Computer%20migrieren%20auf%20mysteri%C3%B6se%20Weise%20zum%20Dom%C3%A4nenserver%20.png)
Ich habe einen Stapel von 4 privaten Laptops (auf denen alles von Windows 7 Pro bis Windows 10 Home läuft), die nach der Migration auf einen Domänenserver unbrauchbar geworden sind und auf denen eine große Zahl von Hintergrundanwendungen ausgeführt wird, von denen keine aus dem Startvorgang entfernt werden kann, nicht einmal mit der besten Malware-/Antipiraterie-Software.
Nach der letzten Wiederherstellung auf einem Sony VAIO mit Win 10 10.0.17134 Build 17134 öffnete ich sofort die Ereignisanzeige und sah eine bizarre Reihe von Aktionen, die ausgeführt wurden, bevor ich mich überhaupt als Benutzer/Administrator angemeldet hatte:
Offlinemigration von Sicherheitsobjekten auf niedrigere Level
Zusätzliche ESENT-Datenbankinformationen hinzugefügt
Der Softwareschutzdienst wird in wenigen Tagen neu gestartet
Der Softwareschutz wurde dann deaktiviert
VideoUI-Dienst gestartet (Hinweis: Dies geschieht vor allen anderen Programmen)
Wiederherstellung der VideoUI-Datenbank-Engine
Neue VideoUI-Sitzung gestartet
Boot-Konfiguration so eingestellt, dass Überprüfung und Debugging deaktiviert sind
Arbeitsgruppenbenutzer erstellt (Font Driver Host) und mit Sonderberechtigungen ausgestattet, einschließlich Identitätswechsel
Eine Reihe neuer Benutzer werden erstellt und mit Sonderrechten ausgestattet
SID S-1-5-21...fragt Benutzerkonten nach leeren Passwörtern ab
SID S-1-5-21 migriert kryptografische Schlüssel für lokale Benutzerkonten
Da ich keine Ahnung von Technik habe, hat es lange gedauert, bis ich herausgefunden habe, was los war. Aber es scheint, dass jeder Laptop (ich habe einen VAIO, ASUS, DELL und LENOVO), auf dem Windows läuft, auf diese Weise gekapert und auf einen Domänenserver migriert wird, der von jemand anderem kontrolliert wird. Ich habe sie über öffentliche und private Netzwerke zu Hause oder im Büro eingerichtet. Scheint egal zu sein. Die einzige Konstante ist, dass sie alle über Netzwerke eingerichtet wurden, die mit Spectrum/TWC-Verbindungen verbunden sind.
Wenn ich die Maschinen wie normale Personalcomputer bediene, treten Probleme auf und sie schalten sich ab ... manchmal mit angeblichen Registrierungsfehlern, die nicht einmal den Start von WinRE zulassen.
Über 6 Jahre lang habe ich sie zu IT-Experten gebracht. Ich habe jeden Malware-Scanner im bekannten Universum ausgeführt. Nichts hat geholfen.
Was ist los? Wie kann ich den Ursprung der SIDs ermitteln, die das Problem verursachen? Wie kann ich feststellen, wer den Domänenserver kontrolliert, auf den sie migriert werden?
Du bist mein Held, wenn du mir irgendwie helfen kannst! CoopNYC
Antwort1
Ich würde dies der Reihe nach tun:
- Aktualisieren Sie die Firmware Ihres Routers (installieren Sie sie erneut, auch wenn sie bereits die neueste Version ist) und setzen Sie sie dann auf die Werkseinstellungen zurück. Stellen Sie sicher, dass die Firewall aktiviert ist und der Internetzugriff auf die Einstellungsseite nicht erlaubt ist.
- Schalten Sie alle Computer aus und trennen Sie die Verbindung zum Netzwerk.
- Schalten Sie sie nacheinander ein, formatieren Sie Windows, installieren Sie es neu und stellen Sie sicher, dass ihre Firewall aktiviert ist.
- Verbinden Sie die Computer nacheinander mit dem Netzwerk und führen Sie für jeden die vollständigen Patches durch.
Wenn dies erneut passiert, installieren Sie die Schadsoftware selbst oder Ihr Router ist möglicherweise anfällig (wenn er 6 Jahre alt ist, ersetzen Sie ihn vor Beginn).
Siehe auch folgenden Beitrag:
Wie kann ich bösartige Spyware, Malware, Adware, Viren, Trojaner oder Rootkits von meinem PC entfernen?