PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : MSwin32bck.exe auf Windows 2k???


chrissi_highlaender
2003-09-19, 13:07:06
Hallo!

Wir hatten hier massive Problem mit einem W2k Server. Bei eine Untersuchung stellte sich heraus, dass die nicht weiter identifizierbare Datei/ bzw. nicht weiter identifizierbare Prozess mswin32bck.exe lief. Diese Datei/ Prozess verursachte zu allem übel auch noch hammerviel Traffic.

Auch in der Resistrierung findet sich die Datei, und zwar als "üblicher Verdächtiger":

HKey_Local_Machine....../Run

unter "MS Config Loader" startet sich diese .exe?

Nun meine Frage: Was zum Teufel ist das? Googeln brachte nix, auch hier im Forum habe ich nix gefunden (da Suchfunktion inaktiv)? Neuer Virus, neuer Wurm, mißbraucht uns da jemand für Filesharing oder als Proxy? Die Datei ist vier Tage alt und wir haben sie gesichert.

Hat einer von euch ne Idee?

- der FB -

x-dragon
2003-09-19, 13:32:06
Wirklich seltsam das dazu nichts zu finden ist (hab auch mal Meta-Suchmaschinen suchen lassen), aber vielleicht wird ist der Dateiname ja zufallsgeneriert, falls es ein Trojaner oder ähnliche ist.

Spybot-Search&Destroy und/oder Adaware mal drüber laufen lassen?

In welchem Verzeichnis befand sich denn die Datei?

chrissi_highlaender
2003-09-19, 13:40:22
ja, Ad-Aware lief drüber und auch ein aktueller Virenscanner (McAffe Vollversion)...kein Treffer. Das bedenkliche ist halt, dass beispielsweise das connection-Symbol unten rechts in der Taskleiste einen permanenten Traffic zeigte, d.h. die beiden süßen blau/schwarz blinkenden Monitore wurden gar nicht mehr schwarz! Alle Tasks waren in den Knieen...sobald wir den Prozess beendet hatten, war der Spuk zuende, dennoch wüßten wir gerne, was das ist.

Die Datei befand sich in Winnt/System32


Wo bekommen wir dieses Spybot her? vielleicht findet ja das etwas...

Danke!

x-dragon
2003-09-19, 15:01:20
Original geschrieben von chrissi_highlaender
...
Wo bekommen wir dieses Spybot her? vielleicht findet ja das etwas...

Danke! Den gibts hier:
http://security.kolla.de/index.php?lang=de&page=download

chrissi_highlaender
2003-09-20, 11:30:17
Hmm, mal testen...scheinbar ist die .exe aber völlig unbekannt, dennoch war sie es, die diesen Traffic verursacht hat...irgendwas lief da über unseren Server.

Für weitere Hinweise wäre ich SEHR dankbar...


- der FB -