Computerbeveiliging - Hoe je bad guys buiten de deur houdt

MSRT link dood

08-01-2016, 19:56 door [Account Verwijderd], 17 reacties
Vandaag probeerde ik een misschien al vernieuwde MSRT te downloaden via https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx?id=9905 maar de link is dood. Hij verwijst naar deze pagina: https://www.microsoft.com/library/errorpages/smarterror.aspx?aspxerrorpath=/nl-nl/download/malicious-software-removal-tool-details.aspx
Als je via deze pagina een zoekopdracht 'msrt' doet kom je hier uit: https://www.microsoft.com/en-us/Search/result.aspx?q=msrt&x=12&y=7
Als je hier op de bovenste link klikt: http://www.microsoft.com/en-us/download/malicious-software-removal-tool-details.aspx begint het kringetje weer van voren af aan, ofwel van het kastje naar de muur.
Even de inzichtelijke melding met aangifte van reden dat de MSRT niet (meer) voor dowload beschikbaar is blijkt een te fatsoenlijke opgave voor Microsoft?...

Beetje pissig dus!

De laatste versie die ik heb is v5.31 gedownload op 10-12-2015 en gedateerd met een digitale handtekening van 24-11-2015

Is die MSRT nu wel of niet samengebald met updates voor Windows Defender? Zo niet dan is iedereen wel in de aap gelogeerd bij een besmetting met MalWare en aangewezen op HitmanPro of AdWareCleaner bijvoorbeeld en dan voorlopig totdat Windows besluit zelf maar weer eens het tooltje te updaten en – belangrijker – aan te bieden. Ik krijg er geen hoogte van. Iemand wel?
Reacties (17)
08-01-2016, 21:31 door Spiff has left the building - Bijgewerkt: 08-01-2016, 21:49
Door Aha, 19:56 uur:
Vandaag probeerde ik een misschien al vernieuwde MSRT te downloaden via https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx?id=9905 maar de link is dood.
[...]

Merkwaardig.
Een aantal minuten geleden bleek https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx keurig toegankelijk,
en bleek het x86 MSRT package keurig te downloaden te zijn
(Windows-KB890830-V5.31.exe, bestandsversie 5.31.12100.0, digitale handtekening van 24-11-2015).

Maar een moment later bleek het x64 MSRT package niet te downloaden te zijn,
en vervolgens geeft de pagina de foutmelding die je beschreef:
https://www.microsoft.com/library/errorpages/smarterror.aspx?aspxerrorpath=/nl-nl/download/malicious-software-removal-tool-details.aspx
We are sorry, the page you requested cannot be found.
De pagina is dus momenteel niet toegankelijk.

Hetzelfde geldt voor de MSRT package download-links via https://support.microsoft.com/nl-nl/kb/890830.
Eerder werkte de download van (in ieder geval) het x86 MSRT package nog wel,
maar momenteel geven de download-links voor zowel het x86 als voor het x64 MSRT package de bovenbeschreven foutmelding.

Hmm... Gezien het feit dat het daarnet wél (even) werkte, later dan nog maar weer eens proberen ...
08-01-2016, 23:05 door Anoniem
Door Aha: Vandaag probeerde ik een misschien al vernieuwde MSRT te downloaden via https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx?id=9905 maar de link is dood. Hij verwijst naar deze pagina: https://www.microsoft.com/library/errorpages/smarterror.aspx?aspxerrorpath=/nl-nl/download/malicious-software-removal-tool-details.aspx
Als je via deze pagina een zoekopdracht 'msrt' doet kom je hier uit: https://www.microsoft.com/en-us/Search/result.aspx?q=msrt&x=12&y=7
Als je hier op de bovenste link klikt: http://www.microsoft.com/en-us/download/malicious-software-removal-tool-details.aspx begint het kringetje weer van voren af aan, ofwel van het kastje naar de muur.
Even de inzichtelijke melding met aangifte van reden dat de MSRT niet (meer) voor dowload beschikbaar is blijkt een te fatsoenlijke opgave voor Microsoft?...

Beetje pissig dus!

De laatste versie die ik heb is v5.31 gedownload op 10-12-2015 en gedateerd met een digitale handtekening van 24-11-2015

Is die MSRT nu wel of niet samengebald met updates voor Windows Defender? Zo niet dan is iedereen wel in de aap gelogeerd bij een besmetting met MalWare en aangewezen op HitmanPro of AdWareCleaner bijvoorbeeld en dan voorlopig totdat Windows besluit zelf maar weer eens het tooltje te updaten en – belangrijker – aan te bieden. Ik krijg er geen hoogte van. Iemand wel?
Een vreemde toevalligheid misschien? Even opnieuw starten en nog eens proberen? MSRT is een programma waar MS nog gewoon mee werkt ook op W10. Dus het zou er gewoon moeten zijn.
Succes
09-01-2016, 00:06 door Spiff has left the building
Door Anoniem, vr.8-1, 23:05 uur:
Een vreemde toevalligheid misschien? Even opnieuw starten en nog eens proberen? MSRT is een programma waar MS nog gewoon mee werkt ook op W10. Dus het zou er gewoon moeten zijn.
Heb je zelf het een paar maal bezoeken en zo mogelijk een paar keer downloaden van en via https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx ook geprobeerd, zoals ik?
Ging dat bij jou, anders dan bij Aha en bij mij, wél goed? Ook een moment later een tweede en derde keer nog?
Ik zal het morgen nog eens proberen.
09-01-2016, 12:31 door [Account Verwijderd]
Vandaag heb ik rond 10:00 uur enkele keren geprobeerd te downloaden en zojuist om 12:20 nog een paar maal. Het lukt niet. Ik blijf telkens doorverwezen worden naar https://www.microsoft.com/library/errorpages/smarterror.aspx?aspxerrorpath=/nl-nl/download/malicious-software-removal-tool-details.aspx waarin de melding
We are sorry, the page you requested cannot be found.
09-01-2016, 12:46 door Spiff has left the building
Ik heb zonet één keer succesvol de pagina https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx kunnen bezoeken, maar na het selecteren en proberen te downloaden van het x64 MSRT package kreeg ik opnieuw de bovengenoemde foutmelding, en was de downloadpagina vervolgens niet meer te bereiken.
Ik zal morgen (of na een eventuele eerdere reboot) het downloaden van het x86 MSRT package weer eens opnieuw proberen.
09-01-2016, 18:46 door Anoniem
De code lijkt hier wel te downloaden:
https://www.manageengine.com/products/desktop-central/patch-management/MSRT-001.html
09-01-2016, 20:42 door Spiff has left the building - Bijgewerkt: 09-01-2016, 20:50
Door Anoniem:
De code lijkt hier wel te downloaden:
https://www.manageengine.com/products/desktop-central/patch-management/MSRT-001.html
Ah, ik zie het.
De download.microsoft.com (Microsoft Download Center) direct download URL's voor de x86 en de x64 MSRT packages worden daar aangeboden.
Die directe downloads werken nog wél.

De opeenvolging van links is normaal als onderstaand, als ik me niet vergis en de boel goed bij elkaar gezocht heb:

Voor het x86 MSRT package:
https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx?id=16
-->
https://www.microsoft.com/downloads/details.aspx?FamilyId=AD724AE0-E72D-4F54-9AB3-75B8EB148356
-->
https://www.microsoft.com/en-us/download/confirmation.aspx?id=16
-->
https://download.microsoft.com/download/4/A/A/4AA524C6-239D-47FF-860B-5B397199CBF8/Windows-KB890830-V5.31.exe (voor de huidige V5.31)

En voor het x64 MSRT package:
https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx?id=9905
-->
https://www.microsoft.com/downloads/en/details.aspx?FamilyID=585d2bde-367f-495e-94e7-6349f4effc74
-->
https://www.microsoft.com/en-us/download/confirmation.aspx?id=9905
-->
https://download.microsoft.com/download/2/C/5/2C563B99-54D9-4D85-A82B-45D3CD2F53CE/Windows-KB890830-x64-V5.31.exe (voor de huidige V5.31)

Momenteel blijkt enkel https://www.microsoft.com/en-us/download/confirmation.aspx?id=16,
voor download van het x86 MSRT package,
plús de twee download.microsoft.com direct download URL's voor de x86 en de x64 MSRT packages functioneel te zijn.
 
09-01-2016, 22:45 door [Account Verwijderd]
Door Spiff:
Door Anoniem:
De code lijkt hier wel te downloaden:
https://www.manageengine.com/products/desktop-central/patch-management/MSRT-001.html
Ah, ik zie het.
De download.microsoft.com (Microsoft Download Center) direct download URL's voor de x86 en de x64 MSRT packages worden daar aangeboden.
Die directe downloads werken nog wél.

De opeenvolging van links is normaal als onderstaand, als ik me niet vergis en de boel goed bij elkaar gezocht heb:

Voor het x86 MSRT package:
https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx?id=16
-->
https://www.microsoft.com/downloads/details.aspx?FamilyId=AD724AE0-E72D-4F54-9AB3-75B8EB148356
-->
https://www.microsoft.com/en-us/download/confirmation.aspx?id=16
-->
https://download.microsoft.com/download/4/A/A/4AA524C6-239D-47FF-860B-5B397199CBF8/Windows-KB890830-V5.31.exe (voor de huidige V5.31)

En voor het x64 MSRT package:
https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx?id=9905
-->
https://www.microsoft.com/downloads/en/details.aspx?FamilyID=585d2bde-367f-495e-94e7-6349f4effc74
-->
https://www.microsoft.com/en-us/download/confirmation.aspx?id=9905
-->
https://download.microsoft.com/download/2/C/5/2C563B99-54D9-4D85-A82B-45D3CD2F53CE/Windows-KB890830-x64-V5.31.exe (voor de huidige V5.31)

Momenteel blijkt enkel https://www.microsoft.com/en-us/download/confirmation.aspx?id=16,
voor download van het x86 MSRT package,
plús de twee download.microsoft.com direct download URL's voor de x86 en de x64 MSRT packages functioneel te zijn.
 

@anoniem van 18:46,
@Spiff,

Dank voor het geslaagde onderzoek!
10-01-2016, 01:48 door Anoniem
Er is wel een verklaring voor wat jullie waarnemen:

De webpagina is een beetje intelligent gemaakt, en leest de user agent string van je browser uit, zodat normaalgesproken door de webserver meteen al is te zien of het om een x86 of een x64 systeem gaat als je de algemene MS MSRT downloadpagina bezoekt. Je ziet jouw OS daardoor ook keurig genoemd. Bijvoorbeeld: "....voor Windows 7, 32 bit"
(https://www.microsoft.com/nl-nl/download/malicious-software-removal-tool-details.aspx)
(geldt ook bij id=16 of id=9905 achter de URL)

Als je een x64 systeem hebt, gaat het daarom onmiddelijk al fout. Je krijgt dan de downloadpagina van de website niet eens te zien, maar meteen de errorpagina, omdat hij in de achtergrond op de webserver meteen de x64 link er alvast bij probeert te zoeken omdat je die dan waarschijnlijk nodig hebt.
Vermoedelijk gaat daar iets fout wat vervolgens leidt tot de errorpagina die je in beeld krijgt.
Er kan een foute x64-link in het spel zijn, of een fout in de webpagina of misschien is er nog iets anders aan de hand.

Op een x86 systeem laadt de downloadpagina wel gewoon, en kun je de MSRT x86 -versie succesvol downloaden.
Maar zodra je de x64-versie probeert te downloaden, kom je weer op de errorpagina terecht.
Door cookies of cache kan het zijn dat bij een x86 systeem hierna de algemene downloadpagina opeens niet meer te benaderen is, omdat ie in eerste instantie weer dezelfde niet bestaande x64-link er direct bij probeert te zoeken of zo.
En dus verschijnt de errorpagina weer, en kun je er niets mee beginnen.
Maar door browser afsluiten en weer opstarten en daarna cookies en cache legen en daarna de algemene downloadpage opnieuw bezoeken laat de browser de algemene MS MSRT downloadpagina weer normaal zien.

Gelukkig bieden de gevonden directe download links inmiddels soulaas. Deze "dumb" links werken tenminste.
Maar is daarmee alles opgelost?

Wat ik in mijn onderzoekje ook nog tegenkwam: is de x64-versie soms alleen bedoeld voor XP, W2003 en Vista?...
Zie: https://answers.microsoft.com/en-us/windows/forum/windows_7-update/windows-malicious-software-removal-tool-kb890830/d83b6b9c-b10a-4663-9bc3-3473658e3a35
"Note that x64 version of this tool will only run on Vista x64, Windows XP x64 and Windows 2003 x64 computers."

En eh... wat zou er sinds de nieuwere MSRT-versies veranderd zijn?
http://www.computerworld.com/article/2474105/malware-vulnerabilities/unusual--behavior-from-the-windows-malicious-software-removal-tool.html
Heb je voor Windows 7 systemen misschien nooit een x64 versie meer nodig en geeft dat alleen maar problemen?
Ook als je in de huidige KB890830 kijkt (dit is een bijgewerkte versie, dus vroeger stond er waarschijnlijk wat anders in), worden onderaan niet expliciet x64 versies genoemd. Desondanks staat in de body nog steeds een x64 link, die helaas (zoals jullie al hadden ontdekt) eveneens niet werkt. (heeft MS bij het bijwerken vergeten om te verwijderen of niet???)

Microsuft is voor de verandering weer eens erg vaag hierover, want het zou immers ook nog kunnen dat de x64 download vanaf een bepaald moment niet meer werkt met een bepaalde bedoeling. Bijvoorbeeld omdat deze niet meer nodig is
in de huidige ondersteunde systemen.
En dan zou de bijgewerkte download achter de directe link eigenlijk bedoeld zijn voor legacy systemen met verlengde support? Echter die redenering geeft ook problemen, want ik krijg de x64-versie ook niet gedownload als ik mijn user-agent ga faken als ware ik een Vista 64-bits systeem, dat immers nog altijd normaal ondersteunt zou moeten worden...
AAAAAARCH......... ik snap het niet! MS doet weer wat raars. Ik krijg er bijna zelf MS van.

Goeroehoedjes
12-01-2016, 23:02 door [Account Verwijderd]
Vandaag nog maar weer eens geprobeerd. Nu met succes.
Voor x64 hieronder de Dumb link (Goeie term! anoniem van 10-01-2016)

https://download.microsoft.com/download/2/C/5/2C563B99-54D9-4D85-A82B-45D3CD2F53CE/Windows-KB890830-x64-V5.32.exe

Dit is dus de nieuwste versie.
13-01-2016, 22:12 door Anoniem
Staat deze useragent dan gelijk aan x64 ?

Mozilla/5.0 (Windows NT 6.1; rv:38.0) Gecko/20100101 Firefox/38.0
20-01-2016, 00:00 door wy83
De oorspronkelijke link van MSERT (Microsoft Support Emergency Response Tool -131MB) die dus plots niet meer werkte geeft nu wel een boodschap mee dat de versie verlopen is.
De nieuwe versie volgens de hierboven opgegeven link heet nu dus Microsoft Windows Malicious Software Removal Tool (KB890830) of nu MSRT en concreet is dat dan voor mij de versie Windows-KB890830-X64-V5.32 en die heeft maar 50,5MB.
Heb er een volledige scan mee gedaan en dat duurde zomaar ±23u, een heel grondige scanner!
Die MSERT van vroeger heeft hier eens een echte trojan gedetecteerd die op 5 files zat en met die besmette files te verwijderen was het probleem opgelost.
20-01-2016, 00:00 door wy83
De oorspronkelijke link van MSERT (Microsoft Support Emergency Response Tool -131MB) die dus plots niet meer werkte geeft nu wel een boodschap mee dat de versie verlopen is.
De nieuwe versie volgens de hierboven opgegeven link heet nu dus Microsoft Windows Malicious Software Removal Tool (KB890830) of nu MSRT en concreet is dat dan voor mij de versie Windows-KB890830-X64-V5.32 en die heeft maar 50,5MB.
Heb er een volledige scan mee gedaan en dat duurde zomaar ±23u, een heel grondige scanner!
Die MSERT van vroeger heeft hier eens een echte trojan gedetecteerd die op 5 files zat en met die besmette files te verwijderen was het probleem opgelost.
21-01-2016, 18:25 door Anoniem
Door Anoniem: Staat deze useragent dan gelijk aan x64 ?

Mozilla/5.0 (Windows NT 6.1; rv:38.0) Gecko/20100101 Firefox/38.0

Hier staan alle elementen die in een user agent string kunnen voorkomen:
http://whatsmyuseragent.com/Elements/

In een 64 bit systeem moet in de string volgens mij altijd "win64" of "x64" voorkomen.
"WOW64" zou misschien ook kunnen.
Ik dacht dat "WOW64" hoort bij een 32-bit browser draaiend op een 64 bit systeem.

De string die jij noemde, is dus niet afkomstig van een 64 bit systeem.
Volgens mij is het de standaard UA string van Firefox onder Windows 7, 32 bit.
21-01-2016, 21:22 door remco8264
Door wy83: De oorspronkelijke link van MSERT (Microsoft Support Emergency Response Tool -131MB) die dus plots niet meer werkte geeft nu wel een boodschap mee dat de versie verlopen is.

Je verwart twee producten.
- msert.exe = Microsoft Safety Scanner. Dit programma bevat volledige definities (dezelfde als Security Essentials) en verloopt 10 dagen na download.
- mrt.exe = Malicious Software Removal Tool. Dit programma bevat slechts beperkte definities.
22-01-2016, 13:03 door wy83
Wel de topic was 'MSRT link dood' dat is dus eigenlijk die mrt.exe of Malicious Software Removal Tool of KB890830 met beperkte definities (50,5MB) en die ook altijd meekomt met Update.
Ik gebruikte die eigenlijk niet maar wel de uitgebreide MSERT of Microsoft Support Emergency Tool of ook Microsoft Safety Scanner (131MB) die er goed op lijkt overigens maar met meer volledige definities en die werkte dus ook niet of geen van beide werkte dus.
De op 09-01-2016 20:42 opgegeven wel werkende links waren voor de MSRT maar ik was al heel tevreden dat ik een werkende MSRT had.
Nu heb ik ook nog een werkende MSERT of Microsoft Safety Scanner gevonden via:
https://p0w3rsh3ll.wordpress.com/2012/12/01/msert-microsoft-safety-scanner-and-powershell/
Die geeft Microsoft Safety Scanner versie 1.0.3001.0 (140MB) met ook Snelle Scan/Volledige Scan/Aangepaste Scan
22-01-2016, 13:17 door wy83
Zou dat plots niet werken mogelijk iets te maken hebben met de W10 controverse? Beetje vergezocht misschien of waarschijnlijk niet natuurlijk maar stel je voor dat de Microsoft Safety Scanner malware en of spyware vind in hun eigen W10, dat zou de 'cynische' grap van de dag zijn!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.