Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

MS Exchange Forum


Alles zum Thema Microsoft Exchange — Q & A zu Microsoft Exchange 5.5 / 2000 / 2003 / 2007 / 2010 Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 26.02.2004, 18:52   #1
Moderator
 
Benutzerbild von Wildi
 
Offline
Registriert seit: 10-2003
Ort: Ingolstadt
Beiträge: 2.362
Ärgerlich MyDoom auf Exchange 5.5. Immer und immer wieder

Hallo Leute,

hab jetzt schon mehr mit dem MyDoom zu tun gehabt, aber hier weiß ich leider nicht mehr weiter.

Ein Kunde hatte jede Menge MyDoom's und sonstiges im Netz. Endlich ein Virenscanner und er findet und entfernt auch wunderbar. Auf dem Mailserver (NT 4.0 Server + Exchange 5.5) tümmelt sich der ohne Ende.

Halte ich sämtliche Dienste an und lass den Virenscanner rüberrappeln ist zunächst alles in Ordnung. Dann starte ich die Dienste wieder und es geht los. Ca. 100 MyDoom's am Tag. Nach einiger Zeit ist der Server so träge, dass ich die Dienste wieder anhalten muss, den Virenscanner laufen lassen muss und dann den Server wieder neu starte, damit der wieder geht.

Was kann ich da tun?

Signatur

LOAD "*",1
Press Play on Tape

    Mit Zitat antworten
Alt 26.02.2004, 20:02   #2
Board Veteran
 
Benutzerbild von mcdaniels
 
Offline
Registriert seit: 08-2003
Ort: Österreich
Beiträge: 1.437
Hi

Ähm Frage... Wie siehts mit ner Mailwall aus? Aber ich denk mal, das brauch ich dir nicht zu sagen - auf das wärst sicher selber auch gekommen

U.a. TCP Port 1080 sperren?

Signatur
Greetz Daniel

Das Problem sitzt meistens 30 cm von der Tastatur entfernt... ;-)

    Mit Zitat antworten
Alt 26.02.2004, 20:06   #3
Moderator
 
Benutzerbild von Wildi
 
Offline
Registriert seit: 10-2003
Ort: Ingolstadt
Beiträge: 2.362
So doof ist die Frage gar nicht. Nun, eine Mailwall ist da nicht drauf. Muss ich ir jetzt sagen, wieso???

Jedenfalls, Mailwall hin oder her. Es kann doch auch so nicht sein, dass merkwürdigerweise immer auf'm Mailserver der Mydoom ist. Es sind nämlich nicht eingehende Mail, die den haben, sondern repliziert er sich permanent im Temp Verzeichnis neu. Der Virenscanner erkennt ihn zwar dort und macht ihn auch platt. Aber durch diesen Sturm macht er das Ding so träge!!!!!! Es kommt also nicht von außen, sondern muss schon irgendwas im inneren sein

Signatur

LOAD "*",1
Press Play on Tape

    Mit Zitat antworten
Alt 26.02.2004, 20:09   #4
Board Veteran
 
Benutzerbild von mcdaniels
 
Offline
Registriert seit: 08-2003
Ort: Österreich
Beiträge: 1.437
hm.. kenn mich mit exchange nicht so gut aus. Kanns also z.B. sein dass ein Client im LAN den Virus aussendet... somit den Exchange Server zumüllt?

Wenn ja kannst die Clients mal checken bzw. den Exchange Server vom Netz nehmen (kurz) um zu checken ob dann Ruhe ist?

Signatur
Greetz Daniel

Das Problem sitzt meistens 30 cm von der Tastatur entfernt... ;-)

    Mit Zitat antworten
Alt 27.02.2004, 02:45   #5
004
Board Veteran
 
Benutzerbild von 004
 
Offline
Registriert seit: 10-2003
Ort: 9°18'0'' / 50°1'0''
Beiträge: 652
Hi Wildi,

ich hatte auch mal eine solche Odyssee mit einem SOBER (wenn mich nicht alles täuscht). Die Removaltools entfernten und entfernten... über drei Tage lang, bis ich schliesslich die Systeme per Hand überprüft habe:

Du solltest einmal in der Registry die Zweige
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
und
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
nach verdächtigen Einträgen durchsuchen. Was da im Falle von MyDOOM steht findest Du bei google oder Symantec.

Und der Tipp von dg67 ist ein guter Ansatz, um die Quelle zu lokalisieren. Kann gut sein dass MyDOOM über das lokale Netzwerk oder Netzwerkfreigaben kommt.
Wie das allerdings mit der von Dir vermuteten Replizierung ist - keine Ahnung.

Grüsse,
Torsten

Geändert von 004 (27.02.2004 um 02:58 Uhr).
    Mit Zitat antworten
Alt 27.02.2004, 10:24   #6
Member
 
Offline
Registriert seit: 02-2004
Ort: Hildesheim
Beiträge: 200
Heutige Viren bringen i.d.R. ihre eigene SMTP-Engine mit, von daher gehen sie nicht mehr über den Exchange. Daran kann's also nicht liegen - muss aber von Virus zu Virus geprüft werden.

Gruss

Andre
    Mit Zitat antworten
Alt 27.02.2004, 10:35   #7
Moderator
 
Benutzerbild von Wildi
 
Offline
Registriert seit: 10-2003
Ort: Ingolstadt
Beiträge: 2.362
Danke Euch,

ich werde das mal nächste Woche prüfen.

Das die Clients gegen den Server schießen kann ich mir jetzt eher weniger vorstellen. Nachdem ja mein lieber Kunde endlich eingesehen hatte, dass es ohne Virenscanner nicht geht, hab ich mich dran gesetzt und nen Client/Server Virenscanner zu installieren. Hab damit das gesamte Netz (auch die Clients) gecheckt. Ein paar hatten Viren, die auch beseitigt wurden. Waren einfach ein paar Würmer und Macros. Die sind platt.

Cheffes Client und der Mailserver sind vom MyDoom betroffen. Da Cheffes Rechner eigentlich nur noch aus Viren bestand, hat der mal ne Neuinstallation gekriegt.

Ich gehe daher schwer davon aus, dass die Clients und anderen Server sauber sind. Hab übrigens dort alle möglichen Tools (Stinger und Konsorten) rüberrappeln lassen. Das ist nix mehr.

Einzig mein lieber Mailserver. Es kommt mir dort bald so vor, als wäre da ne ganz normale Datei druff, die erst scharf wird, wenn die EX-Dienste gestartet werden und diese Datei schiebt dann den MyDoom ins Temp.

Was ganz interessant ist, die infizierten Dateien sind dann produzierte XLS im Temp. So kann ich die gar nicht löschen, weil se angeblich im Zugriff sind. Macht das der Virenscanner, sind diese Dateien wech. Kommt dann wieder ein Angriff, füllt es mir das Temp Verzeichnis. Anfangs hab ich den Scanner so eingestellt, dass er nur den Dateizugriff sperrt, dann dass er infizierte Dateien in einen Quarantäne Ordner verschiebt. Nur diese Einstellungen haben mir ratz fatz die Platte voll gemacht.

Mittlerweile steht der Scanner auf Dateien platt machen.

Signatur

LOAD "*",1
Press Play on Tape

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Win 7 - Update.. immer und immer wieder Cruel Windows 7 Forum 5 10.03.2010 14:34
"Mail Delivery failure" - Nachricht kommt immer und immer wieder toasti Windows Server Forum 5 22.04.2009 14:22
Exchange Server stürzt immer wieder ab DAB MS Exchange Forum 3 17.01.2004 15:06


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:05 Uhr. Seite generiert in 0,034 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang