WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > IT-Security

IT-Security Rat & Tat bei Fragen und Problemen zu Computer-, Netzwerk- und Daten-Sicherheit

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 03.11.2010, 20:22   #1
MUCH
Elite
 
Registriert seit: 11.08.2000
Beiträge: 1.412


MUCH eine Nachricht über ICQ schicken
Böse unbekannte Bedrohung am DC /W2K3

Liebe Forumsmitglieder,

ich habe seit gestern auf einem Kundenserver folgendes Problem:
W2K3, alle Patches & SP's, alle updates von Adobe/Java, etc - Heise check sagt alles up-to-date

Server ist der Domänencontroller...


IP manuell vergeben:
10.23.1.1/255.255.0.0
GW 10.23.254.1 (Firewall)
Als DNS habe ich bei der lokalen Netzwerkkarte am Server eingetragen:
1. DNS: 10.23.1.1
2. DNS public DNS-Server vom Internetprovider

Sobald ich IE öffne, erscheint statt der Startseite (hier Google) die Seite www.rackspot.com

Da auch die DNS-Settings für meine Client-PC's ident sind, habe ich das Problem auf allen Clients :-(

Lösung: Vertausche ich die Reihenfolge der DNS-Server (zuerst public, dann 10.23.1.1), mache dann ipconfig/flushdns öffnet der IE wieder korrekt.
Detto gilt bei den Clients

Nun ist das zwar eine erste Abhilfe, doch scheint mein System verseucht zu sein.

Google-Suche zu www.rackspot.com war leider nicht erfolgreich...

Was habe ich noch gemacht:
kompletten Virenscan mit aktueller Signatur mittels bordseitig installiertem TM WFB 6 (Firmenlösung) - NULL

Weiters den Server heute abends mittels Boot-CD gestartet (c't mit AVK) - dies mit neuester Signatur auf rootkits, trojaner & viren gecheckt - NULL

Malwarebyte Anti-Malware mit aktueller Signatur - NULL
Natürlich auch HiJackthis und Autoruns - NULL
Process exploer - NULL
Spybot S&D mit aktueller Signatur - NULL
Temporäre Verzeichnisse ausgemistet, sowie C:\windows und C:\windows\system32 auf neu hinzugekommene Dateien kontrolliert - NULL

Registry nach www.rackspot.com durchsucht - NULL

Kennt zufällig jemand dieses Phänomen?

Danke!
____________________________________
Liebe Grüsse

Michi
MUCH ist offline   Mit Zitat antworten
Alt 03.11.2010, 22:15   #2
J@ck
Administrator
 
Benutzerbild von J@ck
 
Registriert seit: 25.03.2001
Ort: Wien
Alter: 44
Beiträge: 13.987

Mein Computer

Standard

Server ist auch DNS?

Irgendwie dürfte der DNS falsch befüttert werden.
Probier mal beide DNS von Google: http://code.google.com/intl/de-DE/speed/public-dns/
____________________________________
Immer wieder behauptete Unwahrheiten werden nicht zu Wahrheiten, sondern was schlimmer ist, zu Gewohnheiten.
J@ck ist offline   Mit Zitat antworten
Alt 03.11.2010, 22:38   #3
ZombyKillah
Trashtroll
 
Benutzerbild von ZombyKillah
 
Registriert seit: 19.10.2008
Ort: far away but still in austria
Beiträge: 1.194

Mein Computer

Standard

Also folgender Fehler ist mal:
Es dürfte nur ein DNS Server eingestellt sein in der Netzwerkconfig ...
und dass ist localhost also:
10.23.1.1 oder 127.0.0.1

Die anderen settings findest du im DNS Manager.
Dort gibt es irgendwo die Option die DNS Server einzutragen, welche verwendet werden sollen, wenn es sich um keinen lokalen Namen handelt.
Vermutlich ist dort ein falscher Eintrag.
http://www.petri.co.il/install_and_c...dns_server.htm
Suche nach: "Enable DNS Forwarding for Internet connections"

Dort die Namesserver vom Internetprovider eintragen oder die von google ...
oder die von openDNS
____________________________________
It's more fun to write crap that nothing!
Just kidding.

Ich bin für kreative Rechtschreibung, da kann man keine Fehler machen
ZombyKillah ist offline   Mit Zitat antworten
Alt 04.11.2010, 06:17   #4
MUCH
Elite
 
Registriert seit: 11.08.2000
Beiträge: 1.412


MUCH eine Nachricht über ICQ schicken
Standard

Zitat:
Zitat von ZombyKillah Beitrag anzeigen
Also folgender Fehler ist mal:
Es dürfte nur ein DNS Server eingestellt sein in der Netzwerkconfig ...
und dass ist localhost also:
10.23.1.1 oder 127.0.0.1

Die anderen settings findest du im DNS Manager.
Dort gibt es irgendwo die Option die DNS Server einzutragen, welche verwendet werden sollen, wenn es sich um keinen lokalen Namen handelt.
Vermutlich ist dort ein falscher Eintrag.
http://www.petri.co.il/install_and_c...dns_server.htm
Suche nach: "Enable DNS Forwarding for Internet connections"

Dort die Namesserver vom Internetprovider eintragen oder die von google ...
oder die von openDNS
OK - nur wenn es nicht um die clients sondern den Server selbst geht:
Auch dort habe ich das Problem, dass wenn die Reihenfolge im DNS-Eintrag umgedreht ist und der public server NACH dem localhost als secundary eingetragen ist, er sofort meinen IE nach www.rackspot.com umleitet!

--> Somit ist für mich doch klar, dass die Maschine verseucht ist
____________________________________
Liebe Grüsse

Michi
MUCH ist offline   Mit Zitat antworten
Alt 04.11.2010, 06:19   #5
MUCH
Elite
 
Registriert seit: 11.08.2000
Beiträge: 1.412


MUCH eine Nachricht über ICQ schicken
Standard

Zitat:
Zitat von J@ck Beitrag anzeigen
Server ist auch DNS?

Irgendwie dürfte der DNS falsch befüttert werden.
Probier mal beide DNS von Google: http://code.google.com/intl/de-DE/speed/public-dns/
Ich habe schon diverse public DNS-Server versucht - immer das selbe Problem:
Sobald ich (wie es sich gehört) als meinen 1.DNS den localhost habe, wird meine Webseite auf www.rackspot.com umgeleitet :-(
____________________________________
Liebe Grüsse

Michi
MUCH ist offline   Mit Zitat antworten
Alt 04.11.2010, 07:43   #6
superuser
Veteran
 
Benutzerbild von superuser
 
Registriert seit: 20.01.2004
Alter: 57
Beiträge: 421

Mein Computer

Standard

Hai,

hast schon mal nachgesehen was am Server in der Hosts-datei steht?

lg
superuser ist offline   Mit Zitat antworten
Alt 04.11.2010, 08:02   #7
MUCH
Elite
 
Registriert seit: 11.08.2000
Beiträge: 1.412


MUCH eine Nachricht über ICQ schicken
Standard

Zitat:
Zitat von superuser Beitrag anzeigen
Hai,

hast schon mal nachgesehen was am Server in der Hosts-datei steht?

lg
ja - in der hosts ist auch alles jungfräulich und sauber, detto lmhosts :-(
____________________________________
Liebe Grüsse

Michi
MUCH ist offline   Mit Zitat antworten
Alt 04.11.2010, 09:57   #8
LouCypher
der da unten wohnt
 
Benutzerbild von LouCypher
 
Registriert seit: 15.07.2000
Alter: 52
Beiträge: 11.502


Standard

ein öffentlicher dns hat in einer domäne nichts verloren da gehört ausschliesslich der domaininteren rein, und zwar auf allen rechnern im netz.

Ich vermute mal das der domain dns server die falsche ip von google gecached hat, vielleicht eine db fehler vielleicht hat sich die ip wirklich geändert, was auch immer. Lösch den cache vom dns server, starte in neu und alles sollte passen.

/flushdns löscht den client cache, nicht den vom dns server.
____________________________________
Greetings
LouCypher
LouCypher ist offline   Mit Zitat antworten
Alt 04.11.2010, 10:10   #9
MUCH
Elite
 
Registriert seit: 11.08.2000
Beiträge: 1.412


MUCH eine Nachricht über ICQ schicken
Standard

Zitat:
Zitat von LouCypher Beitrag anzeigen
ein öffentlicher dns hat in einer domäne nichts verloren da gehört ausschliesslich der domaininteren rein, und zwar auf allen rechnern im netz.

Ich vermute mal das der domain dns server die falsche ip von google gecached hat, vielleicht eine db fehler vielleicht hat sich die ip wirklich geändert, was auch immer. Lösch den cache vom dns server, starte in neu und alles sollte passen.

/flushdns löscht den client cache, nicht den vom dns server.
Teil 1 - OK überredet

Teil 2 habe auch sowohl ipconfig /flushdns am Server & Clients ausgeführt, als auch direkt den Cache am DNS-Server unterm dnsmgmt.msc gelöscht

UND: Ich habe es mit verschiedenen öffentlichen DNS-Servern getestet - es leitet mich immer zur selben Seite um www.rackspot.com

Ich werde am Abend noch testweise die DNS-Einträge für Client und Server auf den lokalen DC reduzieren und den Server komplett durchstarten - mal sehen...
____________________________________
Liebe Grüsse

Michi
MUCH ist offline   Mit Zitat antworten
Alt 04.11.2010, 16:28   #10
LouCypher
der da unten wohnt
 
Benutzerbild von LouCypher
 
Registriert seit: 15.07.2000
Alter: 52
Beiträge: 11.502


Standard

welche ip bekommst wennst nslookup www.google.com machst?
____________________________________
Greetings
LouCypher
LouCypher ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 22:55 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag