Nerospeed 10 Geschrieben 21. August 2012 Melden Teilen Geschrieben 21. August 2012 Hallo Leute, ich hatte Freitag einen komischen Zwischenfall mit dem GEMA ... Virus. Alle Clients haben ein Servergespeichertes Profil. Sie haben keine Berechtigung in Systemordner .... zu schreiben. Trotz aktuellen Virenscanner und Updatestand des BS ist es dem Virus gelungen sich auf einem Client breit zu machen. Was mich aber beunruhigt ist, dass dieser Virus sich in den Benutzerprofil platziert hat, welches beim Abmelden sich mit den Server synchronisiert. Ich habe ihn dann dort manuell gelöscht und es war wieder alles in Ordnung. Ist das aber nicht ein schwachstellte? Ich bin mir zZ unsicher was der beste Weg ist einen solche Lücke zu stopfen. Die Servergespeicherten Profile deaktivieren, bringt aber wieder nachteile mit sich. Einen Schreibschutz auf das Profil legen? .... Bin da gerade etwas Ratlos. Freue mich über jede Idee :) Gruß Nero Zitieren Link zu diesem Kommentar
NeMiX 76 Geschrieben 21. August 2012 Melden Teilen Geschrieben 21. August 2012 Virenscanner auf dem Fileserver wäre da mein erster Ansatz :) Zitieren Link zu diesem Kommentar
lefg 276 Geschrieben 21. August 2012 Melden Teilen Geschrieben 21. August 2012 Hallo, was meint denn der Hersteller des AV-Programms dazu? Wurde der kontaktiert? Ich hatte bisher zwei Infektionen, auf dem einem Rechner Avira(Free) und auf dem anderen Sophos Endpoint. Ob auf den Rrechnern tatsächlich die AV aktuell und funktionsfähig waren, ich weiss es nicht wirklich sicher. Es ist auch nicht nachverfolgbar, wo sich die User das Zeugs eingehandelt haben. Ob das Benutzerprofil servergespeichert oder nicht, da sehe ich keinen Unterschied, infiziert wird das auf dem Client ausgeführte, dieses erst beim Abmelden auf dem Serrver gespeichert. Zitieren Link zu diesem Kommentar
Nerospeed 10 Geschrieben 21. August 2012 Autor Melden Teilen Geschrieben 21. August 2012 Virenscanner auf dem Fileserver wäre da mein erster Ansatz :) Ist einer Installiert. Avira Pro. Server. Auf den Clients selber ist der Avira Pro. Woher er kam kann ich auch nicht sagen oder nachvollziehen. Fakt ist, er kam bis auf den Server und wurde nicht erkannt :mad:. Nun will Chef alles schreibgeschützt haben. Kein schreibzugriff auf den Profilordner - was aber nicht so einfach geht. Gruß Nero Zitieren Link zu diesem Kommentar
NorbertFe 2.104 Geschrieben 21. August 2012 Melden Teilen Geschrieben 21. August 2012 Schreibgeschützte Profilordner wären ja auch ziemlich sinnfrei, oder? ;) Bye Norbert Zitieren Link zu diesem Kommentar
zahni 561 Geschrieben 21. August 2012 Melden Teilen Geschrieben 21. August 2012 Der "GEMA-Virus" läuft normalerweise im Benutzermodus. Eine Garantie dafür gibt es nicht. Der will nur Paysafe Nummern haben. Der Virus war so neu, das der Scanner ihn noch nicht kannte. Der Virus wird über eine der folgenden Schwachstellen verbreitet: - Anwender: Startet eine Exe, die Browser oder per Mail zum Download angeboten wird. - Java (JRE entfernen oder updaten) - Flash - Acrobat Reader - Browser - Betriebssystem. Alles musst Du auf dem neusten Stand bringen. Beim Anwender geht das leider nur manuell ;) Maßnahmen: - s.o. - Benutzer düffen nur Benutzerrechte haben - Am Proxy den Download ausführbarer Programme verhindern - Im Mailsystem alle ausführbaren Anhänge rausfiltern. Zitieren Link zu diesem Kommentar
tcpip 12 Geschrieben 21. August 2012 Melden Teilen Geschrieben 21. August 2012 - Anwender: Startet eine Exe Und dazu fällt mir AppLocker ein. Habe ich bei Kunden genau aus diesen Gründen auf RDS Server eingeschaltet. Gruß tcpip Zitieren Link zu diesem Kommentar
Sunny61 811 Geschrieben 21. August 2012 Melden Teilen Geschrieben 21. August 2012 ich hatte Freitag einen komischen Zwischenfall mit dem GEMA ... Virus. Alle Clients haben ein Servergespeichertes Profil. Sie haben keine Berechtigung in Systemordner .... zu schreiben. Sie dürfen aber eine EXE im Profil ausführen. Sieh dir Windows mit SAFER absichern an, damit wird das verhindert. Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.