|
Plagegeister aller Art und deren Bekämpfung: immer noch sdfadf.df Files nach conficker.L AngriffWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
26.10.2009, 15:50 | #1 | ||
| immer noch sdfadf.df Files nach conficker.L Angriff Ich habe einen DNS Server (Win2k server) in einer NT Domäne. Dieser wurde von Conficker befallen und mittels verschiedener Tools versucht zu bereinigen. Danach wurde der DNS-Server neu installiert, mit allen Windows Updates und AVG versehen und wieder in die Domäne gehoben. Nach kurzer Zeit hat AVG eine Datei mit Conficker Muster im system32 angezeigt und diese war auch mit svchost verlinkt. habe jetzt ma hijack this laufen lassen, kann aber nicht wirklich was rauslesen aus dem log: Zitat:
Zitat:
Trotz löschen des Files und des Reg Schlüssels taucht das File immer wieder auf... |
28.10.2009, 18:56 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | immer noch sdfadf.df Files nach conficker.L Angriff Hallo und
__________________Zitat:
Habt Ihr den W2K-Server formatiert und neu installiert? Wenn ja, hast Du zuerst alle Updates eingespielt, und den dann erst wieder ans Netzwerk gehangen? Wie ist der Rechner im Netzwerk integriert, hängt der nur im lokalen Netz oder hat der auch eine (direkte!?) Internetverbindung? Hast Du sichergestellt, dass alle Rechner in Deinem Netzwerk sauber sind? Womöglich ist nämlich in Eurem Netzwerk immer noch eine Station mit Conficker verseucht und befällt verwundbare Rechner. Du solltest unbedingt die Quelle des Befalls dingfest machen. Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Datei (sofern diese noch existiert bzw. sichtbar ist) bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen. Du kannst auch einfach den Ergebnislink posten: Code:
ATTFilter C:\WINNT\system32\eifuwte.dll
__________________ |
29.10.2009, 08:10 | #3 | ||||
| immer noch sdfadf.df Files nach conficker.L Angriff Hallo cosinus,
__________________Vielen Dank erstmal für die Antwort Zitat:
f-downadup.exe kk.exe stinger_conficker.exe danach im regedit dem system und Administratoren die Vollzugriff-Berechtigungen entzogen in den Gruppenrichtlinien Autoplay und das Erstellen neuer Tasks deaktiviert ja Zitat:
Zitat:
Zitat:
Virustotal Auswertung kommt nach |
29.10.2009, 08:54 | #4 | |
| immer noch sdfadf.df Files nach conficker.L Angriff Virustotal Auswertung: Zitat:
|
29.10.2009, 10:56 | #5 |
/// Winkelfunktion /// TB-Süch-Tiger™ | immer noch sdfadf.df Files nach conficker.L Angriff Jo, eindeutig Conficker. Ich denke, Du solltest den Server nochmal neu aufsetzen und komplett OFFLINE abdichten. Also erst alle denkbaren Patches einspielen, die anderen Richtlinien setzen, dann erst wieder ins Netzwerk setzen und in die Domäne bringen da, es Euch nicht möglich ist, die verseuchten NT4-Rechner vom Netz zu nehmen. Ist zwar nicht schön aber naja Seht dann bald schleunigst zu, die verseuchten Arbeitsstationen zu entseuchen. Sonst packst Du das Problem nicht an der Wurzel.
__________________ Logfiles bitte immer in CODE-Tags posten |
29.10.2009, 12:01 | #6 |
| immer noch sdfadf.df Files nach conficker.L Angriff das hab ich ja genau so gemacht dh dann wohl: a. daß wir diese Files erst los sind, wenn alle PC's entseucht bzw ausgetauscht sind b. daß die Files trotz aller Updates und Verriegelungen erzeugt werden windoof leider nich ganz die Antwort die ich erhofft hatte, aber trotzdem vielen Dank |
29.10.2009, 12:30 | #7 |
/// Winkelfunktion /// TB-Süch-Tiger™ | immer noch sdfadf.df Files nach conficker.L Angriff Wirklich alle? Auch den Conficker patch? Und alles offline, OHNE Netzwerkkabel angesteckt zu lassen?
__________________ Logfiles bitte immer in CODE-Tags posten |
29.10.2009, 12:35 | #8 |
| immer noch sdfadf.df Files nach conficker.L Angriff yup, alle Updates und Patches die es auf der Windowsseite gab, alles offline ( offline von unserem System, haben wir mit nem USB-SIM-Stick gemacht) |
29.10.2009, 12:38 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | immer noch sdfadf.df Files nach conficker.L Angriff Der USB-Stick war auch nicht befallen oder? Autostart-Funktion abgestellt? Und der Rechner, von dem die Updatedateien geladen wurden, war doch auch hoffentlich sauber
__________________ Logfiles bitte immer in CODE-Tags posten |
29.10.2009, 13:00 | #10 |
| immer noch sdfadf.df Files nach conficker.L Angriff nee, war so ein online umts stick und damit direkt auf die windows update seite |
29.10.2009, 15:38 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | immer noch sdfadf.df Files nach conficker.L Angriff Ähm, dann hast Du das aber doch etwas anders gemacht als Du solltest bzw. wie ich meinte. Denn Du bist ja mit dem frisch aufgesetzten Server durch den Stick ja wieder ins Internet gegangen und das macht man nicht!! 0.) Alle relevanten Daten sind gesichert. 1.) Server von Original-Medien neu aufsetzen, Platte komplett neu partitionieren und formatieren. 2.) Von einer sauberen Station alle benötigten Updates laden, zB mit CT Offlineupdate. Oder Du lädst Dir manuell die Updates, die da wären: a) Service Pack 4 b) Updaterollup 1 Version 2 für das SP4 c) alle Folgepatches zB von winhelpline.info. und speicherst es auf einen sauberen USB-Stick um es auf dem Server zu übertragen. Dann hat der Server wirklich alle Updates und dann solltest Du rel. gefahrlos auch wieder ins Netzwerk können. Besser wäre es allerdings, erst die versifften Arbeitsstationen vom Netz zu nehmen.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu immer noch sdfadf.df Files nach conficker.L Angriff |
1.exe, avg, computer, conficker, dns-server, e-mail, explorer, hijack, hijack this, hijackthis, internet, internet explorer, log, logfile, löschen, netzwerk, ntdll.dll, object, programme, registry, server, software, svchost, system, temp, udp, updates, windows, windows updates |