Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 15.01.2010, 14:03   #1
Newbie
 
Offline
Registriert seit: 11-2009
Beiträge: 4
Frage DC remote Conf*cker free bekommen?

hallo,

wie geht man am besten vor um einen Domänencontroller remote "Conf*ckererfrei" zu bekommen?

THX
    Mit Zitat antworten
Alt 15.01.2010, 14:09   #2
Board Veteran
 
Benutzerbild von Windowsbetatest
 
Offline
Registriert seit: 08-2007
Beiträge: 1.262
Hallo,

wie ist der den drauf gekommen?

Ich würde den DC vom Netz nehmen. Wenn nötig (nochmal) sichern und ein Restore vom letzten sauberen Backup machen.

Schaue auch mal, ob andere Server/PCs befallen sind.

Einfach so Remote ist IMHO nicht zu verantworten.

mfg

Signatur
MCSA+M, MCSE, MCTS(10x), MCITP(5x)
CCDA, CCNA, CCDP, CCIP, CCNP, JNCIS-ER
ITILv3 Foundation, AIS - ProCurve Networking, ASE - ProCurve Networking Campus LANs
next: HP-UX 11iv3 CSA

    Mit Zitat antworten
Alt 15.01.2010, 15:02   #3
Moderator
 
Benutzerbild von Necron
 
Offline
Registriert seit: 12-2002
Ort: Engelskirchen (NRW)
Beiträge: 10.208
Zitat von Windowsbetatest Beitrag anzeigen
Ich würde den DC vom Netz nehmen. Wenn nötig (nochmal) sichern und ein Restore vom letzten sauberen Backup machen.
Hi,

oder eine Neuinstallation machen, aber erstmal würde ich auch die anderen Rechner und Server überprüfen.

Signatur
Gruß
Daniel

-Daniel's Studi Blog-

    Mit Zitat antworten
Alt 15.01.2010, 15:05   #4
Newbie
 
Offline
Registriert seit: 11-2009
Beiträge: 4
vom netz nehmen geht leider nicht.
    Mit Zitat antworten
Alt 15.01.2010, 15:14   #5
Moderator
 
Benutzerbild von Necron
 
Offline
Registriert seit: 12-2002
Ort: Engelskirchen (NRW)
Beiträge: 10.208
Zitat von Gunni75 Beitrag anzeigen
vom netz nehmen geht leider nicht.
Dann gefährdest du das Netzwerk weiterhin mit dem kompromittierten System.

Signatur
Gruß
Daniel

-Daniel's Studi Blog-

    Mit Zitat antworten
Alt 15.01.2010, 15:15   #6
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.078
Dann gibt es keine Möglichkeit. Du kannst auch nicht am offenen Herzen ohne Vollnarkose operieren. Obwohl in diesem Fall eine Neuinstallation nicht unbedingt zu empfehlen ist .

-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 15.01.2010, 15:22   #7
Newbie
 
Offline
Registriert seit: 11-2009
Beiträge: 4
vor ort würde ich es genauso tun.

nur das problem ist, das der DC in frankfurt/main steht und wir in berlin arbeiten.
in frankfurt ist aber keiner vor ort der das problem lösen kann.
deshalb meine anfrage ja, ob und wie es möglich sein kann es remote zu lösen.
    Mit Zitat antworten
Alt 15.01.2010, 15:23   #8
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.078
Die Frage wurde beantwortet: Nein.

-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 15.01.2010, 16:09   #9
Senior Member
 
Benutzerbild von tcpip
 
Offline
Registriert seit: 09-2004
Beiträge: 383
Hallo,

wenn Du ein ILO Board oder etwas vergleichbares hast würde ich mich von dort aufschalten.

Das Problem beim Conf..cker ist ja, sobald du dich am System als Admin anmeldest hat er ein Adminkennwort. Also am besten nicht mit dem Domänenadmin und aktivierten Netzwerk anmelden.

Das Microsoft MRT kann den Conf..cker teilweise entfernen. Ich musste allerdings mit verschieden Tools arbeiten um betroffende Systeme zu säubern.

Dazu gehören: MRT, Stinger, Trend Micro . Eine Liste findest Du hier:

http://www.heise.de/security/artikel...er-270120.html

Aber wie gesagt, am besten über ein ILO in den abgesicherten Modus und von dort dann die Tools solange laufen lassen bis nichts mehr gefunden wird.
Dann die Windowsupdates auf aktuellen Stand bringen, mit diesen wäre dein System auch nicht infiziert! Confi..cker deaktiviert die automatischen Updates und den Intelligenter Hintergrundübertragungsdienst ! Also schauen und wieder aktivieren.

Die Anleitungen zum manuellen entfernen durchlesen und das System darauf überprüfen.
Und dann einen aktuellen Virenscanner installieren.

Tips wie Neuinstallation und das System vom Backup zurückspielen finde ich auch etwas "strange". Es sollte möglich sein das System zu bereinigen ohne den ganzen DC neu machen zu müssen.

Einen Scan aller Rechner im Netz solltest du auf jeden Fall machen. Das geht sehr gut mit dem McAfee Con****er Detection Tool.

http://www.mcafee.com/us/enterprise/con****ertest.html

Viel erfolg

tcpip

Signatur
Während sich Administratoren und IT-Personal normalerweise relativ leicht an neue Arbeitsumgebungen gewöhnen, lösen gravierende Änderungen bei normalen Nutzern panikartige Zustände aus.

    Mit Zitat antworten
Alt 15.01.2010, 16:31   #10
Expert Member
 
Offline
Registriert seit: 04-2007
Ort: Horgen, Schweiz
Beiträge: 4.482
Zitat von Gunni75 Beitrag anzeigen
nur das problem ist, das der DC in frankfurt/main steht und wir in berlin arbeiten.
Ich dachte Deutschland sei DAS Land der Autobahnen?
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Conf*cker.X Problem heuchler Windows Forum — Security 8 16.03.2010 18:09
Alert - Additional Microsoft Security Guidance Published on Conf*cker Dr.Melzer Windows Forum — Security 1 30.03.2009 11:11
Remote Tool für VISTA (Free) u_m Windows Forum — Allgemein 7 18.02.2009 11:08
Informationen von Microsoft zum Conf i cker-Wurm zahni Tipps & Links 0 09.02.2009 17:44
Nach KB958644 Update (Conf*cker) WSUS Down,police- failt, ASP.net puuhbaer29 Windows Server Forum 3 20.01.2009 19:24


Alle Zeitangaben in MEZ/CET. Es ist jetzt 09:11 Uhr. Seite generiert in 0,074 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang