|
Alles rund um Windows: kritische Sicherheitslücke -> Wurm AusbruchWindows 7 Hilfe zu allen Windows-Betriebssystemen: Windows XP, Windows Vista, Windows 7, Windows 8(.1) und Windows 10 / Windows 11- als auch zu sämtlicher Windows-Software. Alles zu Windows 10 ist auch gerne willkommen. Bitte benenne etwaige Fehler oder Bluescreens unter Windows mit dem Wortlaut der Fehlermeldung und Fehlercode. Erste Schritte für Hilfe unter Windows. |
29.01.2009, 15:57 | #16 |
Gast | kritische Sicherheitslücke -> Wurm Ausbruch [gelöst] In der Schule meiner Freundin ist das Netzwerk befallen. Angeblich "conficker" ->TR. recycleboot.exe", zumindest so ähnlich. So meinten die Lehrer dort (also unter vorbehalt)... Ich habe ka. ob das der conficker ist, aber die Verseuchung der Schulrechner ist wohl extrem. Man kann sich vorstellen welche Folgen das hat für die Privatrechner der Schüler, beim sorglosen Umgang mit den USB-sticks.... Ich hab den Zuhause noch gelöscht bekommen...., als meine Freundin nen Stick dabei hatte (für ihren Laptop). Antivir schlug sofort an. gmer etc. findet auch ncihts... Problem in der Schule ist wohl, dass die das System nicht auf dem neusten Stand haben und es nicht möglich ist Antivirupdates zu machen. |
29.01.2009, 16:07 | #17 | |
/// AVZ-Toolkit Guru | kritische Sicherheitslücke -> Wurm Ausbruch [gelöst]Zitat:
Was da alles als regelrechte Epidemien durchläuft ist echt der Wahnsinn.
__________________ |
29.01.2009, 16:30 | #18 | |
| kritische Sicherheitslücke -> Wurm Ausbruch [gelöst]Zitat:
Das einzige wobei wir uns bis dato sicher sind ist, dass Conficker nicht über den Server eingefallen ist - zumindest lässt sich im Gegensatz zu den Clients keine Spur einer Infektion finden. Hätten wir nicht auf zehn Clients eine Spezialanwendung laufen, deren Installation höchst diffzil ist, würde ich dem Admin raten sofort aufzusetzen. Da wir die Anwendung aber bis nächsten Mittwoch unbedingt benötigen und hier im Haus keiner weiß wie sie installiert wird, werden wir wohl noch alles versuchen. Marc |
29.01.2009, 16:39 | #19 |
Gast | kritische Sicherheitslücke -> Wurm Ausbruch [gelöst] Könnte mir denn wer bestätigen, das es sich um eine Form vom Conficker handelt? (Habe leider nicht mehr Information) Angeblich soll man den recycleboot auf dem Mac löschen können. (Auf den Windows-Rechnern scheint das Ding unsichtbar zu sein.) Wenn er dann am Windows-Rechner wieder erscheint hat man zumindest die gewissheit das er drauf ist^^. |
29.01.2009, 16:59 | #20 | |
| kritische Sicherheitslücke -> Wurm Ausbruch [gelöst]Zitat:
Bei uns trifft gerade ein Silberstreif auf die Netzhaut (ein Dankeschön an myrtille für den Hinweis mit MBAM). Wir haben jetzt zwei Teile des Puzzles: 1. Ein Diensteintrag einer DLL (system32-Verzeichnis) 2. Eine GIF-Datei im Verzeichnis Code:
ATTFilter C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Temporary Internet Files\Content.IE5 Mal schauen, ob wir nun ein System retten können. Marc |
29.01.2009, 19:32 | #21 |
| kritische Sicherheitslücke -> Wurm Ausbruch [gelöst] Kurz zur Info: MBAM hat die Schaddateien gefunden und - nach bisherigem Kenntnisstand - auch erfolgreich gelöscht, was bedeutet, dass ich morgen pünktlich um 18:30 beim Friseur sein kann, während der Administrator die Reste des Gemetzels beseitigt. Noch ein Hinweis: Ein nicht gepatchter Rechner ist in einem kompromittierten Netzwerk sofort (< 1 min) infiziert. Marc |
30.01.2009, 00:38 | #22 |
/// TB-Ausbilder | kritische Sicherheitslücke -> Wurm Ausbruch [gelöst] Denkt an die Netzwerkordner und die USB-Dateien (in beiden befinden sich autorun.inf, die die restlichen Rechner infizieren), daher wäre wahrscheinlich auch der Befall bei gepatchten Rechnern früher oder später erfolgt. Eventuell für die nächste Zeit Autorun (externe medien und vor allem netzwerkordner) deaktivieren... wenn ihr nicht über die Schwachstelle infiziert worden seid, dann war es jemand per USB-Stick... und der Rechner ist sicherlich weiterhin infiziert. Und dann könnt ihr in einer Woche von vorne anfangen... lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
30.01.2009, 13:14 | #23 | |
Gast | kritische Sicherheitslücke -> Wurm Ausbruch [gelöst]Zitat:
Schule mit 70Pc`s in x<=1min befallen..und ca. 1200 Schülern... |
30.01.2009, 13:20 | #24 |
Gast | kritische Sicherheitslücke -> Wurm Ausbruch [gelöst] |
31.01.2009, 13:07 | #25 |
| kritische Sicherheitslücke -> Wurm Ausbruch [gelöst] Für Administratoren kleiner Unternehmsnetzwerke (hier < 50 XP-Clients): Ich möchte an dieser Stelle kurz beschreiben wie wir mit conficker umgegangen sind. Dies ist aber nur eine vorübergehende Lösung, da in einem Unternehmensnetzwerk das rumdoktern an einer derart großflächigen Infektion keine endgültige Lösung sein kann. 1.) Clients vom Netzwerk trennen Wir haben die Clients direkt an den Switches gekappt. Hat den Vorteil, dass man nicht durchs Haus rennen muss. In Haushalten kann man das einfach am Router erledigen. Trennt man die Rechner nicht vom Netz, versuchen die Clients sich auf allen möglichen anderen Rechnern (Clients und Servern) sich mit dem Usern "Administrator" und dem aktuell angemeldeten User anzumelden (mit über 10 Loginversuchen pro Sekunde). Dieses Störfeuer deaktiviert sämtliche Benutzerkonten auf am dem Domänencontroller und die Eventlogs laufen voll, so dass sich ohne Administratoreingriff auch niemand mehr anmelden kann. 2.) Patchen aller Rechner Per CD (autorun.inf) haben wir allen aktuellen Patches eingespielt (ein Fehler im Updateserver und fehlende Kontrolle durch den Admin hatten zu einem nicht aktuellen Patchstabnd geführt). MBAM wurde gleich mitinstalliert. 3.) MBAM updaten Die zu aktualisierenden Clients haben wir wieder temporär an Netz genommen und versucht MBAM mit den neuesten Signaturen zu versorgen. Die hat in etwa 30% aller Fälle nicht geklappt. Die ist bedingt durch die URL-Filterung von conficker (die aber nicht immer aktiv zu sein scheint). Es ist nicht ein "umgepolter" DNS-Servereintrag sondern die Filterung findet auf dem Client statt. Die aktualisierten Clients wurden wieder vomNetz genommen. 4.) Scan und Bereinung mit MBAM MBAM wurde mit der Option "vollständiger Scan" über alle Laufwerke gestartet. Zwei Funde waren typisch: Eine Bilddatei im Verzeichnis Code:
ATTFilter C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files Code:
ATTFilter C:\WINDOWS\system32 Neustart und nochmaliger Scan. Bei Rechnern bei denen ein Onlineupdate von MBAM nicht möglich war, mussten wir die Platte ausbauen und in separaten Rechern mit aktuellen MBAM scannen und bereinigen. Das Updatepaket zum manuellen Aktualisieren von MBAM ist nicht aktuell genug gewesen (erst ab Version 1705 ist eine Bereinigung möglich). 5.) Hinweis Nimmt man die Clients nicht vom Netz und versucht einen Bereinigung kann man Sisyphos einen Gruß ausrichten. Das Patchen vor der bereinigung bewahrt ebenfalls vor unnötigen Mehrfachbereinigungen. Sämtliche USB-Sticks und Festplatten müssen im Anschluss an die Aktion ebenfalls überprüft werden. In einem Unternehmensnetzwerk sollte die Vorgehensweise nur angewandt werden um kurzfristig den Betrieb sicherzustellen, wenn vorher keine ausreichenden Maßnahmen für so einen Fall getroffen wurden. Wir werden alle betroffenen Rechner nach und nach neuaufsetzen. Weiterhin möchte ich anmerken, das zwei von unserer etwas hektisch agierenden geschäftleitung herbeigerufene externe Dienstleister uns nur Geld und zeit gekostet habe (aber diese Erfahrung haben wir nicht das erste Mal gemacht). Marc Geändert von MightyMarc (31.01.2009 um 13:16 Uhr) |
31.01.2009, 13:16 | #26 | ||
/// caddy ☀ | kritische Sicherheitslücke -> Wurm Ausbruch [gelöst]Zitat:
Zitat:
Gibt es diesen Admin noch?
__________________ Investiere keine Zeit in Jemand oder eine Sache, für die/den du oder die für dich nur eine Option unter Vielen ist Jede Hilfestellung erfolgt ohne Gewähr und Haftung |
31.01.2009, 13:34 | #27 |
/// TB-Ausbilder | kritische Sicherheitslücke -> Wurm Ausbruch [gelöst] Wenn ihr Malwarebytes auf all euren Dienstrechnern laufen lasst, würden sich die Programmierer sicher freuen, falls ihr mal über die Corparate Version nachdenkt. lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
31.01.2009, 13:34 | #28 |
| kritische Sicherheitslücke -> Wurm Ausbruch [gelöst] Noch gibt es ihn. Die Schuldzuweisung ist aber nicht so einfach wie sie erscheint. Er weist seit fast einem Jahr auf bestimte Unzulänglichkeiten hin, wird aber immer mit unnötigen Kein-Klein-Geschichten so auf Trab gehalten, dass er kaumu kommt, seiner eigentlichen Ttigkeit - der Administration - nachzukommen. Ich sehe hier den Fehler sowohl bei der GL als auch beim Administrator. Er hat sich nicht mit entsprechendem Nachdruck auf die Hinterbeine gestellt und die GL hat ihn gerne für total belanglosen Krimskrams verheizt. Marc PS: Schon wieder den Beitrag editiert @myrtille: Wir haben MBAM nur temporär genutzt. Es ist eine schwierige Geschichte, denn man kann nicht jedes Mal wenn der "Hausscanner" versagt, die Lizenzen in die Tonne treten und zu einem anderen wechseln. Avira hat hier komplett versagt, aber wir wissen ja, dass dies jedem Scanner passieren kann. Ich tendiere eher dazu, das Netzwerk zu vernageln anstatt je nach Infektion oder Gefahrenlage den Scanner zu wechseln. Im Herbst laufen unsere Aviralizenzen aus und bis dahin wird das Thema sicherlich diskutiert werden, aber jetzt hops auf MBAM zu wechseln ist nicht zu vertreten (dem Chef auf die Finger zu hauen würde mehr Sicherheit ins Netzwerk bringen). Geändert von MightyMarc (31.01.2009 um 13:40 Uhr) |
31.01.2009, 13:37 | #29 |
| kritische Sicherheitslücke -> Wurm Ausbruch [gelöst] Danke für die Info. |
31.01.2009, 13:41 | #30 | |
/// caddy ☀ | kritische Sicherheitslücke -> Wurm Ausbruch [gelöst]Zitat:
Solange Du nicht anfängst Beiträge zu löschen, ist es doch kein Problem
__________________ Investiere keine Zeit in Jemand oder eine Sache, für die/den du oder die für dich nur eine Option unter Vielen ist Jede Hilfestellung erfolgt ohne Gewähr und Haftung |
Themen zu kritische Sicherheitslücke -> Wurm Ausbruch |
ausbruch, automatisch, fix, geschlossen, hotfix, infos, kritische, nutzt, sicherheitslücke, stunde, stunden, wurm |