Benutzer kann sich an der Domäne nicht mehr anmelden
Nach Virenbefall bzw. dessen Beseitigung kann sich ein Benutzer nicht meh an Client-PCs anmelden (Windows 2000 Server Umgebung)
Nun folgendes "Problemchen" habe ich in einer Windows Server 2000-Umgebung mit 5 Client-PCs.
Vor einiger Zeit wurde in einem Betrieb von einer IT-Firma ein Client-PC von Viren gesäubert (komplette Windows XP Neuinstallation).
Nun wurde ich beauftragt einige Aufrüstarbeiten am Server durchzuführen.
In dieser Zeit habe ich festgestellt, dass der gleich Client wieder vom dem selbigen Trojaner befallen ist. Zudem kam noch ein E-Mail von der Telekom, dass von der IP-Adresse des Anschlusses Spam-Nachrichten versendet werden.
Ok, hier ging also die Suche los. Auf Rechnern, an denen sich ein und der selbe Benutzer in der letzten Zeit angemeldet hatte konnte ich den Virus ausfindig machen. Zwei der PCs hatten schon paar zusätzliche Viren "erhalten".
Also habe ich gleich nachgeschaut, was mit dem Benutzerkonto auf dem Server los sein könnte. Und siehe da, in seinem Profilordner fand ich eine Datei "kuolpphm.exe". In den Eigenschaften/Version gibt es paar Angaben, die normalerweise Viren nicht haben (Dateiversion: 2.4.4587.1000; Beschreibung: Kernel Veryfier; Copyright/Firmenname: eSXi; Originaldateiname: KVFR.EXE).
Nun habe ich die Datei bei Virustotal.com hochgeladen und viele Antivirenprogramme fanden einen Virus in der Datei. Hier der aktuelle Status: http://www.virustotal.com/de/analisis/552a5ee67e72882f3ee1d95515ea52c11 ..).
Und nun zu dem eigentlichen Problem :
Ich habe die kuolpphm.exe sicherheitshalber umbenannt und danach versucht an einem Client sich als der o.g. Benutzer anzumelden. Und es klappte nicht mehr.
Folgende Fehlermeldungen erscheinen jetzt beim Versuch sich anzumelden:
"Das servergespeicherte Profil ist nicht verfügbar. Sie werden mit einem lokalen Benutzerprofil angemeldet. Änderungen an dem Profil werden nach der Abmeldung nicht auf den Server kopiert. Mögliche Fehlerursachen sind Netzwerkprobleme oder nicht ausreichende Sicherheitsrechte. Wenden Sie sich an den Netzwerkadministrator, wenn das Problem weiterhin besteht.
Details - Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird."
Nach einem Klick auf die Schaltfläche "OK" folgt:
"Das lokale Benutzerprofil wurde nicht gefunden. Sie werden mit einem temporären Benutzerprofil angemeldet. Änderungen, die Sie am Benutzerprofil vornehmen, gehen bei der Anmeldung verloren".
Wie soll ich hier am besten weiter vorgehen? Hat jemand solch einen Fall schon mal gehabt?
Nun folgendes "Problemchen" habe ich in einer Windows Server 2000-Umgebung mit 5 Client-PCs.
Vor einiger Zeit wurde in einem Betrieb von einer IT-Firma ein Client-PC von Viren gesäubert (komplette Windows XP Neuinstallation).
Nun wurde ich beauftragt einige Aufrüstarbeiten am Server durchzuführen.
In dieser Zeit habe ich festgestellt, dass der gleich Client wieder vom dem selbigen Trojaner befallen ist. Zudem kam noch ein E-Mail von der Telekom, dass von der IP-Adresse des Anschlusses Spam-Nachrichten versendet werden.
Ok, hier ging also die Suche los. Auf Rechnern, an denen sich ein und der selbe Benutzer in der letzten Zeit angemeldet hatte konnte ich den Virus ausfindig machen. Zwei der PCs hatten schon paar zusätzliche Viren "erhalten".
Also habe ich gleich nachgeschaut, was mit dem Benutzerkonto auf dem Server los sein könnte. Und siehe da, in seinem Profilordner fand ich eine Datei "kuolpphm.exe". In den Eigenschaften/Version gibt es paar Angaben, die normalerweise Viren nicht haben (Dateiversion: 2.4.4587.1000; Beschreibung: Kernel Veryfier; Copyright/Firmenname: eSXi; Originaldateiname: KVFR.EXE).
Nun habe ich die Datei bei Virustotal.com hochgeladen und viele Antivirenprogramme fanden einen Virus in der Datei. Hier der aktuelle Status: http://www.virustotal.com/de/analisis/552a5ee67e72882f3ee1d95515ea52c11 ..).
Und nun zu dem eigentlichen Problem :
Ich habe die kuolpphm.exe sicherheitshalber umbenannt und danach versucht an einem Client sich als der o.g. Benutzer anzumelden. Und es klappte nicht mehr.
Folgende Fehlermeldungen erscheinen jetzt beim Versuch sich anzumelden:
"Das servergespeicherte Profil ist nicht verfügbar. Sie werden mit einem lokalen Benutzerprofil angemeldet. Änderungen an dem Profil werden nach der Abmeldung nicht auf den Server kopiert. Mögliche Fehlerursachen sind Netzwerkprobleme oder nicht ausreichende Sicherheitsrechte. Wenden Sie sich an den Netzwerkadministrator, wenn das Problem weiterhin besteht.
Details - Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird."
Nach einem Klick auf die Schaltfläche "OK" folgt:
"Das lokale Benutzerprofil wurde nicht gefunden. Sie werden mit einem temporären Benutzerprofil angemeldet. Änderungen, die Sie am Benutzerprofil vornehmen, gehen bei der Anmeldung verloren".
Wie soll ich hier am besten weiter vorgehen? Hat jemand solch einen Fall schon mal gehabt?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 143579
Url: https://administrator.de/contentid/143579
Ausgedruckt am: 19.12.2024 um 14:12 Uhr
4 Kommentare
Neuester Kommentar
Hi,
ich würde als allererstes das Profil des Benutzers neu erstellen. Also alle alten Daten des Profils löschen und ein neues erstellen. In diesem Zuge sollte dann auch das Problem mit der Datei, die den Virus enthält behoben werden. Mit einem neuen Profil sollte es auch wieder gehen und die Gefahr des erneuten infizierens sollte behoben sein.
Greetz Diskilla
ich würde als allererstes das Profil des Benutzers neu erstellen. Also alle alten Daten des Profils löschen und ein neues erstellen. In diesem Zuge sollte dann auch das Problem mit der Datei, die den Virus enthält behoben werden. Mit einem neuen Profil sollte es auch wieder gehen und die Gefahr des erneuten infizierens sollte behoben sein.
Greetz Diskilla
Also Laufwerke verbinden kenne ich nur per Logonscript. Die liegen normalerweise auf dem Domänencontroller unter System32/SYSVOL. Im Active Directory kannst Du bei dem entsprechenden User im Reiter Profil einen Scriptnamen eintragen (z.B. testuser.bat). Der DC sucht automatisch im SYSVOL Ordner nach dem angegebenen Script und führt es beim Anmelden aus.