gerry1208
Goto Top

Hyper-V-Netzwerkadapter ohne Feature

Seit einigen Wochen haben wir in unserer Domäne auf fast allen Notebooks Hyper-V-Netzwerkadapter. Wir haben das Hyper-V-Feature deaktiviert. Diese aktivieren sich automatisch kurz nach Starten des Systems und lassen sich für den Moment deaktivieren, sind aber nach einem Neustart des OS wieder aktiv. Auch wenn wir diese versuchen hart zu löschen, kommen diese immer wieder.
Ich habe bereits auch mal versucht, ein Notebook zurückzusetzen, allerdings kommen die immer wieder.
Auffällig ist auch, dass das System nach dem Start sehr viel Leistung in den Prozess vmmem.exe steckt. Als würde eine versteckte VM auf den Notebooks laufen.
Es handelt sich um Fujitsu Lifebooks auf denen Software läuft wie ein VPN-Client von der Firma Barracuda, dem Citrix Workspace sowie dem Office Paket.

Hat jemand eine Idee, woher diese Netzwerkadapter kommen oder kann man in einem Log schauen, welche Anwendung/Richtlinie diese installiert?
Es scheint so, als hätte jeder physikalischer Netzwerkadapter sein Hyper-V-Pendant.
netzwerkadapter
features-vmmem

Content-Key: 11415742057

Url: https://administrator.de/contentid/11415742057

Printed on: April 27, 2024 at 05:04 o'clock

Member: NordicMike
NordicMike Mar 20, 2024 updated at 07:21:46 (UTC)
Goto Top
Haben die evtl Docker oder Oracle VirtualBox drauf (nicht unbedingt gestartet aber installiert)?
WSL verwendet auch vmmem.exe, aber ich denke nicht, dass es gleich einen vEthernet Adapter braucht.
Member: Gerry1208
Gerry1208 Mar 20, 2024 at 07:24:25 (UTC)
Goto Top
Nein, es sind keine anderen Virtualisierungs-Produkte installiert.
Member: NordicMike
NordicMike Mar 20, 2024 at 07:25:48 (UTC)
Goto Top
Mach mal eine komplett frische Installation und lasse alle Updates laufen. Kommt es dann auch wieder zum Vorschein?
Member: Th0mKa
Th0mKa Mar 20, 2024 at 07:34:48 (UTC)
Goto Top
Zitat von @Gerry1208:

Nein, es sind keine anderen Virtualisierungs-Produkte installiert.

Moin,

benutzt ihr Microsoft Defender Application Guard oder etwas in die Richtung?

/Thomas
Member: Gerry1208
Gerry1208 Mar 20, 2024 at 09:29:51 (UTC)
Goto Top
Wir nutzen den Microsoft Endpoint Manager (MDM, zur Verwaltung der mobilen Geräte) und statt externer AV-Produkte nutzen wir den Microsoft Defender. Ob wir das Produkt "Application Guard" nutzen, müsste ich mit unserem Dienstleister klären.
Member: Gerry1208
Gerry1208 Mar 20, 2024 at 09:31:03 (UTC)
Goto Top
Ich habe das Notebook einmal damals neu installiert. Die Adapter kamen einige Tage nachdem wir dieses mit der Domäne verbunden haben, daher gehe ich mal davon aus dass es hier kein Problem vom NB selbst, sondern eher aus der Domäne/Azure stammt.
Member: NordicMike
NordicMike Mar 20, 2024 updated at 09:44:51 (UTC)
Goto Top
Na hoffentlich ist das kein Virus, das sich eine verborgene VM installiert hat face-smile

https://www.zdnet.com/article/ransomware-deploys-virtual-machines-to-hid ...

Mach mal Wireshark...