkent de problemen en voert momenteel onderzoek uit om de problemen op te lossen.
Op dit moment is er nog geen patch beschikbaar gesteld. Wel is er een workaround aangeboden door CrowdStrike die we hieronder in het handelingsperspectief delen. Meerdere partijen hebben tegenover het NCSC bevestigd dat de workaround die CrowdStrike aanbiedt werkt. Het NCSC kan daarnaast met redelijke zekerheid bevestigen dat de workaround geen gevolgen heeft voor de werking van de Crowdstrike agent. De workaround is wel zeer arbeidsintensief en moet per systeem worden uitgevoerd.
Het NCSC heeft op dit moment geen indicatie dat de situatie het gevolg is van acties door kwaadwillenden.

Acties:
  • 0 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 00:16
? ? schreef op vrijdag 19 juli 2024 @ 12:01:
klein vraagje:

onze virtuele servers zijn impacted en de hyper-v servers waar ze op draaien ook.
HPE met raid 60, in repair vindt die zn schijven natuurlijk niet.

Booten via media en driver selecteren? Of hoe doe ik dit… Wordt leuk weekend.

O ja: HPE download site werkt ook niet😬
In Safe Mode zou de controller gewoon moeten werken, anders kan je niet eens in Safe Mode kunnen starten. Maar anders kan je bij HPE toch ook via Intelliboot naar de schijven komen of ben ik abuis? En desnoods ergens de drivers vandaan toveren en booten via WinPE en inladen van de driver.

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • 0 Henk 'm!

  • SunnieNL
  • Registratie: Maart 2002
  • Laatst online: 11-09 13:22
virtualjoe schreef op vrijdag 19 juli 2024 @ 12:09:
https://www.ncsc.nl/actue...li/19/wereldwijde-storing
Het NCSC kan daarnaast met redelijke zekerheid bevestigen dat de workaround geen gevolgen heeft voor de werking van de Crowdstrike agent.

[...]
Mooie uitspraak. Maar dat bestand zal er niet voor niets zijn, anders hadden ze het bij crowdstrike zelf wel weggelaten.

edit: het zou beter zijn als het NCSC vermeldt dat na de workaround de agent van crowdstrike zichzelf update naar een oudere versie die het probleem niet kent.

[ Voor 14% gewijzigd door SunnieNL op 19-07-2024 12:12 ]


Acties:
  • +1 Henk 'm!

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 08:27
SunnieNL schreef op vrijdag 19 juli 2024 @ 12:11:
[...]


Mooie uitspraak. Maar dat bestand zal er niet voor niets zijn, anders hadden ze het bij crowdstrike zelf wel weggelaten.

edit: het zou beter zijn als het NCSC vermeldt dat na de workaround de agent van crowdstrike zichzelf update naar een oudere versie die het probleem niet kent.
Crowdstrike werkt met allerlei kleine bestandjes die dynamisch worden ingeladen. Zie het als een virusscanner met losse signatures. Bij het verwijderen van het bestandje gooi je een deel van de beveiliging weg maar blijft de rest gewoon werken. Bij de eerstvolgende update vanuit de software wordt een werkende versie van dat bestand weer opgehaald.

Acties:
  • +1 Henk 'm!

  • kid1988
  • Registratie: Oktober 2004
  • Laatst online: 13-08 12:52
Wordt deze gepushed voordat de CS driver wordt geladen en BSOD?
Het grootste probleem is momenteel namelijk de BSOD loops..?

En werkt dit ook op apparaten welke wireless verbonden zijn?

Hier loopt een eenzame IT-er die een paar honderd computers in safemode aan het booten is om 1 bestandje te verwijderen. Allicht wordt hij blij van deze optie.

[ Voor 15% gewijzigd door kid1988 op 19-07-2024 12:19 ]

kid1988 wijzigde deze reactie 26-11-1998 04:19 (101%)


Acties:
  • +6 Henk 'm!

  • segil
  • Registratie: Januari 2003
  • Laatst online: 12-09 07:54
kid1988 schreef op vrijdag 19 juli 2024 @ 12:17:
[...]


Wordt deze gepushed voordat de CS driver wordt geladen en BSOD?
Het grootste probleem is momenteel namelijk de BSOD loops..?

En werkt dit ook op apparaten welke wireless verbonden zijn?

Hier loopt een eenzame IT-er die een paar honderd computers in safemode aan het booten is om 1 bestandje te verwijderen. Allicht wordt hij blij van deze optie.
Vertroetel hem extra goed volgende week vrijdag, tijdens International SysAdmin day :p

Acties:
  • +4 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 00:16
kid1988 schreef op vrijdag 19 juli 2024 @ 12:17:
[...]


Wordt deze gepushed voordat de CS driver wordt geladen en BSOD?
Het grootste probleem is momenteel namelijk de BSOD loops..?

En werkt dit ook op apparaten welke wireless verbonden zijn?

Hier loopt een eenzame IT-er die een paar honderd computers in safemode aan het booten is om 1 bestandje te verwijderen. Allicht wordt hij blij van deze optie.
Ik vraag mij af of Windows zover komt, wat ik lees is dat het een bootloop is dus dat zou betekenen dat de boot niet afgerond wordt. Dan is er vaak nog geen netwerkconnectie, dus geen GPO.

Die eenzame IT-er zou er goed aan doen om een paar mensen te ronselen die hij kan uitleggen wat er moet gebeuren, vele handen maken licht werk. Al helpen ze maar mee om de boel in Safe Mode te starten tot de inlog.

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • +1 Henk 'm!

  • kid1988
  • Registratie: Oktober 2004
  • Laatst online: 13-08 12:52
Drardollan schreef op vrijdag 19 juli 2024 @ 12:24:
[...]

Ik vraag mij af of Windows zover komt, wat ik lees is dat het een bootloop is dus dat zou betekenen dat de boot niet afgerond wordt. Dan is er vaak nog geen netwerkconnectie, dus geen GPO.

Die eenzame IT-er zou er goed aan doen om een paar mensen te ronselen die hij kan uitleggen wat er moet gebeuren, vele handen maken licht werk. Al helpen ze maar mee om de boel in Safe Mode te starten tot de inlog.
Dat vraag ik me inderdaad ook af, maar het hele verhaal om een safe mode boot te forceren via GPO heeft weinig zin wanneer het systeem gewoon boot.

Wanneer je geen policy kunt updaten moet je nog fysiek bij alle machines langs, en dat kinda defeats the purpose. Wanneer het systeem eenmaal in safe mode is ben je zo klaar...

kid1988 wijzigde deze reactie 26-11-1998 04:19 (101%)


Acties:
  • 0 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 00:16
kid1988 schreef op vrijdag 19 juli 2024 @ 12:26:
[...]

Dat vraag ik me inderdaad ook af, maar het hele verhaal om een safe mode boot te forceren via GPO heeft weinig zin wanneer het systeem gewoon boot.
Klopt. Als het systeem gewoon boot en enkele minuten kan draaien dan zal ook automatisch de nieuwe versie van de .sys gedownload worden verwacht ik en het probleem (misschien na nog 1 reboot) sowieso weg zijn.

Het ligt helemaal aan de situatie, maar ik denk dat een GPO maken / testen en proberen aan de gang te krijgen voor veel bedrijven meer werk is dan handmatig de boel naar Safe Mode starten en 1 file wisselen. De handeling is dermate eenvoudig dat je in principe gebruikers die affiniteit met computers hebben zou kunnen vragen om je te helpen. Al is het maar het opstarten tot aan de Safe Mode, dan hoef je als IT'er enkel nog in te loggen en de file te verwijderen.

[ Voor 32% gewijzigd door Drardollan op 19-07-2024 12:30 ]

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • +1 Henk 'm!

  • corset
  • Registratie: November 2009
  • Laatst online: 25-07 13:11
kid1988 schreef op vrijdag 19 juli 2024 @ 12:17:
[...]


Wordt deze gepushed voordat de CS driver wordt geladen en BSOD?
Het grootste probleem is momenteel namelijk de BSOD loops..?

En werkt dit ook op apparaten welke wireless verbonden zijn?

Hier loopt een eenzame IT-er die een paar honderd computers in safemode aan het booten is om 1 bestandje te verwijderen. Allicht wordt hij blij van deze optie.
Helaas lijkt het erop dat tot nu toe handmatig bestandje aanpassen de snelste optie is. Aangezien de laptop al in BSOD schiet voordat er iets van netwerk verbinding is.

"Whatever their future, at the dawn of their lives, men seek a noble vision of man’s nature and of life’s potential."


Acties:
  • +1 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 00:16
corset schreef op vrijdag 19 juli 2024 @ 12:35:
[...]

Helaas lijkt het erop dat tot nu toe handmatig bestandje aanpassen de snelste optie is. Aangezien de laptop al in BSOD schiet voordat er iets van netwerk verbinding is.
Ouderwets handwerk. Soms is het niet anders. Leuk is het niet, zeker niet als je als MSP'er meerdere klanten hebt en niet genoeg mensen om fysiek op pad te sturen. Maar het is wel eenvoudig en dankbaar werk met direct resultaat, als je even 10 minuten de tijd neemt om een handig proces in te richten op de plek waar je bent dan kan je snel doorwerken.

Bijvoorbeeld iemand vragen de gebruikers naar plek X te komen en op plek X een aantal gebruikers met affiniteit met computers uitleggen hoe ze moeten opstarten naar Safe Mode. Dan kan je als IT'er gewoon inloggen, verwijderen en klaar. Misschien zelfs mogelijk om de inlog en/of verwijderen uit te leggen aan de plus gebruikers en dan zelf enkel overzicht houden. Maar dat vereist wel even rust en planning.

[ Voor 24% gewijzigd door Drardollan op 19-07-2024 12:39 ]

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • 0 Henk 'm!

  • KryTech
  • Registratie: Juni 2000
  • Laatst online: 21:02
En als bitlocker of een andere encryptie tool in gebruik is wordt het plots wel een ander verhaal...

Acties:
  • 0 Henk 'm!

  • hebikniet
  • Registratie: December 2003
  • Laatst online: 28-08 22:09
KryTech schreef op vrijdag 19 juli 2024 @ 12:45:
En als bitlocker of een andere encryptie tool in gebruik is wordt het plots wel een ander verhaal...
Mijn werklaptop functioneerde vanmorgen gelukkig nog. Ben local admin en heb gelijk bitlocker uitgeschakeld aangezien de code niet beschikbaar was. Nu hopen dat de vervolg update snel komt.

Acties:
  • 0 Henk 'm!

  • nodri2000
  • Registratie: Maart 2009
  • Laatst online: 21:22
Hier draait het weer. IT geeft de bitlocker key lijst en diegene die thuis werken en het kunnen/ willen kunnen de file verwijderen. Daarna draait alles weer

Experience is direct proportional to the amount of equipment ruined


Acties:
  • 0 Henk 'm!

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 08:27
Drardollan schreef op vrijdag 19 juli 2024 @ 12:24:
[...]

Ik vraag mij af of Windows zover komt, wat ik lees is dat het een bootloop is dus dat zou betekenen dat de boot niet afgerond wordt. Dan is er vaak nog geen netwerkconnectie, dus geen GPO.

Die eenzame IT-er zou er goed aan doen om een paar mensen te ronselen die hij kan uitleggen wat er moet gebeuren, vele handen maken licht werk. Al helpen ze maar mee om de boel in Safe Mode te starten tot de inlog.
De servers die ik had met dit probleem kwamen tot het loginscherm, je kon nog net CTRL+ALT+DEL doen en daarna BSOD.

Computer Policy zou mogelijk al ingeladen moeten zijn dan.

Acties:
  • +2 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 12-09 16:29

Jazzy

Moderator SSC/PB

Moooooh!

Sowieso klopt dat pad niet. "C:\Windows\System32\drivers\C-00000291*.sys" moet "C:\Windows\System32\drivers\Crowdstrike\C-00000291*.sys" zijn.

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • Bulldog
  • Registratie: Maart 2000
  • Niet online
Wij hebben Azure VM's met een vaste OS disk.
Deze kun je niet detach / attach aan een andere machine.

Wat zou hier de oplossing zijn?

Acties:
  • 0 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 22:37
nodri2000 schreef op vrijdag 19 juli 2024 @ 12:48:
Hier draait het weer. IT geeft de bitlocker key lijst en diegene die thuis werken en het kunnen/ willen kunnen de file verwijderen. Daarna draait alles weer
Hoe werkt dat dan inloggen? Of zijn de gebruikers local admin?

CISSP! Drop your encryption keys!


Acties:
  • 0 Henk 'm!

  • dehardstyler
  • Registratie: Oktober 2012
  • Laatst online: 08:14




:')

Acties:
  • 0 Henk 'm!

  • sOid
  • Registratie: Maart 2004
  • Niet online
Heeft iemand al een overzicht gezien van SaaS-leveranciers die hierdoor zijn getroffen?

Acties:
  • 0 Henk 'm!

  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 12-09 19:03
Bulldog schreef op vrijdag 19 juli 2024 @ 12:50:
Wij hebben Azure VM's met een vaste OS disk.
Deze kun je niet detach / attach aan een andere machine.

Wat zou hier de oplossing zijn?
Backup terugzetten?

Anders de Azure-docs erbij pakken, de BSOD procedure staat daar in principe beschreven. Uit mijn hoofd gezegd kun je een OS-disk niet ontkoppelen zolang de gekoppelde VM-resource bestaat. Dus dan moet je de VM-resource verwijderen ZONDER de disk te verwijderen. Daarna kun je de OS-disk als Data-disk koppelen aan een troubleshoot VM, dingen aanpassen en vervolgens weer een VM aanmaken op basis van die originele OS-disk.

Maar nogmaals, pak de Azure-docs erbij of maak anders een Azure-support request aan.

Acties:
  • 0 Henk 'm!

  • Peekster
  • Registratie: Maart 2006
  • Laatst online: 02-06 07:48
nevermind

[ Voor 98% gewijzigd door Peekster op 19-07-2024 13:19 ]


Acties:
  • 0 Henk 'm!

  • CappieL
  • Registratie: November 2006
  • Laatst online: 12-09 13:10
nm

[ Voor 92% gewijzigd door CappieL op 19-07-2024 13:23 ]


Acties:
  • 0 Henk 'm!

  • PuckStar
  • Registratie: Juli 2000
  • Laatst online: 28-08 23:37
nc.m schreef op vrijdag 19 juli 2024 @ 11:32:
Op X kwam ik een oplossing tegen die geen Bitlocker-sleutel vereist. Ik heb dit zelf niet geverifieerd:

1. Cycle through BSODs until you get the recovery screen.
2. Navigate to Troubleshoot> Advanced Options> Startup Settings
3. Press "Restart"
4. Skip the first Bitlocker recovery key prompt by pressing Esc
5. Skip the second Bitlocker recovery key prompt by selecting Skip This Drive in the bottom right
6. Navigate to Troubleshoot> Advanced Options> Command Prompt
7. Type "bcdedit/set {default) safeboot minimal", then press enter.
8. Go back to the WinRE main menu and select Continue.
9. It may cycle 2-3 times.
10. If you booted into safe mode, log in per normal.
11. Open Windows Explorer, navigate to C:\Windows \System32\drivers\Crowdstrike
12. Delete the offending file (STARTS with C-00000291*, sys file extension)
13. Open command prompt (as administrator)
14. Type "bcdedit /deletevalue (default) safeboot", then press enter.
15. Restart as normal, confirm normal behavior.
Betreft: 7. Type "bcdedit/set {default) safeboot minimal", then press enter.
Moet dat zijn: 7. Type "bcdedit /set {default} safeboot minimal", then press enter.

En betreft: 14. Type "bcdedit /deletevalue (default) safeboot", then press enter.
Moet dat zijn: 14. Type "bcdedit /deletevalue {default} safeboot", then press enter.

[ Voor 6% gewijzigd door PuckStar op 19-07-2024 13:40 ]

[My Home Automations]


Acties:
  • +1 Henk 'm!

  • P1nGu1n
  • Registratie: Juni 2011
  • Laatst online: 12-09 11:09
PuckStar schreef op vrijdag 19 juli 2024 @ 13:23:
[...]


Betreft: 7. Type "bcdedit/set {default) safeboot minimal", then press enter.

Moet dat zijn: 7. Type "bcdedit /set {default} safeboot minimal", then press enter.
Datzelfde geldt dan voor stap 14 neem ik aan?

Always code as if the guy who ends up maintaining your code will be a violent psychopath who knows where you live.


Acties:
  • +1 Henk 'm!

  • Peekster
  • Registratie: Maart 2006
  • Laatst online: 02-06 07:48
P1nGu1n schreef op vrijdag 19 juli 2024 @ 13:38:
[...]


Datzelfde geldt dan voor stap 14 neem ik aan?
Yep {} ipv () en daarna kon ik weer inloggen op mijn laptop.

Acties:
  • 0 Henk 'm!

  • Sniels
  • Registratie: Juli 2022
  • Laatst online: 12-09 13:16
Bulldog schreef op vrijdag 19 juli 2024 @ 12:50:
Wij hebben Azure VM's met een vaste OS disk.
Deze kun je niet detach / attach aan een andere machine.

Wat zou hier de oplossing zijn?
Microsoft geeft advies in hun status page:
https://azure.status.microsoft/en-us/status.

[ Voor 14% gewijzigd door Sniels op 19-07-2024 13:52 ]


Acties:
  • 0 Henk 'm!

  • Sniels
  • Registratie: Juli 2022
  • Laatst online: 12-09 13:16
De beste optie, aldus MSFT:

Meerdere reboots (tot 15 aan toe) uitvoeren. Uiteindelijk schijnt die rollbacked versie er een keer doorheen te komen. Dus via de portal een "restart" uitvoeren, laten lopen tot ie crasht en herhaal...

Acties:
  • 0 Henk 'm!

  • flaskk
  • Registratie: April 2008
  • Laatst online: 08:45
Op nu.nl
Mijn computer werkt niet meer door de foute update. Is er al een oplossing?

Ja. Voor getroffen computers heeft CrowdStrike een nieuwe update uitgebracht. Die update wordt automatisch gedownload en geïnstalleerd als je jouw computer herstart.

Maar het is erg druk op de servers van CrowdStrike. Miljoenen computers proberen die update te downloaden. Daardoor kan het zijn dat je jouw pc meerdere keren moet herstarten om hem weer aan de gang te krijgen.
Vraag mij af of dit werkt, is bijvoorbeeld je wifi sneller verboden dan dat de cliënt van cs is opgestart?

Acties:
  • 0 Henk 'm!

  • harrr
  • Registratie: Oktober 2012
  • Laatst online: 08:41
Zie topic warning, alleen discussie over het oplossen van de problemen graag.

[ Voor 67% gewijzigd door Jazzy op 19-07-2024 14:15 ]

10.000 WP Zuid, 3400 WP Oost/West, Tesla M3 AWD LR, PompAO 8KW, Marstek Venus E 10,24kWh


Acties:
  • 0 Henk 'm!

  • Mouze88
  • Registratie: December 2005
  • Laatst online: 02-08 21:18
hebikniet schreef op vrijdag 19 juli 2024 @ 12:46:
[...]


Mijn werklaptop functioneerde vanmorgen gelukkig nog. Ben local admin en heb gelijk bitlocker uitgeschakeld aangezien de code niet beschikbaar was. Nu hopen dat de vervolg update snel komt.
Je kan als je local admin bent ook gewoon je eigen bitlocker key achterhalen en die even opslaan (niet op hetzelfde device natuurlijk :P )

Edit:
hiervoor kan je het volgende PS commando gebruiken:
(Get-BitLockerVolume -MountPoint C).KeyProtector

[ Voor 10% gewijzigd door Mouze88 op 19-07-2024 14:07 ]


Acties:
  • 0 Henk 'm!

  • ViperXL75
  • Registratie: Mei 2008
  • Laatst online: 06-09 07:29
Vorkie schreef op vrijdag 19 juli 2024 @ 08:46:
Ja en bedankt Crowdstrike...

Dit is een wereldwijde prio 1 gewoon....
Misschien zelfs een P0.


Hmm.... bestaat er ook zoiets als P-1 (min één) ? ;)

Acties:
  • 0 Henk 'm!

  • Skit3000
  • Registratie: Mei 2005
  • Laatst online: 12-09 10:08
Volgens Microsoft kan tot 15 keer herstarten van de computer helpen om te zorgen dat het systeem weer reageert (waarschijnlijk doordat Windows uiteindelijk oudere versies van de systeembestanden terug zet).

Het lijkt mij dat Microsoft na dit incident wel een aanpassing gaat maken en zorgt dat bij een BSOD standaard de vorige juist-werkende systeembestanden teruggeplaatst worden zonder dat verdere interactie van de gebruiker nodig is.

Acties:
  • 0 Henk 'm!

  • xzaz
  • Registratie: Augustus 2005
  • Laatst online: 21:25
Is er al een uiteenzetting wat de bug veroorzaakt in de .sys?

Schiet tussen de palen en je scoort!


Acties:
  • +1 Henk 'm!

  • P_de_B
  • Registratie: Juli 2003
  • Niet online
xzaz schreef op vrijdag 19 juli 2024 @ 14:06:
Is er al een uiteenzetting wat de bug veroorzaakt in de .sys?
The .sys files causing the issue are channel update files, they cause the top level CS driver to crash as they're invalidly formatted. It's unclear how/why Crowdstrike delivered the files and I'd pause all Crowdstrikes updates temporarily until they can explain.

This is going to turn out to be the biggest 'cyber' incident ever in terms of impact, just a spoiler, as recovery is so difficult.

Oops! Google Chrome could not find www.rijks%20museum.nl


Acties:
  • +5 Henk 'm!

  • ViperXL75
  • Registratie: Mei 2008
  • Laatst online: 06-09 07:29
Zie topic warning, alleen discussie over het oplossen van de problemen graag.

[ Voor 90% gewijzigd door Jazzy op 19-07-2024 14:16 ]


Acties:
  • 0 Henk 'm!

  • Jazco2nd
  • Registratie: Augustus 2002
  • Laatst online: 10-09 23:10
Dit is toch eigenlijk de oplossing?
https://gist.github.com/w...711589dcf9e7a5217797ca617

Nadat de IT admins dat hebben doorgevoerd, hoeven de affected gebruikers alleen nog naar Safe Mode te booten. Of zie ik dat verkeerd?

Acties:
  • 0 Henk 'm!

  • Dirtyrockers
  • Registratie: Maart 2010
  • Laatst online: 12-09 18:35
Jazco2nd schreef op vrijdag 19 juli 2024 @ 14:13:
Dit is toch eigenlijk de oplossing?
https://gist.github.com/w...711589dcf9e7a5217797ca617

Nadat de IT admins dat hebben doorgevoerd, hoeven de affected gebruikers alleen nog naar Safe Mode te booten. Of zie ik dat verkeerd?
dan moet die eerst wel de juiste paden gebruiken.

dat doet die niet.

Acties:
  • 0 Henk 'm!

  • Jazco2nd
  • Registratie: Augustus 2002
  • Laatst online: 10-09 23:10
Dirtyrockers schreef op vrijdag 19 juli 2024 @ 14:15:
[...]


dan moet die eerst wel de juiste paden gebruiken.

dat doet die niet.
Ja en timestamp, maar dat soort foutjes kan je zelf natuurlijk fixen. Overall lijkt me dit gewoon de oplossing en is het dus over een paar uur weer business as usual?

Acties:
  • +1 Henk 'm!

  • Dirtyrockers
  • Registratie: Maart 2010
  • Laatst online: 12-09 18:35
Jazco2nd schreef op vrijdag 19 juli 2024 @ 14:17:
[...]


Ja en timestamp, maar dat soort foutjes kan je zelf natuurlijk fixen. Overall lijkt me dit gewoon de oplossing en is het dus over een paar uur weer business as usual?
sowieso is nooit geschoten altijd mis.

ik twijfel alleen of hij de GPO wel gaat aanraken tijdens de BSOD loop.
en ik denk zelfs dat als hij dat wel doet, hij gaat blijven lopen tussen de safe mode en weer terug continu.

Acties:
  • 0 Henk 'm!

  • Jazco2nd
  • Registratie: Augustus 2002
  • Laatst online: 10-09 23:10
Dirtyrockers schreef op vrijdag 19 juli 2024 @ 14:19:
[...]


sowieso is nooit geschoten altijd mis.

ik twijfel alleen of hij de GPO wel gaat aanraken tijdens de BSOD loop.
en ik denk zelfs dat als hij dat wel doet, hij gaat blijven lopen tussen de safe mode en weer terug continu.
Maar dat is niet de oplossing waar ik naar verwijs :?
Het gaat hier om een GPO die wordt uitgevoerd wanneer de machine in Safe Mode is geboot.
Niet om een GPO die tijdens booten wordt uitgevoerd.

Dus je moet nog wel handmatig naar safe mode toe..

[ Voor 4% gewijzigd door Jazco2nd op 19-07-2024 14:21 ]


Acties:
  • 0 Henk 'm!

  • Dirtyrockers
  • Registratie: Maart 2010
  • Laatst online: 12-09 18:35
Jazco2nd schreef op vrijdag 19 juli 2024 @ 14:20:
[...]


Maar dat is niet de oplossing waar ik naar verwijs :?
Het gaat hier om een GPO die wordt uitgevoerd wanneer de machine in Safe Mode is geboot.
Niet om een GPO die tijdens booten wordt uitgevoerd.

Dus je moet nog wel handmatig naar safe mode toe..
die GPO weet niet dat jij in safemode zit ;)

dus zal hij continu dat script runnen.


Die GIT is door iemand gemaakt sowieso die het niet getest heeft.

als je op je OU die 2 powershell scripts zou runnen... zou hij continu naar safe mode rebooten. (en nooit naar volgende script gaan)
Doe je alleen de 2e zal hij continu rebooten naar normal...

de paden in het script kloppen ook niet.

[ Voor 25% gewijzigd door Dirtyrockers op 19-07-2024 14:28 ]


Acties:
  • 0 Henk 'm!

  • KryTech
  • Registratie: Juni 2000
  • Laatst online: 21:02
Ik heb geen client om mee te testen echter ik vermoed dat de BSOD niet altijd exact op het zelfde moment plaatsvind mogelijk heb je dus clients / servers die wel kortstondig netwerk hebben.

Dit zie ik hier ook terug: https://azure.status.microsoft/en-us/status

Microsoft stelt dat het meerdere keren (tot wel 15x... euh ok) rebooten van een azure VM soms de oplossing is. Vermoeden is dus als je blijft rebooten en je een keer geluk hebt dat je de update krijgt. Dit zal voor de GPO dus ook gelden. Echter zijn er uiteraard ook heel veel computers die geen direct contact hebben met een domain controller (thuiswerken / Entra ID joined only etc).

Acties:
  • 0 Henk 'm!

  • Jazco2nd
  • Registratie: Augustus 2002
  • Laatst online: 10-09 23:10
Dirtyrockers schreef op vrijdag 19 juli 2024 @ 14:23:
[...]


die GPO weet niet dat jij in safemode zit ;)

dus zal hij continu dat script runnen.
Dan zal ik het wel niet begrijpen, want er zijn niet voor niets 2 scripts genoemd.
De eerste wordt gewoon uitgevoerd nadat de user in safe boot mode zit (of gewoon is opgestart, maar dat lukt m toch niet) en het script zorgt ervoor dat je weer naar normale modus boot.

Misschien is het aangepast, de post.. om hier rekening mee te houden. Maar al runt het script continu, is het doel van het verwijderen van het bestandje in elk geval bereikt. Dan ben je al een hele grote stap verder..

Acties:
  • +3 Henk 'm!

  • segil
  • Registratie: Januari 2003
  • Laatst online: 12-09 07:54
Jazco2nd schreef op vrijdag 19 juli 2024 @ 14:20:
[...]


Maar dat is niet de oplossing waar ik naar verwijs :?
Het gaat hier om een GPO die wordt uitgevoerd wanneer de machine in Safe Mode is geboot.
Niet om een GPO die tijdens booten wordt uitgevoerd.

Dus je moet nog wel handmatig naar safe mode toe..
Als je al in safe mode kunt, dan is het peanuts om dat ene bestandje te verwijderen. Geautomatiseerd in Safe mode komen voor getroffen systemen is de uitdaging. En ook Bitlocker systemen. En het delen van je local admin credentials. Wil je echt aan je gebruikers gaan vertellen wat dat wachtwoord is? En wanneer LAPS wordt gebruikt, wens ik de IT afdeling al helemaal succes.

Acties:
  • 0 Henk 'm!

  • Dirtyrockers
  • Registratie: Maart 2010
  • Laatst online: 12-09 18:35
Jazco2nd schreef op vrijdag 19 juli 2024 @ 14:29:
[...]


Dan zal ik het wel niet begrijpen, want er zijn niet voor niets 2 scripts genoemd.
De eerste wordt gewoon uitgevoerd nadat de user in safe boot mode zit (of gewoon is opgestart, maar dat lukt m toch niet) en het script zorgt ervoor dat je weer naar normale modus boot.

Misschien is het aangepast, de post.. om hier rekening mee te houden. Maar al runt het script continu, is het doel van het verwijderen van het bestandje in elk geval bereikt. Dan ben je al een hele grote stap verder..
zoals ik in mijn edit aangaf.

als je 2 scripts zou doen... zou hij alleen de eerste continu uitvoeren bij opstarten.(en nooit de 2e uitvoeren)
en bij de 2e continu rebooten...

Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 12-09 19:46
Voor beheerders die Windows 365 Cloud PC's gebruiken met CS, Microsoft raad aan om terug te gaan naar een snapshot van je Windows 365 Cloud PC.

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 12-09 16:29

Jazzy

Moderator SSC/PB

Moooooh!

Weet niet of het heel veel toevoegt, maar hier nog wat guidance van Microsoft: https://azure.status.microsoft/en-gb/status

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • +1 Henk 'm!

  • fib3rlight
  • Registratie: November 2012
  • Laatst online: 23:25
Waar ik benieuwd naar ben, had je dit kunnen voorkomen als klant door niet automatisch de agent te updaten?

oftewel, ik heb het idee dat de grote partijen met versie beheer & gecontroleerd updaten deze 'shit' hebben kunnen ontwijken?

Acties:
  • +1 Henk 'm!

  • Dirtyrockers
  • Registratie: Maart 2010
  • Laatst online: 12-09 18:35
fib3rlight schreef op vrijdag 19 juli 2024 @ 14:45:
Waar ik benieuwd naar ben, had je dit kunnen voorkomen als klant door niet automatisch de agent te updaten?

oftewel, ik heb het idee dat de grote partijen met versie beheer & gecontroleerd updaten deze 'shit' hebben kunnen ontwijken?
volgens mij wordt dit gewoon naar je agent gepushed. dus de gebruiker had dit niet kunnen voorkomen.

Acties:
  • +1 Henk 'm!

  • jimmy87
  • Registratie: December 2006
  • Laatst online: 12-09 19:59
Wat ik begreep (wij gebruiken het niet), kun je in hun portal aangeven welke versie van de agent je wil, dus laatste, een versie eerder, 2 versies eerder etc. daar is dan een tijd aangeknoopt.

Dit hebben ze uitgebracht om performance issues op te lossen met falcon agent, en gewoon iedereen z'n upgrade policy overruled.

Acties:
  • +2 Henk 'm!

  • Dirtyrockers
  • Registratie: Maart 2010
  • Laatst online: 12-09 18:35
jimmy87 schreef op vrijdag 19 juli 2024 @ 14:53:
Wat ik begreep (wij gebruiken het niet), kun je in hun portal aangeven welke versie van de agent je wil, dus laatste, een versie eerder, 2 versies eerder etc. daar is dan een tijd aangeknoopt.

Dit hebben ze uitgebracht om performance issues op te lossen met falcon agent, en gewoon iedereen z'n upgrade policy overruled.
als ik het goed begrepen heb ging dit niet om de agent zelf.
maar om de definities die naar de agent gepushed werd

Acties:
  • +2 Henk 'm!

  • segil
  • Registratie: Januari 2003
  • Laatst online: 12-09 07:54
Ons server team in de VS is al de hele ochtend bezig met het recoveren. Huidige stand van zaken is dat ze ongeveer 300 van de getroffen 900 servers gefixed hebben.

Acties:
  • 0 Henk 'm!

  • jimmy87
  • Registratie: December 2006
  • Laatst online: 12-09 19:59
Ik haalde mijn info hier vandaan overigens:
https://news.ycombinator.com/item?id=41003390

niet zelf bedacht, in hoeverre het klopt, dat laat ik even achterwege :)

Acties:
  • 0 Henk 'm!

  • jimmy87
  • Registratie: December 2006
  • Laatst online: 12-09 19:59
segil schreef op vrijdag 19 juli 2024 @ 14:55:
Ons server team in de VS is al de hele ochtend bezig met het recoveren. Huidige stand van zaken is dat ze ongeveer 300 van de getroffen 900 servers gefixed hebben.
Dan werken ze nog best snel ;) :)

Acties:
  • 0 Henk 'm!

  • fib3rlight
  • Registratie: November 2012
  • Laatst online: 23:25
Check de topic warning, we reserveren dit topic even voor mensen die het probleem proberen op te lossen. Discussies over preventie mogen later of in een apart topic.

[ Voor 80% gewijzigd door Jazzy op 19-07-2024 15:08 ]


Acties:
  • +1 Henk 'm!

  • jimmy87
  • Registratie: December 2006
  • Laatst online: 12-09 19:59
fib3rlight schreef op vrijdag 19 juli 2024 @ 14:57:
[...]


dus kan je het voorkomen? (ik vraag dit omdat ik graag bezig wil met VOORKOMEN ipv bashen :) )
In dit geval, klinkt heel kort door de bocht, alleen door CS niet te gebruiken, het was ook niet mijn bedoeling om te bashen, meer om aan te geven hoe het komt.

[ Voor 11% gewijzigd door jimmy87 op 19-07-2024 14:58 ]


Acties:
  • 0 Henk 'm!

  • segil
  • Registratie: Januari 2003
  • Laatst online: 12-09 07:54
jimmy87 schreef op vrijdag 19 juli 2024 @ 14:56:
[...]


Dan werken ze nog best snel ;) :)
Is ook een groot team :) Bedrijf heeft 45.000 werknemers.

Acties:
  • +1 Henk 'm!

  • Jazco2nd
  • Registratie: Augustus 2002
  • Laatst online: 10-09 23:10
segil schreef op vrijdag 19 juli 2024 @ 14:29:
[...]


Als je al in safe mode kunt, dan is het peanuts om dat ene bestandje te verwijderen. Geautomatiseerd in Safe mode komen voor getroffen systemen is de uitdaging. En ook Bitlocker systemen. En het delen van je local admin credentials. Wil je echt aan je gebruikers gaan vertellen wat dat wachtwoord is? En wanneer LAPS wordt gebruikt, wens ik de IT afdeling al helemaal succes.
Peanuts voor.. je admin?
Ons Slack kanaal was een continu stroom van mensen die dat echt never nooit kunnen hoor.. zelfs bij een groot corporate tech bedrijf..
Dus als je de helft kan automatiseren, hoef je ze alleen nog maar uit te leggen hoe ze in safe mode komen..

Dat scheelt echt een hoop.

Acties:
  • 0 Henk 'm!

  • urk_forever
  • Registratie: Juni 2001
  • Laatst online: 11-09 18:27
jimmy87 schreef op vrijdag 19 juli 2024 @ 14:53:
Wat ik begreep (wij gebruiken het niet), kun je in hun portal aangeven welke versie van de agent je wil, dus laatste, een versie eerder, 2 versies eerder etc. daar is dan een tijd aangeknoopt.

Dit hebben ze uitgebracht om performance issues op te lossen met falcon agent, en gewoon iedereen z'n upgrade policy overruled.
Bij ons gebruiken ze ook Crowdstrike, en een week ofzo geleden hadden meerdere mensen bij ons dat het Crowdstrike proces continue CPU aan het gebruiken was en minimaal 1 core van je laptop bezig hield. Na een reboot was dat soms weer voorbij. Toen begreep ik van systeembeheer dat het een bekend probleem was van Crowdstrike waar ze mee bezig waren. Misschien dat de fix voor dat probleem nu roet in het eten gooit?

Hail to the king baby!


Acties:
  • +5 Henk 'm!

  • arie.v
  • Registratie: April 2019
  • Laatst online: 05-09 11:34
We liepen hier tegen problemen aan met Lenovo devices: als je in Recovery Mode boot zagen we wel de x-schijf (recovery) maar er was geen schijf aanwezig met het OS. Kennelijk wordt in WinRE hiervoor niet de driver geladen.

Een collega heeft dit opgelost door in de BIOS van de Lenovo de Intel VMD controller te disabelen.

Hierna was het mogelijk om de schijf te benaderen, helaas wel na vrijgave van het lokale admin password en BIOS password, en als je bitlocker gebruikt heb je wel de recovery code nodig.

Na verwijderen van het bestand hebben we de Intel VMD weer aangezet, en werkte alles weer.

De wachtwoorden wijzigen we wel weer komende maandag wel weer via een GPO.

Wat me ook opgevallen is dat de folders niet zichtbaar waren in het CMD scherm, maar na opstarten van notepad konden we de Windows Explorer gebruiken om naar de juiste folder te navigeren, en konden we het bestand 291 verwijderen.


edit: aanvulling en tekstuele wijziging

[ Voor 7% gewijzigd door arie.v op 19-07-2024 15:50 ]


Acties:
  • +1 Henk 'm!

  • fib3rlight
  • Registratie: November 2012
  • Laatst online: 23:25
fib3rlight schreef op vrijdag 19 juli 2024 @ 14:57:
[mbr]Check de topic warning, we reserveren dit topic even voor mensen die het probleem proberen op te lossen. Discussies over preventie mogen later of in een apart topic.[/]
excuus! duidelijk!

Acties:
  • +1 Henk 'm!

  • DaniëlWW2
  • Registratie: November 2009
  • Niet online

DaniëlWW2

Moderator General Chat

Dyslectic history cynic

urk_forever schreef op vrijdag 19 juli 2024 @ 15:39:
[...]


Bij ons gebruiken ze ook Crowdstrike, en een week ofzo geleden hadden meerdere mensen bij ons dat het Crowdstrike proces continue CPU aan het gebruiken was en minimaal 1 core van je laptop bezig hield. Na een reboot was dat soms weer voorbij. Toen begreep ik van systeembeheer dat het een bekend probleem was van Crowdstrike waar ze mee bezig waren. Misschien dat de fix voor dat probleem nu roet in het eten gooit?
offtopic:
Dat was blijkbaar dit:
https://www.thestack.tech...requires-windows-reboots/
Verder geen idee of dit onderdeel van de oorzaak is. Ik ben hier technisch gezien ook geen mod, maar ik heb wel die rode naam waardoor ik voorzichtiger ben niet het verkeerde voorbeeld te geven. Daarom stel ik voor dat we deze beter kunnen laten en ontopic blijven naar oplossingen voor deze puinzooi. :)

Never argue with an idiot. He will drag you down to his own level and beat you with experience.


Acties:
  • +1 Henk 'm!

  • 3DDude
  • Registratie: November 2005
  • Laatst online: 23:54

3DDude

I void warranty's

? ? schreef op vrijdag 19 juli 2024 @ 12:01:
klein vraagje:

onze virtuele servers zijn impacted en de hyper-v servers waar ze op draaien ook.
HPE met raid 60, in repair vindt die zn schijven natuurlijk niet.

Booten via media en driver selecteren? Of hoe doe ik dit… Wordt leuk weekend.

O ja: HPE download site werkt ook niet😬
Ik zou zeggen bootable USB / booten? en via die bootable usb (met driver ) die disk mounten en het bestandje wegkeilen.

- Je hebt een bootable USB stick met OS erop nodig
- Dit OS moet de driver van die controller van je hebben.
- Dan moet je hem mounten en het bestandje wegkeilen :)

[ Voor 22% gewijzigd door 3DDude op 19-07-2024 15:55 . Reden: succes ]

Be nice, You Assholes :)


Acties:
  • +4 Henk 'm!

  • olafmol
  • Registratie: April 2002
  • Laatst online: 00:03
Drardollan schreef op vrijdag 19 juli 2024 @ 12:24:
[...]

Ik vraag mij af of Windows zover komt, wat ik lees is dat het een bootloop is dus dat zou betekenen dat de boot niet afgerond wordt. Dan is er vaak nog geen netwerkconnectie, dus geen GPO.

Die eenzame IT-er zou er goed aan doen om een paar mensen te ronselen die hij kan uitleggen wat er moet gebeuren, vele handen maken licht werk. Al helpen ze maar mee om de boel in Safe Mode te starten tot de inlog.
Ik zag op Reddit nog wel een slimme suggestie, om een bootable USB stick met Linux te maken, en daarop een autostart script dat de corrupte file delete, en het systeem weer opnieuw opstart. Hoef je alleen maar even die USB stick erin te douwen en de rest gaat automagisch. Werkt natuurlijk niet met bitlocker of met systemen die niet vanaf USB drives kunnen booten.

Acties:
  • +1 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 00:16
Hoor nu het en der ook dat meermaals opnieuw opstarten (MS geeft aan tot 15 keer) vaak helpt. Blijkbaar is er soms tijd genoeg om het netwerk aan te slingeren en een update te downloaden voor er een BSOD optreed.

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • 0 Henk 'm!

  • olafmol
  • Registratie: April 2002
  • Laatst online: 00:03
En nog een goeie automated oplossing, als je met PXE Servers werkt, al lijk je dit ook op een USB thumbdrive te kunnen zetten (WinPE), maar dan moet je wel fysiek langs alle machines:

https://www.reddit.com/r/...t_loopbsod_automatically/
I fixed the July 19th 2024 issue on 1100 machines in 30 minutes using the following steps.

I modified our standard WinPE image file (from the ADK) to make it delete the file 'C:\Windows\System32\drivers\CrowdStrike\C-00000291*.sys' using the following steps.

If you don't already have the appropriate ADK for your environment download it. The only problem with using a bare WinPE image is it may not have the drivers. Another caveat is that this most likely will not work on systems with encrypted filesystems.

Mount the WinPE file with Wimlib or using Microsoft's own tools, although Microsoft's tools are way clunkier and primative.

Edit startnet.cmd and add:

del C:\Windows\System32\drivers\CrowdStrike\C-00000291*.sys

exit

to it.

Save startnet.cmd [note the C:\ might be different for you on your systems but it worked fine on all of mine]

Unmount the WinPE image

Copy the WinPE image to either your PXE server or to a USB drive of some kind and make it BOOTABLE using Rufus or whatever you want.

Boot the impacted system.

Hope this helps someone. Would appreciate upvotes because this solution would save people from having to work all weekend and also if it's automatic it's less prone to fat fingering.

Also I am pretty sure that Crowdstrike couldve made this change automatically undoable by just using the WinRE partition.

@tremens suggested that this step might help with bitlocker in WinPE 'manage-bde -unlock X: -recoverypassword <recovery key>' should work in WinPE.

Acties:
  • 0 Henk 'm!

  • Burns
  • Registratie: Januari 2001
  • Laatst online: 12-09 16:38
Ik heb gezocht maar ik kan het antwoord niet vinden:
Stel dat je werklaptop vanmorgen heeft geboot. En je twijfelt of je er last van kan krijgen. Kan ik dan niet beter mijn laptop het weekend in slaapstand zetten?

Acties:
  • 0 Henk 'm!

  • olafmol
  • Registratie: April 2002
  • Laatst online: 00:03
Burns schreef op vrijdag 19 juli 2024 @ 16:21:
Ik heb gezocht maar ik kan het antwoord niet vinden:
Stel dat je werklaptop vanmorgen heeft geboot. En je twijfelt of je er last van kan krijgen. Kan ik dan niet beter mijn laptop het weekend in slaapstand zetten?
ik zou ff naar die folder gaan en kijken of je de corrupte file in kwestie daar hebt staan...zo ja, delete dat ding...zo nee, niks (meer) aan de hand

Acties:
  • +1 Henk 'm!

  • DVX73
  • Registratie: November 2012
  • Laatst online: 12-09 20:31
olafmol schreef op vrijdag 19 juli 2024 @ 16:01:
[...]


Ik zag op Reddit nog wel een slimme suggestie, om een bootable USB stick met Linux te maken, en daarop een autostart script dat de corrupte file delete, en het systeem weer opnieuw opstart. Hoef je alleen maar even die USB stick erin te douwen en de rest gaat automagisch. Werkt natuurlijk niet met bitlocker of met systemen die niet vanaf USB drives kunnen booten.
Bitlocker zou je toch ook met dislocker kunnen ontrgrendelen onder linux.
PXE zou je ook kunnen gebruiken om het uit te rollen.

Acties:
  • +2 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 12-09 15:00

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Burns schreef op vrijdag 19 juli 2024 @ 16:21:
Ik heb gezocht maar ik kan het antwoord niet vinden:
Stel dat je werklaptop vanmorgen heeft geboot. En je twijfelt of je er last van kan krijgen. Kan ik dan niet beter mijn laptop het weekend in slaapstand zetten?
Als je laptop nu nog online is heeft de CS agent als het goed is al lang de fix binnengehaald. Maar veel kans, als je rond normale NL kantoortijden pas bent opgestart vanochtend, dan heb je überhaupt nooit de kapotte .sys ontvangen. Die heeft uiteindelijk echt maar een paar uur of zo online gestaan rond 6/7 uur vanochtend voor zover ik opmaak uit de berichten van CS.

[ Voor 3% gewijzigd door Orion84 op 19-07-2024 16:33 ]

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • +2 Henk 'm!

  • segil
  • Registratie: Januari 2003
  • Laatst online: 12-09 07:54
Jazco2nd schreef op vrijdag 19 juli 2024 @ 15:32:
[...]

Peanuts voor.. je admin?
Ons Slack kanaal was een continu stroom van mensen die dat echt never nooit kunnen hoor.. zelfs bij een groot corporate tech bedrijf..
Dus als je de helft kan automatiseren, hoef je ze alleen nog maar uit te leggen hoe ze in safe mode komen..

Dat scheelt echt een hoop.
Ik zeg niet dat het peanuts is om in safe mode te komen. Wat Jazco2nd zegt is dat zodra je in Safe Mode zit, je die GPO kunt aftrappen. Ik reageer dat als je dan toch al in safe mode bent, je net zo goed dat ene bestandje kunt verwijderen en heb je die GPO niet nodig. Dat bestandje verwijderen is peanuts in vergelijking met het in safe mode geraken.

Acties:
  • 0 Henk 'm!

  • JWPrutser
  • Registratie: Juni 2015
  • Laatst online: 01-09 01:50
https://www.dutchitchanne...is-van-supplychain-attack

Iets om serieus te nemen?
Erik Westhovens is toch niet de minste op gebied van security.

Ik dacht dat het NCSC juist al had gemeld dat het geen gevolg is van acties door kwaadwillenden maar kan dat nu niet meer terugvinden.

Acties:
  • 0 Henk 'm!

  • Burns
  • Registratie: Januari 2001
  • Laatst online: 12-09 16:38
Orion84 schreef op vrijdag 19 juli 2024 @ 16:33:
[...]

Als je laptop nu nog online is heeft de CS agent als het goed is al lang de fix binnengehaald. Maar veel kans, als je rond normale NL kantoortijden pas bent opgestart vanochtend, dan heb je überhaupt nooit de kapotte .sys ontvangen. Die heeft uiteindelijk echt maar een paar uur of zo online gestaan rond 6/7 uur vanochtend voor zover ik opmaak uit de berichten van CS.
Dank je wel, helder antwoord.

Acties:
  • +3 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 12-09 15:00

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Lijkt me vooral nogal een open deur. Uiteraard zullen ze de oorzaak voor het ontstaan van die kapotte file moeten achterhalen en daarbij zullen ze evt. kwade opzet (intern, danwel extern) niet op voorhand uit kunnen sluiten.

Dat zegt verder niets over hoe waarschijnlijk een dergelijk scenario is natuurlijk.

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

  • RoBP74
  • Registratie: Mei 2017
  • Laatst online: 20-11-2024
Ik heb de problemen met mn windows laptop, ik krijg hem niet eens in safe mode

Acties:
  • 0 Henk 'm!

  • L0g0ff
  • Registratie: April 2001
  • Laatst online: 23:00

L0g0ff

omg

RoBP74 schreef op vrijdag 19 juli 2024 @ 18:13:
Ik heb de problemen met mn windows laptop, ik krijg hem niet eens in safe mode
Anders even een Ubuntu usb maken met een andere computer en daar mee booten als dat wel gaat. Bestand wegmikken en je kunt weer door. Dit werkt overigens alleen als Bitlocker niet aanstaat.

Blog.wapnet.nl KompassOS.nl


Acties:
  • +2 Henk 'm!

  • ymnia
  • Registratie: Juni 2015
  • Niet online
Orion84 schreef op vrijdag 19 juli 2024 @ 17:24:
[...]

Lijkt me vooral nogal een open deur. Uiteraard zullen ze de oorzaak voor het ontstaan van die kapotte file moeten achterhalen en daarbij zullen ze evt. kwade opzet (intern, danwel extern) niet op voorhand uit kunnen sluiten.

Dat zegt verder niets over hoe waarschijnlijk een dergelijk scenario is natuurlijk.
Onderzoek zeker, maar om nu supplychain te roepen is ook makkelijk scoren. Daarnaast, hoe zou dat iemand helpen.
?

Acties:
  • +1 Henk 'm!

  • RoBP74
  • Registratie: Mei 2017
  • Laatst online: 20-11-2024
L0g0ff schreef op vrijdag 19 juli 2024 @ 18:16:
[...]

Anders even een Ubuntu usb maken met een andere computer en daar mee booten als dat wel gaat. Bestand wegmikken en je kunt weer door. Dit werkt overigens alleen als Bitlocker niet aanstaat.
Bitlocker schijnt aan te staan, drive c is ook drive x geworden

Acties:
  • 0 Henk 'm!

  • Accretion
  • Registratie: April 2014
  • Laatst online: 08:16

Accretion

⭐⭐⭐⭐⭐ (5/5)

L0g0ff schreef op vrijdag 19 juli 2024 @ 18:16:
[...]

Anders even een Ubuntu usb maken met een andere computer en daar mee booten als dat wel gaat. Bestand wegmikken en je kunt weer door. Dit werkt overigens alleen als Bitlocker niet aanstaat.
Als je de BitLocker recovery key hebt, kun je met externe tools ook bij de bestanden (Disc-locker)

Acties:
  • 0 Henk 'm!

  • Accretion
  • Registratie: April 2014
  • Laatst online: 08:16

Accretion

⭐⭐⭐⭐⭐ (5/5)

RoBP74 schreef op vrijdag 19 juli 2024 @ 18:13:
Ik heb de problemen met mn windows laptop, ik krijg hem niet eens in safe mode
Is dit je werk-laptop? Dan even de IT afdeling vragen.

Als het je persoonlijke laptop is, denk ik dat het niets met Crowdstrike te maken heeft, je bent dan in het verkeerde topic.

Acties:
  • 0 Henk 'm!

  • 680x0
  • Registratie: November 2015
  • Laatst online: 09-03 16:06
Drardollan schreef op vrijdag 19 juli 2024 @ 16:04:
Hoor nu het en der ook dat meermaals opnieuw opstarten (MS geeft aan tot 15 keer) vaak helpt. Blijkbaar is er soms tijd genoeg om het netwerk aan te slingeren en een update te downloaden voor er een BSOD optreed.
Nee, na x-aantal slechte reboots zou Windows vanzelf naar een soort last known good state teruggaan.

Acties:
  • 0 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 00:16
680x0 schreef op vrijdag 19 juli 2024 @ 19:17:
[...]


Nee, na x-aantal slechte reboots zou Windows vanzelf naar een soort last known good state teruggaan.
Oh ja, dat was ik vergeten. Dat zal dan de reden zijn het weer kan gaan werken.

Dank voor de aanvulling!

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 12-09 20:23

AW_Bos

Liefhebber van nostalgie... 🕰️

RoBP74 schreef op vrijdag 19 juli 2024 @ 18:24:
[...]


Bitlocker schijnt aan te staan, drive c is ook drive x geworden
Ja, dat klopt. Een tijdelijke RAM-drive dacht ik. Kan geen kwaad. Komt vanzelf goed.

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • +4 Henk 'm!

  • Skit3000
  • Registratie: Mei 2005
  • Laatst online: 12-09 10:08
Aan de mods van dit forum: Pas gerust mijn start topic aan als er een betere oplossing beschikbaar komt gedurende het weekend. Ik kan dit helaas zelf niet actief monitoren.

Acties:
  • +7 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 12-09 16:29

Jazzy

Moderator SSC/PB

Moooooh!

Skit3000 schreef op vrijdag 19 juli 2024 @ 21:05:
Aan de mods van dit forum: Pas gerust mijn start topic aan als er een betere oplossing beschikbaar komt gedurende het weekend. Ik kan dit helaas zelf niet actief monitoren.
Wat denk je wat wij gaan doen? Ook eerst even weekend vieren. :) Bedankt voor het aftrappen van de discussie hier, gaaf om te zien hoe er dan vervolgens samengewerkt wordt.

Hier ook een lange dag achter de rug. Vanmorgen om een uur of acht begonnen met kritieke infrastructuur (domain controlllers, ADFS, MIM/FIM/AAD Connect), daarna de meest kritische applicaties en tegen de avond bijgesprongen met de collega's om eindgebruikers te helpen. Wat voor ons vooral werkte was een paar groepen collega's bij elkaar met een duidelijke focus, alles tracken in een Excel sheet en een meeting met chat open.

Wat voor mij het vaakst en simpelste werkte is gewoon laten BSOD-en totdat je de recovery opties krijgt, daar naar Command Prompt, eventueel de Bitlkocker key invullen en vervolgens je truukje doen. Paar keer blind de eindgebruiker er doorheen gepraat en in 10, 12 minuten klaar.

Wat een dag!

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • +10 Henk 'm!

  • jimmy87
  • Registratie: December 2006
  • Laatst online: 12-09 19:59
Ik vind dat al die sys admins wel een bbq verdiend hebben volgende week met sysadmin day :)

Acties:
  • 0 Henk 'm!

  • segil
  • Registratie: Januari 2003
  • Laatst online: 12-09 07:54
Jazzy schreef op vrijdag 19 juli 2024 @ 23:18:
[...]
Wat denk je wat wij gaan doen? Ook eerst even weekend vieren. :) Bedankt voor het aftrappen van de discussie hier, gaaf om te zien hoe er dan vervolgens samengewerkt wordt.

Hier ook een lange dag achter de rug. Vanmorgen om een uur of acht begonnen met kritieke infrastructuur (domain controlllers, ADFS, MIM/FIM/AAD Connect), daarna de meest kritische applicaties en tegen de avond bijgesprongen met de collega's om eindgebruikers te helpen. Wat voor ons vooral werkte was een paar groepen collega's bij elkaar met een duidelijke focus, alles tracken in een Excel sheet en een meeting met chat open.

Wat voor mij het vaakst en simpelste werkte is gewoon laten BSOD-en totdat je de recovery opties krijgt, daar naar Command Prompt, eventueel de Bitlkocker key invullen en vervolgens je truukje doen. Paar keer blind de eindgebruiker er doorheen gepraat en in 10, 12 minuten klaar.

Wat een dag!
Heb je dan ook het lokale admin ww aan je gebruikers verteld?

Acties:
  • +1 Henk 'm!

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 12-09 19:28
Ik dacht dat dat niet noodzakelijk was als je tijdens het booten in de omgeving komt die je wat basic troubleshooting laat doen. Het is geen Windows die in safe mode opstart op dat moment, gewoon een omgeving die je wat geautomatiseerde herstelopties geeft en dus ook een command prompt voor het manuele werk. Maar daar je Windows niet is gestart, zijn er ook geen gebruikers op dat moment. Enige bescherming die je daar hebt is je bitlocker recovery key.

En aan de andere kant moet je op zo een moment maar even vertrouwen op je gebruikers ook. Lokale admin zou weg moeten zitten achter LAPS, dus die kun je achteraf weer relatief snel een expiry geven en laten roteren.

[ Voor 19% gewijzigd door Blokker_1999 op 20-07-2024 08:59 ]

No keyboard detected. Press F1 to continue.


Acties:
  • +1 Henk 'm!

  • d-vine
  • Registratie: Augustus 2006
  • Laatst online: 21:52
Op X is een C++ programmeer meneer wat aan het vertellen wat het probleem is.

Gaat mij wat te ver maar misschien vinden mensen het interessant.

Het is een tread.


Acties:
  • 0 Henk 'm!

  • Unknowntje
  • Registratie: Juni 2024
  • Laatst online: 06-08-2024
Iemand heeft een trucje gedeeld voor mensen met laptops/pc waarop bitlocker staat, ik weet nog niet of het werkt

https://x.com/dinosn/status/1814526648043147704?s=46

Acties:
  • 0 Henk 'm!

  • olafmol
  • Registratie: April 2002
  • Laatst online: 00:03
Unknowntje schreef op zaterdag 20 juli 2024 @ 11:18:
Iemand heeft een trucje gedeeld voor mensen met laptops/pc waarop bitlocker staat, ik weet nog niet of het werkt

https://x.com/dinosn/status/1814526648043147704?s=46
zou me hogelijk verbazen want dan zou dit bitlocker compleet teniet doen toch?

Acties:
  • +1 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 12-09 16:29

Jazzy

Moderator SSC/PB

Moooooh!

segil schreef op zaterdag 20 juli 2024 @ 08:21:
[...]


Heb je dan ook het lokale admin ww aan je gebruikers verteld?
Nee, zoals @Blokker_1999 aangeeft is dat via deze procedure niet nodig.

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • Unknowntje
  • Registratie: Juni 2024
  • Laatst online: 06-08-2024
Nou ik krijg dan eindelijk dalijk mn bitlocker key van mn werk, kan ik het zelf oplossen

Acties:
  • +1 Henk 'm!

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 12-09 19:28
olafmol schreef op zaterdag 20 juli 2024 @ 11:24:
[...]


zou me hogelijk verbazen want dan zou dit bitlocker compleet teniet doen toch?
Nee, op geen enkel moment doe je Bitlocker teniet. Uiteindelijk is het een andere manier om tegen Windows te zeggen dat het in veilige modus moet opstarten. Op geen enkel moment geraak jij bij de data op het volume dat door Bitlocker beschermd wordt. En na het opstarten heb je alsnog admin credentials nodig om aan te melden in veilige modus.

No keyboard detected. Press F1 to continue.


Acties:
  • +2 Henk 'm!

Verwijderd

En Microsoft heeft inmiddels ook een tool gemaakt.
Je dient met deze methode uiteraard nog wel je BitLocker code invullen

https://techcommunity.mic...ue-impacting/ba-p/4196959
Pagina: 1 2 3 Laatste

Let op:
Waar we de eerste dagen reserveerden voor een focus op herstel van getroffen systemen, is er in dit topic nu weer ruimte voor meer algemene discussie rondom dit issue en de wereldwijde impact.