![]() |
|
Plagegeister aller Art und deren Bekämpfung: Malware auf Server?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 | |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Malware auf Server?Zitat:
![]() Vllt postest du auch mal alle Logs des Servers ![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #2 |
![]() | ![]() Malware auf Server? Vollkommen richtig.
__________________Ich glaube, ich habe den Vorfall nicht detailliert genung beschrieben. Es gab einen Befall auf einem Client und diesen habe ich analysiert und gesäubert. Da ich zufälligerweise am Vortag bei einem Bekannten die gleiche Meldung gesehen habe, wusste ich, dass dieser Trojaner einige Dateien und Ordner unter Anwendungsdaten ablegt. Während der Säuberungsaktion am Client, habe ich am Server in den Schattenkopien den Profilordner des Users, vgl. servergespeicherte Profile, angeschaut, um zu prüfen, wann die Infektion stattfand. Als ich mir die Eigenschaften einer der betroffenen Dateien (rechte Maustaste) angesehen habe, wurden die oben beschriebenen Einträge in der Ereignisanzeige produziert. Ereignisanzeige/Anwendung Code:
ATTFilter Informationen 15.03.2013 09:41:50 Microsoft-Windows-RestartManager 10001 Keine Sitzung wird beendet: 2. 2013-03-15T08:41:50.086171900Z wird gestartet. Informationen 15.03.2013 09:41:50 Microsoft-Windows-RestartManager 10005 Keine Der Computer muss neu gestartet werden. Informationen 15.03.2013 09:41:50 Microsoft-Windows-RestartManager 10000 Keine Sitzung wird gestartet: 2 - 2013-03-15T08:41:50.086171900Z. Informationen 15.03.2013 09:40:46 Microsoft-Windows-RestartManager 10001 Keine Sitzung wird beendet: 2. 2013-03-15T08:40:46.897695300Z wird gestartet. Informationen 15.03.2013 09:40:46 Microsoft-Windows-RestartManager 10005 Keine Der Computer muss neu gestartet werden. Informationen 15.03.2013 09:40:46 Microsoft-Windows-RestartManager 10000 Keine Sitzung wird gestartet: 2 - 2013-03-15T08:40:46.897695300Z. Fehler 15.03.2013 09:40:34 Symantec AntiVirus 51 Keine Security Risk Found!Trojan.Gen.2 in File: \Device\HarddiskVolumeShadowCopy47\XXX\UserData\XXX\Anwendungsdaten\KB00205287.exe by: Auto-Protect scan. Action: Clean failed : Quarantine failed : Access denied. Action Description: The file was left unchanged. Code:
ATTFilter Warnung 15.03.2013 09:40:05 Ntfs 141 Keine "Die Beschreibung für die Ereignis-ID ""141"" aus der Quelle ""Ntfs"" wurde nicht gefunden. Entweder ist die Komponente, die dieses Ereignis auslöst, nicht auf dem lokalen Computer installiert, oder die Installation ist beschädigt. Sie können die Komponente auf dem lokalen Computer installieren oder reparieren. Falls das Ereignis auf einem anderen Computer aufgetreten ist, mussten die Anzeigeinformationen mit dem Ereignis gespeichert werden. Die folgenden Informationen wurden mit dem Ereignis gespeichert: \Device\HarddiskVolumeShadowCopy47\XXX\UserData\XXX\Anwendungsdaten\KB00205287.exe Die Meldungressource ist vorhanden, aber die Meldung wurde nicht in der Zeichenfolge-/Meldungstabelle gefunden Informationen 15.03.2013 09:40:05 Application Popup 26 Keine Anwendungspopup: Windows - Fehler beim verzögerten Schreibvorgang: Exception Processing Message 0xc000a082 Parameters 0x000007FEFD81718C 0x000007FEFD81718C 0x000007FEFD81718C 0x000007FEFD81718C Warnung 15.03.2013 09:39:56 Ntfs 141 Keine "Die Beschreibung für die Ereignis-ID ""141"" aus der Quelle ""Ntfs"" wurde nicht gefunden. Entweder ist die Komponente, die dieses Ereignis auslöst, nicht auf dem lokalen Computer installiert, oder die Installation ist beschädigt. Sie können die Komponente auf dem lokalen Computer installieren oder reparieren. Falls das Ereignis auf einem anderen Computer aufgetreten ist, mussten die Anzeigeinformationen mit dem Ereignis gespeichert werden. Die folgenden Informationen wurden mit dem Ereignis gespeichert: \Device\HarddiskVolumeShadowCopy47\XXX\UserData\XXX\Anwendungsdaten\KB00205287.exe Die Meldungressource ist vorhanden, aber die Meldung wurde nicht in der Zeichenfolge-/Meldungstabelle gefunden Informationen 15.03.2013 09:39:56 Application Popup 26 Keine Anwendungspopup: Windows - Fehler beim verzögerten Schreibvorgang: Exception Processing Message 0xc000a082 Parameters 0x000007FEFD81718C 0x000007FEFD81718C 0x000007FEFD81718C 0x000007FEFD81718C |
![]() |
Themen zu Malware auf Server? |
administrator, alarm, autostart, clean, dateien, doppelt, euren, failed, folge, gelöscht, hallo zusammen, malware, malwarebytes, mbam, mcafee, nichts, ordner, prozesse, scan, scannen, server, symantec, temp, tools, windows |