Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Server Konsolenanmeldung (auch RD-Anmeldung) wird sofort wieder abgemeldet

Frage Microsoft Windows Server

Mitglied: Kurti06

Kurti06 (Level 1) - Jetzt verbinden

04.06.2008, aktualisiert 05.06.2008, 8204 Aufrufe, 6 Kommentare

Hallo
es läuft ein Win2003 Server als Terminalserver.
Seit gestern ist kein Zugriff mehr möglich.
Die Server Konsolenanmeldung (auch RD-Anmeldung) wird sofort wieder beendet.
Auch im abgesicherten Modus wird die Anmeldung sofort wieder abgemeldet.

Kennt das jemand ? Kann das ein Virus/Trojaner etc. sein.
Ich kann gernicht zugreifen weder Protokolle auslesen etc. Kann auch nicht direkt auf die Daten zugreifen (RAID-System).

Kann jemand helfen ?


Dank - Gruß Kurti
Mitglied: 60897
04.06.2008 um 17:05 Uhr
Moin,

Ist irgendwas an der Hardware geändert worden, bevor die Aktivierung erfolgt ist?

Könnte ein automatisches Update erfolgt sein?

Zugriff: Geh auf einen anderen Rechner (XP, 2000, Vista, Server, egal, Hauptsache ein NT-basiertes Windows), melde Dich als ein User an, der auf dem WTS lokal genügend Rechte hat, die Ereignisanzeige zu lesen, z.B. der Domänenadmin oder der lokale Admin.

Rechte Maustaste auf "Arbeitsplatz", links: "verwalten", "Computer/lokaler COmputer" -> rechte Maustaste "Anderen PC verwalten", Terminalserver auswählen, schauen, was Du findest und / oder bedienen kannst.

Bonkers
Bitte warten ..
Mitglied: Kurti06
04.06.2008 um 17:41 Uhr
Hi,
danke für die schnelle Antwort.

Keine Änderung der Hardware. Update kann sein. Aber wir haben mehrere Terminalserver, da war keine Veränderung.
Protokolle auslesen hab ich bereits versucht .. mit Ergebnis 'der Arbeitsstationsdienst wurde nicht gestartet'

Heul
Keiner war zwar wieder was aber ich denke der Trojaner in Emailanhängen Rechnung.exe/rar wurde mit 'Macht ausgeführt'.
Was ich da lesen kann im Netz ist, dass der die Winlogon befällt.

Gibt es noch Tricks um eine Sitzung zu starten ?

Kurti
***
Zusatz: über einen anderen Server mit vertrauensstellung per vpn hab ich die protokolle einsehen .. ja - da is nix auffälliges ..grübel .... sterten kann ich den sever auch per shutdown ... aber auch nach neustart - anmeldung + abmeldung
Bitte warten ..
Mitglied: 60897
04.06.2008 um 19:19 Uhr
Hmmmmmmmmmmmmmmmmmmmmmmmmmmm (ich denke gerade nach, bitte nicht stören) mmmmmmmmmmmmmmmmmmmmmm !

Wie sieht's denn aus mit Bart's PE oder Knoppix und manuelle Beseitigung? Ich habe das Glück - oder das Problem, wie man will - dass ich seit fast fünf Jahren nichts mehr mit Viren, Trojanern udgl. zu tun hatte, bei mir gibt's die Möglichkeiten einfach nicht. Von daher kenne ich den aktuellen Aufwand nur vom Hörensagen. Oder gibt's halbwegs aktuelle Images von dem TS? Dann würde ich der Einfachheit und Zeitersparnis halber kurzerhand das zurücksetzen.

Alles andere wird in jedem Fall mal Frickelei, denn wenn schon der abgesicherte Modus nicht funktioniert, dann bleibt ja nur noch ein CD-Start oder eine Reparaturinstallation mit noch unklaren Folgen. Wär' allerdings auch 'ne Möglichkeit: Mit einer aktuellen Virenscanner-CD den Server starten und testen, säubern, Reparaturinstallation, erneut testen (am besten überhaupt nicht im normalen, sondern gleich im abgesicherten Modus starten), was mit Viren so ist, diesmal von Windows aus.

Bevor sich da jemals wieder ein User dran anmelden darf, auf jeden Fall die lokalen Kopien aller Benutzerprofile entsorgen.

Vielmehr bleibt nicht. Und dann dafür sorgen, dass nie wieder eine exe ausgeführt wird, die nicht explizit von Admin dazu freigegeben wurde. Und mit dem Chef klären, dass bei Neueinstellungen der allgemeine PC- und Internetführerschein Voraussetzung für die engere Wahl wird

Bonkers
Bitte warten ..
Mitglied: Kurti06
04.06.2008 um 20:51 Uhr
Danke

Leider kenn ich kein Boot CD von Virensscanner die einen RAID Treiber laden können.

Werden wohl harte Maßnahmen nehmen müssen -- seuftz

Danke noch mal
und sollte einer das lesen, dem (bin mir relativ sicher das es der Trojaner ..Name jetzt vergessen ... aus der letzten Welle Emailanhang = Rechnung.rar > exe ist) solches auch passiert sein, kann er sich ja mal melden - vielleicht hat einer noch den goldenen Tip

Danke dir -- und euch

Gruß Kurti
Bitte warten ..
Mitglied: 60897
04.06.2008 um 22:54 Uhr
Boot-CD - Virenscanner - RAID: Bei Bart's PE kannst Du Treiber und Virenscanner einbinden. Auch der Textmodustreiber ist möglich, mit den alten GDT-Controllern und den aktuellen Intel funktioniert das einwandfrei.
Vielleicht jetzt nicht mehr unbedingt für diesen Fall, weil doch einiges vorzubereiten ist, aber für spätere Fälle vielleicht mal.

Bonkers
Bitte warten ..
Mitglied: Combattent
05.06.2008 um 08:42 Uhr
Hallo,

hatte dieses Problem jetzt schon auf mehreren Kundenrechnern. Alle Rechner hatten den gleichen "veralteten" Virescanner drauf.
Das Problem ist definitiv ein Virus der die logon angreift. Hier bleiben nur 2 Optionen:
1. Neuinstallation
2. Rücksicherung eines Images

Die genaue Ursache (Rechnung.exe) oder so kann ich nicht bestätigen, alle Kunden haben hier kein identisches Surfverhalten oder Spambefall.
Bitte warten ..
Neuester Wissensbeitrag
Humor (lol)

Linkliste für Adventskalender

(3)

Information von nikoatit zum Thema Humor (lol) ...

Ähnliche Inhalte
Windows Server
Remote-User wird nach der Anmeldung sofort wieder abgemeldet (3)

Frage von Nosnudinn zum Thema Windows Server ...

Virtualisierung
Docker für Windows Server 2016 ist ab sofort verfügbar

Link von Frank zum Thema Virtualisierung ...

Microsoft
Keine Anmeldung mehr möglich (Server 2012 R2) (4)

Frage von Shnuuu zum Thema Microsoft ...

Windows Server
Erfahrungsaustausch - wer nutzt schon Server 2016 als RD Host? (13)

Frage von DerWoWusste zum Thema Windows Server ...

Heiß diskutierte Inhalte
Windows Server
DHCP Server switchen (25)

Frage von M.Marz zum Thema Windows Server ...

SAN, NAS, DAS
gelöst HP-Proliant Microserver Betriebssystem (14)

Frage von Yannosch zum Thema SAN, NAS, DAS ...

Grafikkarten & Monitore
Win 10 Grafikkarte Crash von Software? (13)

Frage von Marabunta zum Thema Grafikkarten & Monitore ...

Windows 7
Verteillösung für IT-Raum benötigt (12)

Frage von TheM-Man zum Thema Windows 7 ...