Avatar billede baitianlong Nybegynder
01. juli 2002 - 22:04 Der er 29 kommentarer og
3 løsninger

Jeg kan IKKE slippe af med Nimda

Hej med jer.

Jeg har haft nimda i den helt store stil på min webserver/iis. Da jeg ikke kunne slippe af med den selv om jeg prøvede både "fixnimda" og Norton corporate edition. Til sidst formaterede jeg computeren. Men enten har der ligget nogle skjulte rester på dokument-drev (DE BLEV SCANNET FØR JEG FORMATEREDE), eller også er der en eller anden, der giver mig den via serveren ?!?!? Nu har jeg brugt den nye installation i ca. to timer... Og hvad sker der:

Scan type:  Realtime Protection Scan
Event:  Virus Found!
Virus name: W32.Nimda.E@mm (dr)
File:  C:\inetpub\scripts\TFTP1428
Location:  Quarantine
Computer:  WORKSTATION
User:  jesper
Action taken:  Clean failed : Quarantine succeeded : Access denied
Date found: Mon Jul 01 21:59:37 2002

Hvad fanden skal jeg gøre ?
Avatar billede baitianlong Nybegynder
01. juli 2002 - 22:06 #1
Den står og opretter filer i scripts-mappen, som Norton ikke kan slette !?!? eller noget i den stil. Nu popper Norton ca. op hvert andet minut, og siger det jeg har kopieret ind ovenfor, bortset fra at filnavnet er ændret til andre tal ))o;
Avatar billede prodic Mester
01. juli 2002 - 22:10 #2
Sluk din IIS-server og hiv stikket ud til din net-forbindelse.
Scan så din PC igen(evt. i fejlsikret tilstand).

Inden du hiver stikket ud til "omverdenen" har du hentet diverse patches, fixtools, servicepacks og antivirusopdateringer.
Dem skal du installere uden netforbindelse, så skulle du være sikret.
Avatar billede goulduck Nybegynder
01. juli 2002 - 22:13 #3
Har du hentet alle updates fra http://windowsupdate.microsoft.com ?
Avatar billede baitianlong Nybegynder
01. juli 2002 - 22:14 #4
Synes du jeg skal formatere og installere windows igen først ?
Avatar billede baitianlong Nybegynder
01. juli 2002 - 22:15 #5
goulduck >> Jeg glemte dem, i farten. Er det derfor ?? (Hvor hulen kommer den fra nu) ?? Norton kører hele tiden (Og har gjort det før jeg startede iis'en)
Avatar billede baitianlong Nybegynder
01. juli 2002 - 22:19 #6
I den tidligere installation, slettede jeg de filer der var i karantæne, installerede updates osv, men den var skadet permanent. Kunne ikke engang starte explorer.exe )o;
Avatar billede prodic Mester
01. juli 2002 - 22:19 #7
Norton kan ikke sørge for at du ikke kan blive inficeret da hullet findes i IIS - Norton kan kun fortælle dig at du er inficeret.
Hvis du havde hentet diverse servicepackes/hotfixes etc. inden du startede IIS'en op havde du ikke haft nogle problemer.
Avatar billede goulduck Nybegynder
01. juli 2002 - 22:20 #8
JA! Det er derfor!

Nimda spreder sig også til "ikke beskyttede" IIS servere.
Avatar billede goulduck Nybegynder
01. juli 2002 - 22:20 #9
Sorry ... skulle kun ha været en kommentar. :)
Avatar billede goulduck Nybegynder
01. juli 2002 - 22:22 #10
Nimda kommer fra andre inficeret servere på Internettet / lokal nettet.
Avatar billede baitianlong Nybegynder
01. juli 2002 - 22:25 #11
OK. Jeg skal lige være sikker denne gang (Jeg orker ikke mere)...

Hvis jeg nu formaterer een gang til, og installerer windows, henter alle sikkerhedsopdateringer fra update og så endelig starter min iis. Er i så sikre på at den er væk ? Kan den ikke ligge i mine dokument drev, som jeg ikke vil/kan formatere ?
Avatar billede baitianlong Nybegynder
01. juli 2002 - 22:26 #12
Dem scannede jeg før jeg formaterede sidste gang, og de var ok (iflg. Norton)
Avatar billede prodic Mester
01. juli 2002 - 22:34 #13
legende->Hvis du gør det i den rækkefølge, så skulle du være sikret.
Jeg har dog min tvivl om hvorvidt windows.update indeholder de specifikke Nimda-fixes. Hvis ikke så kan du læse om de forskellige fixes på diverse sider der omhandler Nimda. Symantec har ihvertfald en længere beskrivelse af det der kræves for at lukke hullerne.
Avatar billede vesperillo Nybegynder
01. juli 2002 - 22:57 #14
Prøv så også lige at køre det her før du formaterer igen.
http://securityresponse.symantec.com/avcenter/venc/data/w32.nimda.e@mm.removal.tool.html
- Har lige fjernet en masse Nimda fra en makkers maskine med det.
Avatar billede baitianlong Nybegynder
01. juli 2002 - 23:04 #15
Fint nok (o; Den prøver jeg lige,


og så kører jeg ellers ovennævnte rækkefølge.

Men hvad med iis'en. Måske skulle jeg skrivebeskytte den mappe (Scripts). Jeg skal kun have skriveadgang i 1 database, og jeg har lagt denne "sikkerhed" på selve mdb filen ! IUSR har ikke skriveadgang andre steder.
Avatar billede rkhdk Nybegynder
01. juli 2002 - 23:09 #16
da nimda rasede, brugte jeg denne til at rense kunders PC'er med!
http://www.krogh-hansen.dk/eksperten/antinimda.exe
Avatar billede baitianlong Nybegynder
01. juli 2002 - 23:36 #17
Jeg har nu prøvet både Den nye fixnimdaE (vesperillo) og den anden (rkhdk) Og begge sagde efter gennemsøgning af alle mapper, at der ingen Nimda var ?!? (Hvor hulen kommer de filer og norton advarsler så fra ?) (o;
Avatar billede perj Nybegynder
02. juli 2002 - 00:17 #18
Endnu ikke sluppet af med den virus jeg fik på din hjemmeside :-((

Se nederst i denne tråd: http://www.eksperten.dk/spm/229735
Avatar billede baitianlong Nybegynder
02. juli 2002 - 00:27 #19
Det er jeg meget ked af perj. Den er noget sejlivet...

Jeg har prøvet de anbefalede links her, men har den endnu. Så jeg prøver at formatere, update og Norton'e. Iflg. svarene her, er en ren computer med alle updates løsningen. /o;
Avatar billede goulduck Nybegynder
02. juli 2002 - 06:56 #20
Jeg kan meget nemt sige dig hvor de vira kommer fra!

De kommer fra Internettet. Læg mærke til at de ligger sig inde i C:\inetpub\scripts .. hvilket tyder på at det er der sårbarheden i IIS ligger.

prodic> Opdateringen burde ligge på Windows Update... i starten var Microsoft ikke så gode til at holde Windows Update - up-2-date, men det er de nu. Alle opdateringer kommer der ind og ligge.

Ellers kan du også scanne din maskine igennem med http://catchup.cnet.com som finder en masse opdateringer til din computer.
Avatar billede vesperillo Nybegynder
02. juli 2002 - 09:00 #21
Det lyder godt nok meget underligt!
Nu har jeg heller ikke fortalt at jeg også brugte AVG Antivirus til at fjerne Nimdaerne sammen med toolet, så hvis du har lidt båndbredde til overs så prøv at hent det. Det er meget effektivt. Det har også den fordel at selvom det måske ikke altid kan fjerne de pågældende filer kan det putte dem i karantæne(Vault), så de ikke spreder sig mere. En meget effektiv metode. Selvom Norton også er meget effektivt synes jeg du skulle prøve andre også.
Endelig vil jeg sige at NÅR filerne er fundet og du sletter dem ,skal du også slette dem fra skraldespanden.
Når så du har tjekket ALT kører du lige den her onlinescanning fra Trend Micro(som er de bedste!)
http://housecall.antivirus.com/pc_housecall/

- så kan du ikke gøre det meget bedre.
Avatar billede vesperillo Nybegynder
02. juli 2002 - 09:02 #22
Desuden kan jeg fortælle at en hyppig kilde til Nimda er KaZaa. Så hvis du/eller dine brugere bruger det ville jeg holde øje med hvad de henter.
Avatar billede prodic Mester
02. juli 2002 - 09:05 #23
goulduck->Jeg mener også at de fleste hotfixes er med i update efterhånden, men mener at de kommer som hotfix først og så senere på update'en i en "samlet" pakke.
Det er måske bare mig der er lidt mistroisk over for MS fra tid til anden :-)
Udover cathcup.cnet kan vi vel også anbefale BigFix Microsoft Security Baseline Analyzer - hvis de 3 alle sammen melder om "rent hus" så burde der ikke være noget at komme efter længere.
Avatar billede baitianlong Nybegynder
02. juli 2002 - 17:31 #24
Den blev lidt stille i aftes, men nu står den igen og laver filer i scripts mappen. Jeg vil nu formatere og installere alle updates, inden jeg igen kører webserveren. MEN hvad med mine dokument-drev, og siderne/filerne i min wwwroot. Den skal jeg jo bruge igen, og så går det hele måske galt een gang til ?????? Håber i har en hurtig og klar melding på dette (o;
Avatar billede baitianlong Nybegynder
02. juli 2002 - 17:39 #25
Jeg er ved at downloade PC-cillin 2002 som Vesperillo foreslog (pc_housecall). Så scanner jeg vel dokumentdrevene med den og krydser fingre /o; ??
Avatar billede baitianlong Nybegynder
02. juli 2002 - 18:42 #26
Den (PC-cillin 2002) scanner nu, og har fundet filerne i scripts mappen. Men "action failed". Den kunne ikke gøre noget ved det ?? Billigt bras.

Jeg vil gerne ofre 100 points mere, til den perfekte løsning, hvor jeg kan redde mine dokumenter og min wwwroot, og komme op at køre igen i dag, uden nogen sinde at bekymre mig om NimdaE, NimdaA eller NimdaEnc mere !!!

Kom nu eksperter...
Avatar billede baitianlong Nybegynder
02. juli 2002 - 21:52 #27
Så. Nu er jeg kørende igen med ny installation, alle opdateringer i hus, og Norton kørende. Jeg har også skrivebeskyttet hele wwwroot + undermapper, og kun åbnet skriveadgangen på en databasefil.

Så er det bare at holde vejret de næste timer (o;

(Jeg snakker med mig selv, snakker med mig selv.............tra la la)
Avatar billede vesperillo Nybegynder
02. juli 2002 - 23:33 #28
Hidsig omgang må jeg sige!
Prøvede du også at hente den virusscanner, AVG Antivirus, hos www.grisoft.com ?
Gør mig en tjeneste og prøv den..
Den virker altså godt :)
Avatar billede baitianlong Nybegynder
02. juli 2002 - 23:41 #29
Der har ikke været noget endnu, og IIS'en kører der-ud-af (o;

Jeg tror det har virket. Men jeg prøver lige den sidste scanner, du har foreslåët. Jeg er stadig nervøs for at der kunne ligge rester på andre drev, men der kan i hvert fald ikke komme noget nyt ind i wwwroot-mappen !!!
Avatar billede baitianlong Nybegynder
03. juli 2002 - 16:03 #30
Nå, venner. Den kører stadig, uden problemer eller tegn på nimda overhovedet. Jeg tillægger Windowsupdate og min nye skrivebeskyttede stil æren. Så godt som alle foreslåede viruskillere i jeres svar blev testet, men ingen kunne fjerne den. Jeg SKULLE formatere og installere igen...

OG NU TIL POINTS'NE; Efter gennemlæsning af jeres indlæg på ny bliver det så Prodic og Goulduck. Men mange tak til Vesperillo og rkhdh alligevel.
Avatar billede goulduck Nybegynder
03. juli 2002 - 19:44 #31
Mange tak for point. :D
Avatar billede baitianlong Nybegynder
03. juli 2002 - 19:47 #32
Tak for hjælpen, goulduck. Fra nu af kører jeg updates hver gang jeg skal installere noget ((o;
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester