Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Domein gedeeltelijk besmet. Reinstall? Gevolgen en tips.

Pagina: 1
Acties:

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Zoals jullie misschien hebben gelezen in mijn andere post zijn we besmet met een nogal vervelend virus.
Omdat dit misschien nog wel langer kan duren willen we ons domein opnieuw in de lucht brengen.

Het is alleen wat ingewikkeld, dus daarom open ik dit topic.

Onze situatie is als volgt.

Server 1
Windows 2003 standard R2 SP2 domein controller. Deze is ook file, DNS, DHCP, WINS en print server. Deze is ook GC en heeft alle FSMO roles.
Deze is besmet met het virus.

Server 2
Windows 2000 standard SP4 domein controller. Draait DNS, WINS en daarboven op exchange 2000. Niet recommended vanuit microsoft maar is historisch zo gegroeit. Deze is ook GC.
Deze is niet besmet.

Server 3
Windows 2003 standard R2 SP2 x64. Hierop draait Exchange 2007 SP1.
Deze is niet besmet.

Server 4, 5, 6.
Windows 2003 standard SP2. Deze draaien terminal services met daar boven op citrix PS 4.0
Deze zijn besmet.
Opzich vind ik het niet erg om deze opnieuw in te richten.

Server 7
Windows 2003 Web Edition SP2. Draait IIS, MySQL, PHP.
Is onze webserver, draaien 60 sites op, voornamelijk van klanten.
Deze is niet besmet.

Server 8
Windows 2003 Web Edition SP2. Draait Argosoft mailserver op. Is een kleine pop3 / imap mail server voor bepaalde klanten.
Deze is niet besmet.

Server 9
Windows 2000 standard SP4. Draait een database applicatie op. De data hiervan staat in een progress database. Dit is opzich makkelijk te backuppen en terug te zetten.
Deze is besmet.

Daarnaast nog een testserver, die is besmet maar die kunnen we formatteren.
Daarnaast nog een citrix secure gateway. Die is niet besmet.

Ik heb ook nog een vmware esx server staan die ik kan gebruiken.

Nu had ik het volgende idee maar ik weet niet zeker of dit gaat werken. Daarom had ik graag wat feedback. Of misschien als het beter of anders kan hoor ik het graag.

De stappen. De servers 3, 4, 5, 6, 9 en de testserver uitzetten zodat de virussen geen kans krijgen om zichzelf verder te verspreiden.
Dat zijn de exchange 2007, terminal servers, database server en testserver.

Dan de FSMO roles van server 1, de 2003 domain controller transferen naar server 2. De w2k domain controller.
Dan zijn alle FSMO roles veilig gesteld.
Dan server 1 uitzetten omdat hij ook besmet is. Dan een nieuwe windows 2003 server installeren op de esx server.
Deze upgraden met dcpromo naar domain controller. Moet ik dan nog een forest prep en domain prep draaien vroeg ik me af? Omdat het domein voorbereid en werkend is op windows 2003, er is alleen geen windows 2003 domain controller meer.

Dan de roles weer terug transferren naar de nieuwe windows 2003 domain controller. Die is uiteraard nodig voor de exchange 2007 server.
Deze dan weer aanzetten.
Dan de oude 2003 domain controller formatteren en opnieuw installeren. Deze opnieuw in het domein hangen en domain controller maken. Deze kan de rollen weer overnemen en degene in VMWare kan gedemote worden.

Dan de terminal servers opnieuw installeren en verder configureren, dat is opzich niet zo lastig verder.
Zelfde voor de database server.

Zou dit gaan werken of krijgt de exchange 2007 server problemen met de nieuwe domain controller?

Alvast bedankt.

  • DennusB
  • Registratie: Mei 2006
  • Niet online
Kan je met behulp van dit forum het virus niet wegkrijgen?
http://www.nationaalcomputerforum.nl/showthread.php?p=387221

Owner of DBIT Consultancy | DJ BassBrewer


  • Aetje
  • Registratie: September 2001
  • Laatst online: 24-03-2023

Aetje

Troubleshooting met HAMERRR

Wellicht een beter idee om je backups eens na te kijken voor schone versies en die gewoon terug te zetten...

Forget your fears...
...and want to know more...


  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Zoals daarin vermeld staat heeft hij het virus nog steeds nadat hij alles gedaan heeft. Ik zit er niet op te wachten dat dit weer gebeurd over een aantal weken. :Y) Ik wil 200% zeker weten dat alles weg is.
Aetje schreef op woensdag 16 april 2008 @ 11:37:
Wellicht een beter idee om je backups eens na te kijken voor schone versies en die gewoon terug te zetten...
Dat is dus het hele probleem. We hebben nu contact met Eset gehad. Die weten nog niet precies hoe die werkt. Elke virusscanner geeft een andere naam eraan, maar geen van alleen kan hem of wegkrijgen of precies lokaliseren.
Het kan dus zo zijn dat hij al tijden onderwater zit en nu pas naar boven komt.
We weten niet welke files er aangepast zijn op de backups. Heb gister namelijk ook al 2 backups gerestored van vorige week, probleem was zo terug.

[ Voor 25% gewijzigd door MADG0BLIN op 16-04-2008 11:42 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Isoleer de besmette dozen (knikker ze van je productienetwerk) en zorg dat je je FSMO's tijdelijk op een cleane DC hebt staan.


Je infra (DC's ) zijn het belangrijkste, terminal/Citrix dozen heb je als het goed is toch een quick-restore voor achter de hand.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Pedr0
  • Registratie: Juli 2004
  • Laatst online: 24-11 08:46
Edit: Dennus2006 was me net voor..
http://downloads.andymanchesta.com/RemovalTools/SDFix.exe


Je zou het daarmee kunnen proberen natuurlijk!

[ Voor 49% gewijzigd door Pedr0 op 16-04-2008 11:55 ]

Build from the Cloud up! | Battletag: NightFly#2112


  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
alt-92 schreef op woensdag 16 april 2008 @ 11:50:
Isoleer de besmette dozen (knikker ze van je productienetwerk) en zorg dat je je FSMO's tijdelijk op een cleane DC hebt staan.


Je infra (DC's ) zijn het belangrijkste, terminal/Citrix dozen heb je als het goed is toch een quick-restore voor achter de hand.
Dat was ook mijn idee, heb gister al 2x een nieuwe 2003 DC geinstalleerd, deze is alleen direct besmet.
Daarom wilde ik weten of ik de fsmo van 2003 naar 2000 kon verplaatsen zonder dat de exchange 2007 er last van heeft als hij weer op komt. Ik kon dat zo niet vinden, of ik zoek op de verkeerde termen?
De citrix dozen boeit me inderdaad momenteel niet zoveel.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

MADG0BLIN schreef op woensdag 16 april 2008 @ 11:54:
[...]


Dat was ook mijn idee, heb gister al 2x een nieuwe 2003 DC geinstalleerd, deze is alleen direct besmet.
Dat zag ik, maar even voor de zekerheid:
je hebt toch wel éérst de firewall aangezet zonder Exceptions buiten RDP en toen volledig geupdate?
Want in je andere topic geef je de verkeerde volgorde namelijk aan.
Daarom wilde ik weten of ik de fsmo van 2003 naar 2000 kon verplaatsen zonder dat de exchange 2007 er last van heeft als hij weer op komt. Ik kon dat zo niet vinden, of ik zoek op de verkeerde termen?
Ik zou als de wiedeweerga in ieder geval een schone, als standalone compleet geupdate 2003 Server install als DC gaan promoten en dáár de rollen op seizen na repliceren met de 2000 doos.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Als ik wil booten in safe mode dan lukt dat niet. Na een tijdje te hebben geladen stopt hij bij acpitabl.dat Even kijken of we dat kunnen oplossen.
alt-92 schreef op woensdag 16 april 2008 @ 11:59:
[...]

Dat zag ik, maar even voor de zekerheid:
je hebt toch wel éérst de firewall aangezet zonder Exceptions buiten RDP en toen volledig geupdate?
Want in je andere topic geef je de verkeerde volgorde namelijk aan.


[...]

Ik zou als de wiedeweerga in ieder geval een schone, als standalone compleet geupdate 2003 Server install als DC gaan promoten en dáár de rollen op seizen na repliceren met de 2000 doos.
Heb inderdaad eerste de firewall aangezet. Die stond trouwens al aan. En heb geen RDP gebruikt, maakte gebruik van de console van de vmware.

Ok, dan gaan we even kijken hoe ik de rollen kan seizen. Nog nooit gedaan, tot nu toe kon ik ze altijd transferen. :)

Even een extra edit. Dus even voor de goede volgorde. Alle besmette servers uitzetten, compleet nieuwe bak installeren, 2003 op installeren. Domain controller maken, en dan de rollen seizen?

[ Voor 7% gewijzigd door MADG0BLIN op 16-04-2008 12:22 ]


  • LuckY
  • Registratie: December 2007
  • Niet online
Hoe zit het met je clients?

  • DennusB
  • Registratie: Mei 2006
  • Niet online
MADG0BLIN schreef op woensdag 16 april 2008 @ 12:09:
[...]


Als ik wil booten in safe mode dan lukt dat niet. Na een tijdje te hebben geladen stopt hij bij acpitabl.dat Even kijken of we dat kunnen oplossen.
Ik lees veel dat het komt door de "ACPI" in de bios.
Staat die aan?

Owner of DBIT Consultancy | DJ BassBrewer


  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
De meesten lijken besmet. Ze zijn nu uit, worden opnieuw geinstalleerd.
dennus2006 schreef op woensdag 16 april 2008 @ 13:02:
[...]


Ik lees veel dat het komt door de "ACPI" in de bios.
Staat die aan?
Ga ik nog even naar kijken.

Verwijderd

Update: Nod32 kan nu de bestanden ook opschonen. (sinds update van ong. half 1 vanmiddag)

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Je MOET een 2003 SP1 of later domaincontroller (GC) hebben voor Exchange 2007. Dat kan niet met Windows 2000.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Verwijderd schreef op maandag 21 april 2008 @ 16:05:
Update: Nod32 kan nu de bestanden ook opschonen. (sinds update van ong. half 1 vanmiddag)
Klopt, jammer dat dit alleen te laat is voor ons. We konden hier niet op wachten.
sanfranjake schreef op maandag 21 april 2008 @ 18:37:
Je MOET een 2003 SP1 of later domaincontroller (GC) hebben voor Exchange 2007. Dat kan niet met Windows 2000.
Inderdaad, daar hebben we er nu ook 2 van draaien.
We hebben in plaats van dit plan een volledig nieuw domein ingericht wat er een stuk beter uitziet als voorheen.
Pagina: 1