Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Conficker / Downadup im Netz und keine Spur davon (https://www.trojaner-board.de/89416-conficker-downadup-netz-keine-spur-davon.html)

Scorp1337 12.08.2010 15:57

Conficker / Downadup im Netz und keine Spur davon
 
Hallo liebe Malware-Fans ;-)
seit geraumer Zeit sitze ich jetzt schon an diesem [con]FICKER und er will sich einfach nicht blicken lassen :-(

Genauer mal gesagt wie die Fakten aussehen:
- unsere AV-Lösung ist G DATA AV Business
- auf jeder produktiven VM, jedem Notebook, Server und Workstation sind die Clients von G DATA installiert (und werden automatisch aktualisiert)
- auf allen weiteren Client-Windows Betriebssystemen ist MS Security Essentials installiert
- die unproduktiven Server VMs haben keinen AV-Schutz
- alle Clients bekommen regelmäßig die Windowsupdates eingespielt (maximal eine Hand voll Ausnahmen, welche aber fast nie an sind)
- Auf ca. 20 Computern wurde der "Win32.Worm.DownadupJob.A" erkannt, jeweils 5 - 10 Mal
- genauer gesagt wurden auf den betroffenen Rechnern meist 10 geplante Tasks namens "At*.job" erstellt (* jeweils mit den Zahlen 1 - 10) und diese wiederum von G DATA erkannt


Das ganze ist jetzt im Zeitraum vom 06. April bis zu letzt am 09. August passiert, einmal sogar um 3 Uhr nachts.

Ich vermute also, dass auf irgend einer Maschine Conficker installiert ist bzw. dort läuft.
Laut der confickerworkinggroup.org kann man mit deren "EyeChart" überprüfen, ob Conficker auf dem PC sei. Ich habe inzwischen fast ALLE Maschinen in unserem Netzwerk mit diesem Link überprüft, und nirgens konnte das dort erklärte Verhalten reproduziert werden
- Also ist nirgens Conficker drauf? -

Weiter haben wir mit dem "Conficker Detection Tool 1.0.8" von McAffee unser Netz gescannt - ebenfalls ohne Fund.


Langsam weiss ich nicht mehr weiter...
Übrigens waren, abgesehen von vier virtuellen Maschinen, ausschließlich reale Geräte bzw. PCs von dem Anlegen der Tasks betroffen.

Hilfe!

Viele Grüße,
Scorpion

PS: Außerdem habe ich die Seite von Microsoft "Warnung vor dem Wurmvirus Win32/Conficker durchgesehen und die Präventionstipps befolgt.
hxxp://support.microsoft.com/kb/962007

cosinus 13.08.2010 13:54

Zitat:

- Auf ca. 20 Computern wurde der "Win32.Worm.DownadupJob.A" erkannt, jeweils 5 - 10 Mal
Wo genau? Du musst auch die kompletten Pfade posten.
Mach auch mal exemplarisch auf einer Kiste einen Vollscan mit Malwarebytes und poste das Log.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:52 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129