Beste Tweakers,
Ik heb sinds een aantal uur iets vreemds binnen mijn thuisnetwerk. Wanneer mijn Windows Server 2008 Professional (van MSDNAA gedownload) aanstaat, verstoort het hele netwerkverkeer.
Allereerst een situatieschets van mijn netwerk.
Ik verloor de verbinding met het internet omstreeks 21:00 vandaag, ik kon niet meer pingen naar het WWW en ik wilde controleren of mijn Livebox niet de geest had gegeven dus ik pingde naar dat apparaat en ontdekte iets heel vreemds:
Ik probeerde te checken of het aan mijn PC lag (10.0.0.15) of dat ik het ook op de server (10.0.0.10) kon reproduceren.
Daar trof ik iets aan wat mij toch wel zorgen baarde:

De boosdoener was overduidelijk:

Ik dacht eerst dat het een faaltje van Windows was dus ik sloot mijn server af (via de console) en prompt veranderde mijn ping-tijden naar de Livebox:
Dit bleef zo constant doorgaan, het internet deed het toen ook spontaan weer, alsof er niets gebeurt was 
Toen ik mijn server weer startte begon de ellende weer van vooraf aan, ik kreeg (toen ik RDP opende naar de server) de volgende foutmelding op mijn *serverscherm*

Die foutmelding had ik nog nooit gezien en toen begon het eindelijk te dagen....
Had mijn server dan een virus/spyware etc. opgelopen? Omdat ik geen virusscanner op mijn server geinstalleerd heb, moest ik noodgedwongen een online-scan uitvoeren. Ik heb hiervoor http://housecall.trendmicro.com/ gebruikt en die gaf het volgende resultaat:

Alle 23 de *threats* worden allemaal geïdentificeerd als het PE_TENGA.A virus.
De omschrijving luidt:
Nu mijn vraag, is er een mogelijkheid om dit bestand/deze besmetting te verwijderen en zoja, waarmee?
En om in het vervolg preventief te kunnen werken, wat zijn goede (gratis) virusscanners voor servers?
Alvast bedankt en mochten jullie nog meer willen weten, dan hoor ik het graag.
Een radeloze Matis
edit; De server draait nu ongeveer een halfuur en de gemiddelde pingtijd ligt (afgerond) op 1 seconde, het lijkt dus of het irriteren niet doorzet.
edit2; Ik heb zojuist ook alle threats verwijderd, hopelijk dat dit het probleem verhelpt.
edit3; De threats zijn (volgens Housecall) allemaal weer terug, het virus hecht zich ook alleen aan alle 32bits applicaties.
Ik heb sinds een aantal uur iets vreemds binnen mijn thuisnetwerk. Wanneer mijn Windows Server 2008 Professional (van MSDNAA gedownload) aanstaat, verstoort het hele netwerkverkeer.
Allereerst een situatieschets van mijn netwerk.
PC's, Laptops (Wifi en LAN), Server, NMT (10.0.0.10-10.0.0.109) || 10.0.0.1 Router (Linksys WRT120N) 192.168.1.10 || 192.168.1.1 Modem/Router (Livebox Online/Orange/Wanadoo) Wan-IP || Internet
Ik verloor de verbinding met het internet omstreeks 21:00 vandaag, ik kon niet meer pingen naar het WWW en ik wilde controleren of mijn Livebox niet de geest had gegeven dus ik pingde naar dat apparaat en ontdekte iets heel vreemds:
Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=40ms TTL=63 Request timed out. Reply from 192.168.1.1: bytes=32 time=66ms TTL=63 Reply from 192.168.1.1: bytes=32 time=22ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63
Daar trof ik iets aan wat mij toch wel zorgen baarde:
De boosdoener was overduidelijk:
Ik dacht eerst dat het een faaltje van Windows was dus ik sloot mijn server af (via de console) en prompt veranderde mijn ping-tijden naar de Livebox:
Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63 Reply from 192.168.1.1: bytes=32 time=1ms TTL=63
Toen ik mijn server weer startte begon de ellende weer van vooraf aan, ik kreeg (toen ik RDP opende naar de server) de volgende foutmelding op mijn *serverscherm*
Die foutmelding had ik nog nooit gezien en toen begon het eindelijk te dagen....
Had mijn server dan een virus/spyware etc. opgelopen? Omdat ik geen virusscanner op mijn server geinstalleerd heb, moest ik noodgedwongen een online-scan uitvoeren. Ik heb hiervoor http://housecall.trendmicro.com/ gebruikt en die gaf het volgende resultaat:
Alle 23 de *threats* worden allemaal geïdentificeerd als het PE_TENGA.A virus.
De omschrijving luidt:
Die DL.EXE is ook het bestand welke faalde bij het starten van de server. Misschien is dat een geluk bij een ongeluk, maar het lijkt dus wel degelijk of mijn server echt besmet isThis virus spreads via network shares. It collects and generates a certain number of octets of a host machine's IP address, then scans the whole network for writable shared folders.
It either appends or inserts its code into the .EXE files it finds in all of the infected system's folders. This file infector executes at every system startup if the file it infects has autostart capabilities.
Upon execution, it connects to the following Web site to download DL.EXE, which Trend Micro detects as TROJ_TENGADL.A:
{BLOCKED}enti.lycos.it/vx9
The downloaded Trojan, in turn, downloads the file GAELICUM.EXE, which Trend Micro detects as PE_TENGA.A-O. Note that the file may vary anytime. As of this writing, the file is detected by Trend Micro as WORM_RBOT.GAE.
Nu mijn vraag, is er een mogelijkheid om dit bestand/deze besmetting te verwijderen en zoja, waarmee?
En om in het vervolg preventief te kunnen werken, wat zijn goede (gratis) virusscanners voor servers?
Alvast bedankt en mochten jullie nog meer willen weten, dan hoor ik het graag.
Een radeloze Matis
edit; De server draait nu ongeveer een halfuur en de gemiddelde pingtijd ligt (afgerond) op 1 seconde, het lijkt dus of het irriteren niet doorzet.
edit2; Ik heb zojuist ook alle threats verwijderd, hopelijk dat dit het probleem verhelpt.
edit3; De threats zijn (volgens Housecall) allemaal weer terug, het virus hecht zich ook alleen aan alle 32bits applicaties.
[ Voor 3% gewijzigd door Matis op 24-02-2010 23:48 ]
If money talks then I'm a mime
If time is money then I'm out of time