Ich muss einen Kill-Switch auf einem Windows 7 Enterprise-Computer ausführen, der mit einem AD verbunden ist. Insbesondere muss ich
- Remotezugriff auf den Computer ohne sichtbare Benutzerinteraktion (Ich habe ein Domänenkonto, das Administrator auf dem Computer ist).
- Stellen Sie sicher, dass der Computer nicht verwendet werden kann (stürzt ab / startet neu und startet nicht zurück).
- Bewahren Sie den Inhalt der Maschine auf (dokumentieren Sie, was geändert wurde)
Das Gerät muss so beschädigt sein, dass die grundlegende + Fehlerbehebung fehlschlägt und an einen Helpdesk des Unternehmens gebracht werden muss.
Um Kommentare vorwegzunehmen: Ich verstehe, dass dies zwielichtig klingt, aber diese Aktion ist erforderlich, autorisiert und legal - in einem Unternehmensumfeld.
Ich komme aus einem Unix-Hintergrund und weiß nicht, was auf einem Windows-Computer remote möglich ist. Idealerweise (und wieder mit Blick auf einen Unix-Hintergrund) würde ich Aktionen wie betrachten
- Löschen des MBR und Erzwingen eines Neustarts
- Schlüssel entfernen.
dll
s, die bei einem sicheren Start nicht automatisch wiederhergestellt werden
BEARBEITEN Sie folgende Kommentare: Dies ist ein sehr spezifischer forensischer Fall, der auf diese verschlungene Weise behandelt werden muss.
C:\Windows
, möglicherweise ohne das angegebene Ziel zu erreichen. Das Blockieren des Boot-Managers ist viel sicherer, kann nicht rückgängig gemacht werden und lässt das eigentliche Betriebssystem unberührt (was eine forensische Analyse ermöglicht).