Kennt jemand einen solchen Virus
Merkwürdige Phänomene - Könnte das ein Virus sein?
Hallo,
erstmal zur Grundkonfiguration: W2K-Umgebung. 4 Server, davon 2 Terminalserver, 1 DC und 1 BDC zur Datenablage. Per Gigabit vernetzt. Internet über einen seperaten Proxyserver.
Nun zum Phänomen:
Auf dem DC und BDC ist alles normal.
Auf den Terminalserver treten seit 1 bis 1 1/2 Woche folgende Dinge reproduzierbar auf:
- Sehr langsame Internetverbindung
- Beim laden Quicklauch tritt ein unbekannter Fehler auf (nur User, nicht beim Administrator)
- ODBC-Einträge werden nicht gefunden (nur User, nicht beim Administrator)
- Die Verwaltung in der Systemsteuerung ist leer (nur User, nicht beim Administrator)
mehr ist mir noch nicht aufgefallen.
Für die Benutzer werden Serverprofile verwendet. Die Terminalserver laufen mit Loadbalancing.
Es laufen keine unbekannten Prozesse.
Kann das ein Virus sein? Ist jemand ein Virus bekannt, der diese oder ähnliche Verhaltensmuster aufweist? Ein Virenscan mit Symantec hat keine Ergebnisse geliefert.
mfg
Captnemo
Hallo,
erstmal zur Grundkonfiguration: W2K-Umgebung. 4 Server, davon 2 Terminalserver, 1 DC und 1 BDC zur Datenablage. Per Gigabit vernetzt. Internet über einen seperaten Proxyserver.
Nun zum Phänomen:
Auf dem DC und BDC ist alles normal.
Auf den Terminalserver treten seit 1 bis 1 1/2 Woche folgende Dinge reproduzierbar auf:
- Sehr langsame Internetverbindung
- Beim laden Quicklauch tritt ein unbekannter Fehler auf (nur User, nicht beim Administrator)
- ODBC-Einträge werden nicht gefunden (nur User, nicht beim Administrator)
- Die Verwaltung in der Systemsteuerung ist leer (nur User, nicht beim Administrator)
mehr ist mir noch nicht aufgefallen.
Für die Benutzer werden Serverprofile verwendet. Die Terminalserver laufen mit Loadbalancing.
Es laufen keine unbekannten Prozesse.
Kann das ein Virus sein? Ist jemand ein Virus bekannt, der diese oder ähnliche Verhaltensmuster aufweist? Ein Virenscan mit Symantec hat keine Ergebnisse geliefert.
mfg
Captnemo
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 30680
Url: https://administrator.de/forum/kennt-jemand-einen-solchen-virus-30680.html
Ausgedruckt am: 21.12.2024 um 16:12 Uhr
9 Kommentare
Neuester Kommentar
ja, gibt es...
es ist signifikant dass die internetverbindung sehr langsam ist und das nur ein user-konto betroffen ist. darueber hinaus, die systemsteuerung leer ist...
dabei waere es zunaechst interessant zu wissen, WELCHER unbekannte fehler beim laden von quicklaunch auftritt;
kannst du mit einer kompletten fehlermeldung aufwarten?
wieviel konten sind betroffen?
kannst du mir einen ueberblick geben von der auf den rechnern installierten software?
ich moechte mich vorerst noch nicht festlegen und sagen; du hast den und den virus im netzwerk. da warte ich erst einmal dein posting mit der quicklaunch-fehlermeldung ab und muss erst noch genauer recherchieren. was ich sagen kann, ist, dass du gute chancen hast ein schadprogramm auf dem/den rechnern zu haben.
saludos
gnarff
es ist signifikant dass die internetverbindung sehr langsam ist und das nur ein user-konto betroffen ist. darueber hinaus, die systemsteuerung leer ist...
dabei waere es zunaechst interessant zu wissen, WELCHER unbekannte fehler beim laden von quicklaunch auftritt;
kannst du mit einer kompletten fehlermeldung aufwarten?
wieviel konten sind betroffen?
kannst du mir einen ueberblick geben von der auf den rechnern installierten software?
ich moechte mich vorerst noch nicht festlegen und sagen; du hast den und den virus im netzwerk. da warte ich erst einmal dein posting mit der quicklaunch-fehlermeldung ab und muss erst noch genauer recherchieren. was ich sagen kann, ist, dass du gute chancen hast ein schadprogramm auf dem/den rechnern zu haben.
saludos
gnarff
gut danke zunaechst fuer die informationen. hast du die moeglichkeit einen portscan zu machen und mir das resultat per PN zu schicken, und das windows error-reporting solltest du vieleicht auch zu rate ziehen, dort findet man in der regel noch einmal die meldungen, die die user weg geklickt haben, im eventlog. es waere noch wichtig zu wissen, wieviel user-konten betroffen sind...
ich werde mich mit dem was ich bis jetzt schon habe mal hinsetzen und das auswerten und heute abend (jetzt ist es 9:40 a.m. in costa rica), denke ich, werde ich dir schon etwas mehr dazu sagen koennen.
saludos
gnarff
ich werde mich mit dem was ich bis jetzt schon habe mal hinsetzen und das auswerten und heute abend (jetzt ist es 9:40 a.m. in costa rica), denke ich, werde ich dir schon etwas mehr dazu sagen koennen.
saludos
gnarff
gut, hier zunaechst mal die ersten resultate.
1. es gibt natuerlich eine sicherheitsanfaelligkeit bezueglich ODBC, allerdings betrifft die Buffer Overflows und die von dir beschriebenen symptome lassen dies nicht vermuten.
um das OBDC problem in den griff zu bekommen moechte ich dir die software managment suite v3.0 empfehlen. in der software sind die advanced scanning-tools v3.0 enthalten, mit denen es dir eigentlich komfortabel moeglich sein sollte das problem einzugrenzen..
du kannst eine testversion kostenlos herunterladen unter:
http://softwaremanagement.org/download_en.aspx
2. das taskbar oder besser gesagt quicklaunch-prob steht n. m. E. in keinem zusammenhang mit einem "virusproblem".
hast du mal unter "eigenschaften von quicklaunch und auch taskbar nachgeschaut, was da eingestellt ist, es gibt da eine einstellung die inaktive ikons betrifft...
ansonsten koennte man dem problem noch ueber die registry beikommen, habe aber noch nicht den korrekten wert zu deiner OS-version ermitteln koennen. liefere ich dir nach...
3. die systemsteuerung: die ikons sollte man ueber die registry ein- und ausblenden koennen. das sie nicht mehr vorhanden sind koennte auf ein schadprogramm hindeuten..
die langsame internetverbindung, da schreibe ich dir morgen mehr, muss jetzt meinen sohn ins bett bringen
saludos
gnarff
1. es gibt natuerlich eine sicherheitsanfaelligkeit bezueglich ODBC, allerdings betrifft die Buffer Overflows und die von dir beschriebenen symptome lassen dies nicht vermuten.
um das OBDC problem in den griff zu bekommen moechte ich dir die software managment suite v3.0 empfehlen. in der software sind die advanced scanning-tools v3.0 enthalten, mit denen es dir eigentlich komfortabel moeglich sein sollte das problem einzugrenzen..
du kannst eine testversion kostenlos herunterladen unter:
http://softwaremanagement.org/download_en.aspx
2. das taskbar oder besser gesagt quicklaunch-prob steht n. m. E. in keinem zusammenhang mit einem "virusproblem".
hast du mal unter "eigenschaften von quicklaunch und auch taskbar nachgeschaut, was da eingestellt ist, es gibt da eine einstellung die inaktive ikons betrifft...
ansonsten koennte man dem problem noch ueber die registry beikommen, habe aber noch nicht den korrekten wert zu deiner OS-version ermitteln koennen. liefere ich dir nach...
3. die systemsteuerung: die ikons sollte man ueber die registry ein- und ausblenden koennen. das sie nicht mehr vorhanden sind koennte auf ein schadprogramm hindeuten..
die langsame internetverbindung, da schreibe ich dir morgen mehr, muss jetzt meinen sohn ins bett bringen
saludos
gnarff
ich vermute auch dass du was auf dem system hast, was da nicht hingehoert; schon wegen der zu langsamen internetverbindung.
um die performance der internetverbindung herabzusetzen bedarf es allerdings eines schadprogrammes, das dir eine backdoor auf dem rechner etabliert. daher ist es wichtig einen portscan zu machen. ich weiss nicht was du fuer ein portscanner benutzt, ich wuerde sonst zu Superscan 4.0 raten, download und info unter:
http://www.foundstone.com/index.htm?subnav=resources/navigation.htm& ...
oder
nmap von insecure.org, download und info unter:
http://www.insecure.org/nmap/
-was die verschwundenen ikons im quicklaunch anbetrifft, so waere es hilfreich zu erfahren, welche programme davon betroffen waren...
ein schadprogramm ist ja nicht dazu ausgelegt die quicklaunchbar zu busten!
-was den OBDC-teil des problems anbetrifft, so ist es einfacher und schneller zunaechst einen fehler im softwaremanagment auszuschliessen anstatt im trueben zu fischen und ueber einen eventuellen virus zu orakeln; darum hatte ich dir die Software Managment Suite 3.0 ans herz gelegt. das ist ein maechtiges diagnose-instrument.
wenn deine virenloesung kein schadprogramm beim scan gefunden hat, so versuche es doch mal mit einem zweiten scanning-tool, zb. der on-demand scanner von bitdefender. der ist sehr langsam, aber penetrant gruendlich und entfernt beim scannen gleich alle schaedlinge. ich habe ihn noch nie unter einem netzwerk benutzt, nehme aber an dass es auch funktioniert -wenn auch ein bisschen unkomfortabel.
die befallenen userkonten wuerde ich zunaechst isolieren bzw. stillegen...
saludos
gnarff
um die performance der internetverbindung herabzusetzen bedarf es allerdings eines schadprogrammes, das dir eine backdoor auf dem rechner etabliert. daher ist es wichtig einen portscan zu machen. ich weiss nicht was du fuer ein portscanner benutzt, ich wuerde sonst zu Superscan 4.0 raten, download und info unter:
http://www.foundstone.com/index.htm?subnav=resources/navigation.htm& ...
oder
nmap von insecure.org, download und info unter:
http://www.insecure.org/nmap/
-was die verschwundenen ikons im quicklaunch anbetrifft, so waere es hilfreich zu erfahren, welche programme davon betroffen waren...
ein schadprogramm ist ja nicht dazu ausgelegt die quicklaunchbar zu busten!
-was den OBDC-teil des problems anbetrifft, so ist es einfacher und schneller zunaechst einen fehler im softwaremanagment auszuschliessen anstatt im trueben zu fischen und ueber einen eventuellen virus zu orakeln; darum hatte ich dir die Software Managment Suite 3.0 ans herz gelegt. das ist ein maechtiges diagnose-instrument.
wenn deine virenloesung kein schadprogramm beim scan gefunden hat, so versuche es doch mal mit einem zweiten scanning-tool, zb. der on-demand scanner von bitdefender. der ist sehr langsam, aber penetrant gruendlich und entfernt beim scannen gleich alle schaedlinge. ich habe ihn noch nie unter einem netzwerk benutzt, nehme aber an dass es auch funktioniert -wenn auch ein bisschen unkomfortabel.
die befallenen userkonten wuerde ich zunaechst isolieren bzw. stillegen...
saludos
gnarff