Virus oder wirklich systemdatei?

Die Sicherheit ist wichtiger Bestandteil beim Betrieb eines Home Servers, der mit dem Internet verbunden ist.
Antworten
keters
Foren-Einsteiger
Beiträge: 26
Registriert: 25. Jan 2011, 12:07

Virus oder wirklich systemdatei?

Beitrag von keters »

Hallo,

beim Fernzugriff sind mir unbekannte Dateien aufgefallen. Beim lokalen ZUgriff konnte man sie nicht sehen da sie als systemdateien "versteckt" waren.

Das ganze kommt mir ein bischen Spanisch vor. Ich habe mal einen screenshoot angehangen. Kann mir jemand sagen ob das normal ist?

Schonmal einen riesen Dank im Vorraus!!!
Dateianhänge
virus.jpg
virus.jpg (141.28 KiB) 4972 mal betrachtet
Roland M.
WHS-Experte
Beiträge: 2756
Registriert: 3. Okt 2008, 18:36
Wohnort: Graz, Österreich
Kontaktdaten:

Re: Virus oder wirklich systemdatei?

Beitrag von Roland M. »

Hallo!

Ich nehme an Hand der restlichen Dateien an, daß das ein "normaler" Dokumentenordner ("Eigene Dateien" etc.) ist.
Dann vermute ich irgendwelche Leichen ...äh... nicht mehr gelöschte temporäre Dateien von nicht sauber programmierten Anwendungen wie PDF-Konvertierer o.ä.


Abhilfe:
Im Explorer die Option "Versteckte Dateien anzeigen" aktivieren (oder in der DOS-Box attrib verwenden) und die Dateien löschen. Dann weiter beobachten.

An einen Virus glaub ich vorerst nicht.


Roland
Homemade VM-Server mit Intel S1200KPR, Xeon E3-1245v2, 16 GB ECC RAM, 2 x 3 TB HDD
Homemade WHS 2011 mit Intel S1200KP, Xeon E3-1245, 8 GB ECC RAM und 2 TB HDD (40 W)
Homemade WHS 2011 mit Intel DG33BU, Celeron 420, 3 GB RAM, 2 TB HDD (Remote Backup Server)
Out of commission:
Homemade WHS (v1) mit Intel DG33BU, Core2Duo E6750, 4 GB RAM und 1,5 TB + 1 TB + 1 TB HDD
Homemade SBS 2008 mit Intel S3200SHV, Xeon E3110, 8 GB RAM und 2 x 1,5 TB HDD
Homemade Sophos UTM-9 Firewall mit Intel S1200KP, i3-2120T, 4GB RAM, Intel Pro/1000 und SSD (30 W)
keters
Foren-Einsteiger
Beiträge: 26
Registriert: 25. Jan 2011, 12:07

Re: Virus oder wirklich systemdatei?

Beitrag von keters »

Hallo,

schonmal Danke für die Antwort.

Das ist einer meiner freigegebenen Ordner auf meinem Server. Allerdings befindet sich dieses Gebilde in jedem der freigebenen Ordner. Aber nur in dem von mir erstellten. Die von WHS vorgebenen sind nicht betroffen. Die nutze ich allerdings auch nicht.

grüße
Benutzeravatar
Nobby1805
Moderator
Beiträge: 21374
Registriert: 6. Jun 2009, 17:40
Wohnort: Essen

Re: Virus oder wirklich systemdatei?

Beitrag von Nobby1805 »

Komisch ist, dass alle die Größe Null haben (oder zumindest vorspiegeln) und zu sehr unterschiedlichen Zeiten erzeugt worden sind ... kann es sein dass du eine Anwendung betreibst die solchen Dateien (z.B. als Zwischenspeicher) anlegt ?
WHS:inzwischen abgeschaltet Acer H340 mit 1x 1 TB (WD10EAVS), 3x 2 TB (2 WD20EARS und 1 ST2000DM001), PP3+UR2
Server:
Intel Celeron J3455 auf Gigabyte Board, Win 10 Pro x64 21H2, 640 GB (System), 16 TB (Backup), 4 TB (Daten), Lindenberg Backup und LightsOut 3
5 Clients:
1 Intel i5-4670K, ASUS H87-PRO, 32 GB, 250 GB SSD, 2x 500 GB, Win 10 Pro x64 21H2
1 Lüfterlos fürs Wohnzimmer, Intel Celeron N4100, 4 GB, 128 GB, Win 11 Pro x64 21H2
1 AMD Ryzen 7 3700X, Gigabyte AORUS, 32 GB, Win 10 Pro x64 2009
1 Sony Vaio EB 2H4E, Win 10 Home x64 2009
1 Samsung NP-R540-JS09DE, Win 10 Pro x64 2009


WHSListTombstones, ein Tool zur Auflistung aller Tombstones
WHSDisks, ein Tool zur Darstellung und Prüfung der DriveExtender-Konfiguration
WHSDiskNames, ein Tool zur Änderung der Plattennamen in der Konsole
WHSBackup, Infos und Tool zur Backup-DB (2011-Version (auch für WSE2012))
Bitte schreibt bei Fragen und Problemen eure Konfig in die Signatur
keters
Foren-Einsteiger
Beiträge: 26
Registriert: 25. Jan 2011, 12:07

Re: Virus oder wirklich systemdatei?

Beitrag von keters »

Hallo,

also eigentlich läuft auf dem WHS nix. Ich habe nur den Druckertreiber installiert und als addin Lights out. Ich hatte allerdings vor ein paar Monaten mal einen virus auf dem server, vieleicht ist das irgendein überrest.

Ich habe die dateien jetzt erstmal händisch gelöscht und werde das mal beobachten.

Danke für die Hinweise!
keters
Foren-Einsteiger
Beiträge: 26
Registriert: 25. Jan 2011, 12:07

Re: Virus oder wirklich systemdatei?

Beitrag von keters »

Also es ist echt zum Mäusemelken. Ich hatte die Tage wieder in jedem von mir erstellten Freigabe Ordner eine .exe datei liege die definitiv ein Virus war. Dies habe ich dann überall gelöscht. Am nächsten Tag war sie wieder da in jedem Ordner. Habe sie natürlich wieder gelöscht. Dann war eine Zeitlang Ruhge und heute war wieder in jedem Ordner die "xerfoj6" Datei. Ich habe keine Ahnung wie zum Teufel ich mir diesen Virus eingefangen habe. Auf dem server wird nicht im Internet gesurft und es sind keinerlei programme installiert worden außer dem Druckertreiber und lights out. Alle Clients sind mit Avira Antivir Premium geschützt. Diese erkennen die .exe datei auch als Virus kann sie aber nicht entfernen da sie ja nur für lokale Benutzung sind.

Das einzige "ungewöhnliche" was ich mache ist das ich compact Flash Karten mit Fotodateien direkt via USB auf den Server ziehe.

Ich habe schon versucht mit Clam Av zu arbeiten, aber irgendwie komme ich nicht damit klar. Die "xerfoj" datei erkennt er nicht als Virus die .exe Datei sehr wohl. Aber irgendiwe gibts keine entfernen Funktion. Wie gesagt komme nicht wirklich damit klar. Es ist echt zum Reihern das es so recht scheinbar keine anständige Virensoftware für den WHS zu geben scheint.

Noch jemand Vorschläge?
Benutzeravatar
larry
Moderator
Beiträge: 9998
Registriert: 22. Dez 2007, 16:13

Re: Virus oder wirklich systemdatei?

Beitrag von larry »

Wenn sich die Dateien ausschließlich in den Freigaben befinden, hätte ich eher einen verseuchten Client in Verdacht. Wenn da etwas auf dem Server aktiv ist, sollten sich die Dateien auch in den WHS eigenen Ordnern befinden.
Du könntest dies man testen, indem du den Clients die Schreibrechte entziehst. Wenn dann die Dateien immer noch angelegt werden, ist der Übeltäter auf dem WHS, ansonsten ist es ein Client.

Gruß
Larry
Hauptserver: Intel I3-2100, MSI H67MA-E45, WHS 2011
System: Corsair Force GT 90GB - Datenplatten: 2*Seagate 3TB + ext. WD 500 GB für Serversicherung(nur System),8 GB Ram, Fractal Design R3, be quiet! L7-300W, 2*Digital Devices cineS2(Mediaportal)
Archivserver: Intel Cel.G530, Intel DB65AL, WHS 2011, Drivebender
System: SamsF4 320GB - Datenplatten: 5*2TB SamsF4. + VHD für Serversicherung(nur System), 4 GB Ram, Lancool K-11X, be quiet! L7-300W
Backupserver: AMD Athl. X2 4850e, Gigabyte GA-MA780G-UD3H, 3*Asrock SATA3 + 1* DeLOCK 70154 SATA Controller, WHS 2011, Drivebender
System: SamsF4 320 GB - Datenplatten: 15 diverse Platten + VHD für Serversicherung(nur System) ,4 GB Ram, Seasonic ss 330 Watt
Router: AVM FRITZ!Box 7270, Kabel Deutschland
Clients: 2* HTPC, Win7 HP 32 Bit - 2*Arbeitsrechner Win7 HP 64 Bit - 1*Laptop Win7 HP 32-Bit
keters
Foren-Einsteiger
Beiträge: 26
Registriert: 25. Jan 2011, 12:07

Re: Virus oder wirklich systemdatei?

Beitrag von keters »

Hallo,

da bin ich mal wieder. Also nachdem ich so einiges hier und da gewuselt habe. Habe ich hoffentlich gestern den Durchbruch gehabt. Offentsichtlich habe ich mir auf dem Server den W32/stanit eingefangen. Ich habe den server mit dem Antivir Removal Tool ( http://www.avira.com/de/support-downloa ... moval-tool ) gescannt und er hatte tatsächlich einen Treffer. Was mich allerdings stutzig macht ist das die entfernte Datei ja ganz sicher nur eine befallene Datei war und nicht der "Wirt" des Viruses. Was meint Ihr ist der Server wieder sicher oder lieber neu aufsetzen?

Habe mal die Log Datei angehängt!


[5/4/2011 17:50:4]
AntiVir Removal Tool 3.0 (c) 2009 Avira GmbH
Removal Tool für:
Sober.J/P/Y
TR/Agent.imh/its
TR/Drop.Agent.qna.2/Agent.qna.1
TR/PSW.Delf.AH/Kates.C.25
TR/Spy.Delf.tge/Banker.AATZ/Banker.AATZ.1/Banker.AATZ.2/Banker.AATZ.3
W32/Induc.A
W32/Stanit.A
Worm/NetSky.P

Version: 3.0.1.18, Aug 21 2009 19:13:47

Benutzen Sie /? um alle verfügbaren Befehlszeilenoptionen aufzulisten

- Ergebnisse in der Logdatei abspeichern "removaltool-win32-de.log".

- Host: "server", IP: 192.168.0.4

Scannen des Speichers... fertig

Keine Malware im Speicher gefunden


Laufwerk scannen C: ...
W32/Stanit wurde in der Datei C:\fs\4\DE\shares\Software\LightsOut\LightsOutClientInstall.exe gefunden!
versucht Programmdatei zu reparieren...Datei ist vermutlich von W32/Stanit zerstört und sollte von einem Backup zurückgespielt werden.
Viruskomponente wurde deaktiviert.

Laufwerk scannen D: ...
Scannergebnisse:

Durchsuchte Verzeichnisse: 11820
Durchsuchte Dateien : 493049
Durchsuchte Datenströme: 259355
Durchsuchte Prozesse: 67
Durchsuchte Module: 563

Infizierte Dateien: 1
Infizierte Prozesse: 0

Reparierte/entfernte Dateien: 0
Umbenennen der Dateien: 0
Beendete Prozesse: 0

Benötigte Zeit für Speicherscan: 17.48 Sekunden
Durchsatz des Speicherscanners: 15448.24 KB/s

Benötigte Zeit für Dateiscannen: 7308.03 Sekunden
Durchsatz des Dateiscanners: 526.70 KB/s


Vielen Dank für die Verwendung des AntiVir Removal Tools.



Wie immer ein großes Danke für die Hilfe!!!
Benutzeravatar
larry
Moderator
Beiträge: 9998
Registriert: 22. Dez 2007, 16:13

Re: Virus oder wirklich systemdatei?

Beitrag von larry »

Kann mir jetzt nicht wirklich vorstellen, dass die LightsOutClientInstall.exe ein Virus darstellt.
Die Datei ist mal definitiv nach der Installation von LightsOut vorhanden. Diese müsste also ersetzt worden sein.

Wie man hier aber auch schön erkennen kann, ist der Scanner nicht für den WHS geeignet. Die Datei wurde unter C:\fs\4\DE gefunden. Wenn diese jetzt entfernt wird, gibt es automatisch einen Dateikonflikt, da der WHS ein Tombstone (Verknüpfung) auf d:\shares\ zu dieser Datei angelegt hat.

Gruß
Larry
Hauptserver: Intel I3-2100, MSI H67MA-E45, WHS 2011
System: Corsair Force GT 90GB - Datenplatten: 2*Seagate 3TB + ext. WD 500 GB für Serversicherung(nur System),8 GB Ram, Fractal Design R3, be quiet! L7-300W, 2*Digital Devices cineS2(Mediaportal)
Archivserver: Intel Cel.G530, Intel DB65AL, WHS 2011, Drivebender
System: SamsF4 320GB - Datenplatten: 5*2TB SamsF4. + VHD für Serversicherung(nur System), 4 GB Ram, Lancool K-11X, be quiet! L7-300W
Backupserver: AMD Athl. X2 4850e, Gigabyte GA-MA780G-UD3H, 3*Asrock SATA3 + 1* DeLOCK 70154 SATA Controller, WHS 2011, Drivebender
System: SamsF4 320 GB - Datenplatten: 15 diverse Platten + VHD für Serversicherung(nur System) ,4 GB Ram, Seasonic ss 330 Watt
Router: AVM FRITZ!Box 7270, Kabel Deutschland
Clients: 2* HTPC, Win7 HP 32 Bit - 2*Arbeitsrechner Win7 HP 64 Bit - 1*Laptop Win7 HP 32-Bit
keters
Foren-Einsteiger
Beiträge: 26
Registriert: 25. Jan 2011, 12:07

Re: Virus oder wirklich systemdatei?

Beitrag von keters »

Hallo,

ich habe beim googlen rausegfunden das der W32/stanit alle .exe Dateien befällt. Somit wird die Ligthsout.exe eben von diesem Virus befallen worden sein. Das ist es ja genau was mich stutzig macht, denn demnach muss die eigentliche Problemdatei ja noch irgendwo rumgeistern.
Wie man hier aber auch schön erkennen kann, ist der Scanner nicht für den WHS geeignet. Die Datei wurde unter C:\fs\4\DE gefunden. Wenn diese jetzt entfernt wird, gibt es automatisch einen Dateikonflikt, da der WHS ein Tombstone (Verknüpfung) auf d:\shares\ zu dieser Datei angelegt hat.
Hier kann ich dir nur zum Teil folgen. Aber entfenrt habe ich die Datei händisch selbst, demnach dürfte ja eigentilch kein Problem enstanden sein, oder?
Benutzeravatar
larry
Moderator
Beiträge: 9998
Registriert: 22. Dez 2007, 16:13

Re: Virus oder wirklich systemdatei?

Beitrag von larry »

Wenn du die Datei unter d:\Shares\Software oder über \\servername\Software gelöscht hast, gibt es keine Probleme.

Der Pfad c:\FS wird normaler weise nur vom WHS intern verwendet. Alle manuellen eingriffe in diesen Ordnern erzeugen Dateikonflikte, da der WHS die Datei dort sucht und nicht findet.

Gruß
Larry
Hauptserver: Intel I3-2100, MSI H67MA-E45, WHS 2011
System: Corsair Force GT 90GB - Datenplatten: 2*Seagate 3TB + ext. WD 500 GB für Serversicherung(nur System),8 GB Ram, Fractal Design R3, be quiet! L7-300W, 2*Digital Devices cineS2(Mediaportal)
Archivserver: Intel Cel.G530, Intel DB65AL, WHS 2011, Drivebender
System: SamsF4 320GB - Datenplatten: 5*2TB SamsF4. + VHD für Serversicherung(nur System), 4 GB Ram, Lancool K-11X, be quiet! L7-300W
Backupserver: AMD Athl. X2 4850e, Gigabyte GA-MA780G-UD3H, 3*Asrock SATA3 + 1* DeLOCK 70154 SATA Controller, WHS 2011, Drivebender
System: SamsF4 320 GB - Datenplatten: 15 diverse Platten + VHD für Serversicherung(nur System) ,4 GB Ram, Seasonic ss 330 Watt
Router: AVM FRITZ!Box 7270, Kabel Deutschland
Clients: 2* HTPC, Win7 HP 32 Bit - 2*Arbeitsrechner Win7 HP 64 Bit - 1*Laptop Win7 HP 32-Bit
Antworten