So, seit einigen Tagen ist das Problem unter Kontrolle. Dank dem Stinger Fix Tool lief alles wunderbar. Die Removal Tools von Symantec und Microsoft haben aber wie erwartet nicht gut funktioniert. Grund hierfür ist wohl die Tatsache, dass ich die Tools per Remote CMD (Eingabeaufforderung) ausführe. Symantec zeigte nur ein “C++” Fenster, welcher der User trotz “Kein Abbruch” Reiter einfach schliessen konnte. Das Microsoft Tool zum entfernen bösartiger Software lief auch nur enttäuschend. McAfee Stinger leistete hervorragende Dienste.
Nun ist mir auch der Grund bekannt warum sich der Wurm bei uns ausbreiten konnte: Bei einigen Clients war der Dienst “Automatische Updates” deaktiviert. Zwar war per GPO “Automatische Updates aktivieren” eingeschaltet, jedoch bezog sich das nicht auf den Systemdienst. Also musste ich eine neue GPO erstellen, die den Dienst Automatische Updates aktiviert. Danach zogen sich die Clients auch die Updates und erscheinten im WSUS. Schrecklich sowas.
Nachdem ich nun aber auch festgestellt habe dass einige Clients noch den alten Symantec Corporate Server drin haben, und sich somit niemals die aktuellen Defintionen ziehen können, Poste ich mal in den nächsten Tagen ein selbstprogrammiertes Tool zum Wechseln des Servers für Clients!




