st10ss
Goto Top

Profil durch Virus befallen, was kann ich noch retten

Small Business Server 2003 R2
Client ist ein XP-pro

Hallo,

einer meiner Benutzer hat sich einen Virus auf einem Rechner eingefangen.
Den Rechner haben wir schon komplett neu installiert, und der Virus war noch da.
Er richtet keinen großen Schaden an, aber er nervt. Deaktiviert Einstellungen, verhindert den Zugriff auf einige Funktionen,
verstümmelt den Explorer usw.

Meine Idee war jetzt den Benutzer zu löschen, anschliessend das Datenverzeichnis des Benutzers zu löschen und den Benutzer dann neu anzulegen.
Oder reicht es wenn ich die Dateien des Profils lösche?

Content-Key: 100745

Url: https://administrator.de/contentid/100745

Printed on: April 19, 2024 at 10:04 o'clock

Member: singlespeeder
singlespeeder Oct 31, 2008 at 16:06:25 (UTC)
Goto Top
Wie kann der Virus noch da sein, wenn der Rechner komplett neu installiert wurde?
Liegt da evtl. was auf einer anderen Partition?
Selbstverständlich sollte man Diese dann auch Formatieren.
Datensicherung sollte man natürlich gegebenenfalls auch noch machen, aber Vorsicht es gibt durchaus Schädlinge welche sich auch auf einem passiven Medium wie USB Sticks ansiedeln.
Member: st10ss
st10ss Oct 31, 2008 at 16:09:12 (UTC)
Goto Top
Oh, ich hab vergessen zu erwähnen das das Profil auf dem Server gespeichert wird.
Damit sich der Benutzer überall anmelden kann, was er im Moment nicht tut, da ja das Profil offensichtlich den Virus trägt.

Nach der Neuinstallation ist der Virus in abgewandelter Form wieder aufgetaucht.
Member: Hubert.N
Hubert.N Oct 31, 2008 at 16:10:12 (UTC)
Goto Top
Moin face-smile

ich würde mal sagen "kommt drauf an" ...

Klar - tolle Antwort ;) Aber die Frage ist ja erst einmal, wo sich der Virus überhaupt versteckt. Vielleicht versteckt sich der Virus ja in den Mails des Benutzers ?! Genau das habe ich schon mal gehabt. Rechner neu aufgesetzt, die Dokumente des Benutzers komplett gescannt. Profil vom Server gelöscht und dann neu angelegt. Dokumente wieder reinkopiert. Verbindung zum Exchange neu erstellt - und da war das Rootkit dann wieder da. Trotz installiertem Virenschutz.

Und die Daten des Benutzers zu löschen, dürfte sich in der Praxis als ein wenig schwierig erweisen...

Bleibt also eigentlich nur über, erst einmal herauszufinden, wo sich der Virus versteckt hat. Also ggf. eine Testmaschine nehmen, daten reinlopieren, das Postfach exportieren und dann dort mit verschiedenen Scannern versuchen die Ursache zu ergründen.

Gruiß

Hubert
Member: st10ss
st10ss Oct 31, 2008 at 16:12:01 (UTC)
Goto Top
sch....

das kostet wohl dann doch ganz viel Zeit.
Werde es dann wohl versuchen müssen.
Member: Hubert.N
Hubert.N Oct 31, 2008 at 16:43:58 (UTC)
Goto Top
ach ja...

Frage ist natürlich ganz grundsätzlich, welchen Virenscanner du einsettzt. Wenn du weißt, um welchen Virus es sich handelt, dann kannst du natürlich auch cheken, dass der durch den Scanner auch wirklich erkannt wird...
Member: st10ss
st10ss Oct 31, 2008 at 16:51:06 (UTC)
Goto Top
irgendeinen Tip für ein freies Tool für den Anfang?
Member: st10ss
st10ss Nov 05, 2008 at 10:18:20 (UTC)
Goto Top
Ich hab verschiedenste Scanner drüberlaufen lassen, alle finden nix mehr aber die Auswirkungen sind weiterhin vorhanden. Scheinbar wurden die wirklichen Schadrutinen beseitigt.
Member: st10ss
st10ss Nov 20, 2008 at 09:51:27 (UTC)
Goto Top
Inzwischen sind fast alle Auswirkungen ausgestanden.