![]() |
![]() |
|
![]() |
![]() |
|
Software Rat & Tat bei Softwareproblemen |
![]() |
|
Themen-Optionen | Ansicht |
![]() |
#1 |
Super Genius
![]() |
![]() Viruswarnung: W32.Blaster massiv unterwegs
Guten Morgen allerseits. Nachdem etliche Leute, die ich kenne, seit gestern abend massive Probleme mit herunterfahrenden Rechnern haben/hatten, hier noch mal eine kurze Erklaerung. Seit gestern abend ist der Internetwurm W32.Blaster (aka W32.Lovesan) unterwegs und infiziert massenweise ungeschuetzte Rechner. Man erkennt dies daran, dass ein Windows-Systemdienst abstuerzt und Windows danach mit einem 30s-Countdown neustartet. Betroffen sind: Windows NT 4.0 SP4 Win2k WinXP Windows 2003 Server Unter http://www.heise.de/security/news/meldung/39347 gibts genauere Infos, was der Wurm tut und wie man ihn wieder los wird.
____________________________________
HTPC |
![]() |
![]() |
![]() |
#2 |
Inventar
![]() |
![]() Jetzt weiß ich wenigstens, warum seit gestern im 30sec-Takt meine Firewall schreit, daß wer auf Port 135 zu svchost.exe connecten will...
Und latürnich ned darf ![]() Der Wurm dürfte im AON-Netz massiv wüten... ![]()
____________________________________
Alles im Leben ist relativ - nur Vodka ist Absolut |
![]() |
![]() |
![]() |
#3 |
Master
![]() Registriert seit: 04.06.2001
Beiträge: 784
|
![]() Microsoft hat ein Patch für die Schwachstelle zur Verfügung gestellt, das unter http://www.microsoft.com/technet/sec...n/MS03-026.asp heruntergeladen werden kann.
____________________________________
du suchst ein persönliches Geschenk? Du suchst eine individuelle Handtasche für dich selber? www.fototaschen.at Privatpage: www.lessi.net |
![]() |
![]() |
![]() |
#4 |
Inventar
![]() Registriert seit: 11.01.2003
Beiträge: 5.292
|
![]() bei symantec gibt es einen remover
![]() When W32.Blaster.Worm is executed, it does the following: Creates a Mutex named "BILLY." If the mutex exists, the worm will exit. Adds the value: "windows auto update"="msblast.exe" to the registry key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run so that the worm runs when you start Windows. Calculates the IP address, based on the following algorithm, 40% of the time: Host IP: A.B.C.D sets D equal to 0. if C > 20, will subtract a random value less than 20. Once calculated, the worm will start attempting to exploit the computer based on A.B.C.0, and then count up. NOTE: This means the Local Subnet will become saturated with port 135 requests prior to exiting the local subnet. Calculates the IP address, based on many random numbers, 60% of the time: A.B.C.D set D equal to 0. sets A, B, and C to random values between 0 and 255. Sends data on TCP port 135 that may exploit the DCOM RPC vulnerability to allow the following actions to occur on the vulnerable computer: Create a hidden Cmd.exe remote shell that will listen on TCP port 4444. NOTE: Due to the random nature of how the worm constructs the exploit data, it may cause computers to crash if it sends incorrect data. Listens on UDP port 69. When the worm receives a request, it will return the Msblast.exe binary. Sends the commands to the remote computer to reconnect to the infected host and to download and run Msblast.exe. If the current month is after August, or if the current date is after the 15th, the worm will perform a DoS on "windowsupdate.com." With the current logic, the worm will activate the DoS attack on the 16th of this month, and continue until the end of the year. The worm contains the following text, which is never displayed: I just want to say LOVE YOU SAN!! billy gates why do you make this possible ? Stop making money and fix your software!!
____________________________________
pssst tanj |
![]() |
![]() |
![]() |
#5 |
Senior Member
![]() |
![]() also für die denen es so geht wie mir:
man kann keine links mehr anklicken, internet nurmehr trennen durch kabel ziehen,... ich habs dann so gemacht: unter taskmanager (alt+strg+entf) auf registerkarte prozesse msblast.exe deaktiviert (markieren und prozess beenden klicken) in start->ausführen: "regedit" eingegeben, dort unter "bearbeiten" "suchen" angewählt, msblast eingegeben und alle dateien gelöscht, außer eine, die lässt sich nicht löschen. dann in start->ausführen: "msconfig" eigegeben, dort unter registerkarte "systemstart" bei "msblast.exe" das häkchen entfernt. dann sollte man wieder links öffnen und internetverbindung über den pc trennen können. jetzt hab ich mir das symantec removal-tool downgeloaded und jetzt gescannt |
![]() |
![]() |
![]() |
#6 |
Veteran
![]() Registriert seit: 13.02.2003
Alter: 45
Beiträge: 223
|
![]() hmmm auf dem pc meiner freundin scheint nicht zu sein... bin mal gespannt, wie es bei mir zu hause aussieht ^^
____________________________________
what´s wrong with my sig? hi @ cheesen-farmer, der mit wow-gold seine familie ernähren muss... wilkommen in der new economy ![]() |
![]() |
![]() |
![]() |
#7 |
Supportschani
![]() Registriert seit: 30.07.2000
Beiträge: 3.466
|
![]() Das Removal-Tool von Symantec:
http://securityresponse.symantec.co...er/FixBlast.exe Der Patch zur Beseitigung der Sicherheitslücke: http://www.microsoft.com/technet/tr...in/MS03-026.asp
____________________________________
»I just looked in the mirror Things aren't looking so good I'm looking California And feeling Minnesota« |
![]() |
![]() |
![]() |
#8 | |
Inventar
![]() Registriert seit: 10.12.2001
Ort: Wien
Alter: 44
Beiträge: 2.651
|
![]() Zitate von de BA-CA-Seite
![]() Zitat:
![]()
____________________________________
If the milk turns out to be sour, I ain't the kinda pussy to drink it. "Every time I see an Alfa Romeo go by, I tip my hat" - Henry Ford |
|
![]() |
![]() |
![]() |
#9 | |
Inventar
![]() Registriert seit: 24.09.2001
Beiträge: 7.335
|
![]() Zitat:
http://www.microsoft.com/technet/tre...n/MS03-026.asp Originally posted: July 16, 2003
____________________________________
Weiterhin zu finden auf http://martin.leyrer.priv.at , http://twitter.com/leyrer , http://www.debattierclub.net/ , http://www.tratschen.at/ und via Instant Messaging auf Jabber: m3 <ät> cargal.org . |
|
![]() |
![]() |
![]() |
#10 |
Inventar
![]() Registriert seit: 10.12.2001
Ort: Wien
Alter: 44
Beiträge: 2.651
|
![]() ...wobei es anfangs als nicht so wichtig eingestuft wurde, erst seit die Exploits vermehrt auftreten wurde die Seite überarbeitet und auf critical gesetzt... ist eh immer das gleiche, anfangs wenn was bekannt ist und anscheinend nix passiert, still und heimlich hoffen, dass es gut geht, und wenn nicht, dann großartig den Patch präsentieren ("war eh schon immer da").
____________________________________
If the milk turns out to be sour, I ain't the kinda pussy to drink it. "Every time I see an Alfa Romeo go by, I tip my hat" - Henry Ford |
![]() |
![]() |
![]() |
Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1) | |
|
|