Martin0708 10 Geschrieben 2. April 2009 Melden Geschrieben 2. April 2009 hallo leute! ich hab ein riesen problem und hoffe ihr könnt mir helfen. ich habe eine w2k3 r2 umgebung (ad, ex07 etc.) und hab mir auf div. clients den con****er (W32.Downadup.B) eingefangen. eigentlich dachte ich, dass ich ihn im griff habe, aber seid zwei tagen hab ich das problem dass bei einigen meiner user der account plötzlich gesperrt ist. und die user bei denen das ist werden immer mehr... :cry: ich bin mir nicht sicher ob das am virus liegt oder ob es sich um eine anderes problem handelt - ich finde in keinem log irgendwas was mich auf die ursache des problemes bringen könnte. ich hab eine policy, bei der nach 3 maligem falschanmelden der user gesperrt wird - die hab ich jetzt mal disabled. ich weiß ich das gerade jetzt nicht tun sollte, aber mich killen die user schon weil sie mehrmals am tag rausfliegen... hatt von euch einer eine idee wo ich da anpacken kann? danke! lg martin Zitieren
olc 18 Geschrieben 2. April 2009 Melden Geschrieben 2. April 2009 Hi, schau einmal hier hinein, das sollte einige zusätzliche Aktionen bei Dir auslösen: http://blogs.technet.com/deds/archive/2009/03/19/informationen-zum-thema-confic*er.aspx (Stern durch "k" ersetzen)... 3 ungültige Anmeldeversuche sind in den allermeisten Fällen nicht wirklich sinnvoll. Weniger als 10 würde ich in keinem Fall empfehlen, besser mindestens 20 oder 30. Es erhöht der Erfahrung nach nicht wirklich die Sicherheit, wenn die Account Lockouts schon bei so wenigen Anmeldeversuchen greifen. Dafür läßt sich eine Umgebung schneller außer Gefecht setzen oder die Administratoren in die irre führen. Viele Grüße olc Zitieren
XP-Fan 224 Geschrieben 2. April 2009 Melden Geschrieben 2. April 2009 Hallo Martin, für die Behandlung der Problemfälle trenne ALLE Systeme vom Netzwerk. Spiele die notwendigen MS-Updates ein, wichtig ! Danach besorge dir die "Cleaner": McAfee Threat Center W32.Downadup Technical Details | Symantec Virus Description: Worm:W32/Downadup.AL Wie groß ist deine Umgebung ? Server / Clients Zitieren
Martin0708 10 Geschrieben 2. April 2009 Autor Melden Geschrieben 2. April 2009 hi, danke für die schnellen antworten. der techblock hat meine befürchtungen bestätigt - da werden meine symptome genau beschrieben... ich habe ca. 50 server und ca. 450 clients im netz. ich bin mir sicher, dass die meisten davon einen aktuellen virenschutz und auch aktuelle ms-patches hat. nur wie bekomme ich heraus welcher client diesen teufel drauf hat??? danke! Zitieren
chirho 10 Geschrieben 2. April 2009 Melden Geschrieben 2. April 2009 Hallo. Schau dir mal das Skript von Frank an: MSXFAQ.DE - Public Tools Und dann ganz unten confic*ercheck edit:\ MSXFAQ.DE - Con****erCheck So sollte es direkt gehen.... Zitieren
Martin0708 10 Geschrieben 2. April 2009 Autor Melden Geschrieben 2. April 2009 super, danke! das hilft mal fürs erste - aber ich hab eine unmenge an rechnern im netz bei denen die wmi-abfrage nicht funktioniert - auch von denen die 100% sauber sind... naja - das werden jetzt lange tage und nächte...:cry: nochmals danke! lg martin Zitieren
djmaker 95 Geschrieben 3. April 2009 Melden Geschrieben 3. April 2009 Holt euch einen Dienstleister dazu, das ist besser als die Umgebung weiter zu versenken (und wahrscheinlich billiger als wenn die MA Däumchen drehen). Zitieren
Martin0708 10 Geschrieben 3. April 2009 Autor Melden Geschrieben 3. April 2009 hi, wir haben ihn nun im griff - zum glück war nur ein rechner betroffen - die anderen hatten den patch und auch aktuelle virenputtern... danke für eure hilfe! lg martin Zitieren
exchanger2k3 10 Geschrieben 3. April 2009 Melden Geschrieben 3. April 2009 hier ist auch noch ein netzwerkscanner falls jemand den mal benötigt ... http://www.heise.de/security/Deutsche-Forscher-entwickeln-Netzwerk-Scan-fuer-Confic*er-Wurm--/news/meldung/135434 * = k im link Zitieren
werner008 10 Geschrieben 5. April 2009 Melden Geschrieben 5. April 2009 moin, wir haben teilweise nach autorun.inf gesucht und nach dem besitzer der datei gesucht. nachdem sich die meisten benutzer nur auf einem rechner anmelden, konnte man so die paar schwarzen schafe finden wo der patch fehlte. gruß werner Zitieren
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.