You are not logged in.

  • Login

Dear visitor, welcome to MastersForum. If this is your first visit here, please read the Help. It explains in detail how this page works. To use all features of this page, you should consider registering. Please use the registration form, to register here or read more information about the registration process. If you are already registered, please login here.

1

Saturday, May 1st 2004, 12:44pm

Warnung: Wurm Sasser.A - Windows Update ausführen

Quoted

Achtung:

Seit heute Nacht (01.05.04) ist ein neuer Wurm im Umlauf, der wie seinerzeit "Blaster" eine bestehende Sicherheitslücke zur Verbreitung ausnutzt!

Name: Wurm Sasser.A

Infektion und Verbreitung:


Der Wurm nutzt eine Schwachstelle im LSASS Dienst (Local Security Authority Subsystem Service). Über einen Buffer Overflow ist es möglich beliebigen Code auszuführen. Eine Infektion des Systems endet im Beenden des Dienstes und einem Herunterfahren des Systems. Der Wurm kopiert sich als avserve.exe in das Windowsverzeichnis (%Windows%) und fügt folgenden Registry-Eintrag hinzu, damit er bei jedem Systemstart automatisch gestartet wird:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\avserve.exe = "%Windows%\avserve.exe"

Der Wurm öffnet einen ftp-Port (5554) und scannt IP Adressen nach verwundbaren Systemen.

Im Security Bulletin vom 13. April 2004 werden auch noch diverse andere Sicherheitslücken angesprochen. Da der Wurm noch relativ neu ist liegen noch keine detaillierten Informationen vor. Neben den beschriebenen Symptomen sind auch noch andere "Auffälligkeiten" denkbar!

Betroffene Systeme (vollständige Liste gem. MS-04-011):

* Microsoft Windows NT Workstation 4.0 Service Pack 6a
* Microsoft Windows NT Server 4.0 Service Pack 6a
* Microsoft Windows NT Server 4.0 Terminal Server Edition Service Pack 6
* Microsoft Windows 2000 Service Pack 2, Microsoft Windows 2000 Service Pack 3 + Service Pack 4
* Microsoft Windows XP und Microsoft Windows XP Service Pack 1
* Microsoft Windows XP 64-Bit Edition Service Pack 1
* Microsoft Windows XP 64-Bit Edition Version 2003
* Microsoft Windows Server 2003
* Microsoft Windows Server 2003 64-Bit Edition
* Microsoft NetMeeting
* Microsoft Windows 98, Microsoft Windows 98 Second Edition (SE) und Microsoft Windows Millennium Edition (ME)

Hinweise zur Entfernung:

Eine Infektion lässt sich an einem laufenden Prozess avserve.exe (15,872 Bytes, PECompact gepackt) erkennen.

Zur Entfernung den Prozess über den Taskmanager beenden, die Registry bereinigen und die Datei löschen. Weiter Infos siehe Links zu den Herstellern von AV-Software. Das Herunterfahren sollte auf XP / 2k3 Systemen per Start -> Ausführen -> shutdown -a abgebrochen werden können!

Wichtig:

Alle potentiell betroffenen Systeme sollten unbedingt asap die nötigen Patches installieren!


http://microsoft.com/germany/ms/technets…tinms04-011.htm

Windows-Update durchführen um auch andere potentielle Lücken zu schliessen:


http://v4.windowsupdate.microsoft.com/de/default.asp

Weitere Infos:

http://www3.ca.com/threatinfo/virusinfo/virus.aspx?id=39012
http://securityresponse.symantec.com/avc…asser.worm.html

Quelle: Chemiker, CHIP Forum

This post has been edited 2 times, last edit by "Neptune" (May 1st 2004, 12:48pm)


WW_Graywind

Professional

Posts: 959

Occupation: GER

  • Send private message

2

Saturday, May 1st 2004, 12:59pm

Alle 5 mins neu hochfahren.Boah bin schon am verzweifeln. Seit heut morgen geht nix mehr :D

3

Saturday, May 1st 2004, 1:00pm

seit heut morgen geht bei mir auch nix mehr...aber den wurm hab ich nicht ?(

WW_Graywind

Professional

Posts: 959

Occupation: GER

  • Send private message

4

Saturday, May 1st 2004, 1:02pm

Mein Virenscanner hat auch noch in windows/system32/ ne 771_up.exe gefunden die ich auf Teufel komm raus nich runter bekomm. Weiß jemand abhilfe?

This post has been edited 1 times, last edit by "WW_Graywind" (May 1st 2004, 1:07pm)


Posts: 4,750

Location: Krefeld

Occupation: GER

  • Send private message

5

Saturday, May 1st 2004, 1:17pm

Rofl und ich bin hier schon am verzweifeln ^^


Das mit den xxxx_up*exe hab ich auch

Die heisst jedesmal anders immer 3 oder 4 zahlen +_up*exe drann

Die bekomm ich auch net weg

Die braucht CPU ohne ende und schreibt den ram voll

Virescanner erkennt zwar und löscht das teil aber der kommt sofort wieder

This post has been edited 1 times, last edit by "_JoD_Dragon" (May 1st 2004, 1:18pm)


6

Saturday, May 1st 2004, 1:22pm

war klar das ich das auch sofort wieder hab,fufufufufufufufufufufufufu comp kiddies

hmm,nachdem mich der neustart einma erwischt hat,finden sich keinerlei der genannten dateien mehr auf meinem rechner hmmm

This post has been edited 1 times, last edit by "[pG]Sunzi" (May 1st 2004, 1:28pm)


7

Saturday, May 1st 2004, 1:23pm

Haha, ich hab nichts. :D

WW_Graywind

Professional

Posts: 959

Occupation: GER

  • Send private message

8

Saturday, May 1st 2004, 1:26pm

Postet mal einer pls wenn er weiß wie ich mir die xxxx_up.exe datei vom Hals schaffen kann? Regeintrag und die Datei im Windows Hauptpfad hab ich weg. Aber sofern ich den system32 Ordner anklicke versucht die dumme Datei irgendwas zu machen(was der virenscanner verhindert). einmal klicken um sie zu löschen folgen ca 50 zugriffsversuche der Datei auf irgendwas.

Aber sofern ich nich in den Ordner gehe bleibt die Datei scheinbar untätig.

cya gray

plastiksoldat

Intermediate

Posts: 439

Occupation: GER

  • Send private message

9

Saturday, May 1st 2004, 1:31pm

alder den scheiss hatte ich auch, ich hab zuerst die avserve.exe im task manager deaktiviert dann im windows ordner gelöscht, nach reboot war sie weg aber wenn ich wieder ins i-net geh ist sie wieder da

außerdem kommen - wie oben schon jemand gesagt hat - dauernd die xxxxx_up.exe datein, die hab ich auch gelöscht. ich hab jetzt mal die billig-firewall von XP aktiviert seitdem hab ich nix mehr aber das ist auch keine lösung. Weil die firewall suckt !

WW_Graywind

Professional

Posts: 959

Occupation: GER

  • Send private message

10

Saturday, May 1st 2004, 1:33pm

Konntest du die xxxx_up.dateien einfach löschen? Bei mir krieg ich die selbst als Admin eingeloggt nich weg.

plastiksoldat

Intermediate

Posts: 439

Occupation: GER

  • Send private message

11

Saturday, May 1st 2004, 1:37pm

ja, ich hatte teilweise gleich mehrere von den xxx_up.exe dateien an

ich hab sie zuerst mit dem taskmanager deaktiviert und dann konnte ich sie im windows ordner löschen. vielleicht gehst du noch kurz aus dem i-net raus, ka ob das hilft aber wenns sonst nicht geht...

Posts: 4,750

Location: Krefeld

Occupation: GER

  • Send private message

12

Saturday, May 1st 2004, 1:39pm

die xxxx_up datei im taskmanager beenden und dann im sys32 ordner löschen

nur kommt die sofort wieder

hab jetzt aber den patch von oben drauf seitdem hab ich beides weg
die avserve und die xxxx_up ( hoffe ich )

wichtig ist

patch drauf
avserve beenden
avserve löschen
reg eintrag löschen

WW_Graywind

Professional

Posts: 959

Occupation: GER

  • Send private message

13

Saturday, May 1st 2004, 1:46pm

Wenn die xxxx_up.exe einmal aktiv wird kriegste die nich gelöscht. Aber bei mir gings jetzt indem ich gleich nach systemstart die datei im DOS Eingabemodus manuell gelöscht hab.

Bin also auch clean :D

gl den noch folgenden Opfern :D

WW_Graywind

Professional

Posts: 959

Occupation: GER

  • Send private message

14

Saturday, May 1st 2004, 1:47pm

ARGHHHHHHHHHHHH

Kaum gepostet kommt von Virenscanner die Meldung:

W32.Dedler Worm gefunden.....

Wasn scheiß 1 Mai^^

also ma schaun was das für einer iss^^

plastiksoldat

Intermediate

Posts: 439

Occupation: GER

  • Send private message

15

Saturday, May 1st 2004, 1:52pm

so ich hab jetzt zwar firewall aus aber den patch drauf, bisher hatte ich noch keine probleme. scheint zu funktionieren


PS: armer gray :D

_MyST_Merlin

Professional

Posts: 693

Occupation: GER

  • Send private message

16

Saturday, May 1st 2004, 1:58pm

hab ihn auch ?(

17

Saturday, May 1st 2004, 2:09pm

Ich hab ihn nicht o_O

18

Saturday, May 1st 2004, 2:10pm

ich find ekeine von den dateien im rechner,geh kurz essen,komm wieder-> runtergefahren

kann es sein,das sich die erst nach ner ezit aktivieren und zeigen??

WW_Graywind

Professional

Posts: 959

Occupation: GER

  • Send private message

19

Saturday, May 1st 2004, 2:12pm

Also Bei mir waren alle genannten Dateien drauf.

20

Saturday, May 1st 2004, 2:16pm

evt. sollten da einige mal regelmässiger ihre updates machen :)

ich hab so das gefühl die lieben wurm jungs arbeiten für M$ und zwingen die user praktisch dadurch die updates zu machen.....

naja,ich hab nix :)

DIC_Thaomir

Professional

  • "DIC_Thaomir" has been banned

Posts: 800

Occupation: GER

  • Send private message

21

Saturday, May 1st 2004, 2:29pm

update schon druff :)
manche lernen aus der blaster geschichte, manche nicht :stupid:

WW_Graywind

Professional

Posts: 959

Occupation: GER

  • Send private message

22

Saturday, May 1st 2004, 3:04pm

Lernen ist ein langsamer stetiger Prozess :D .
Zeiht ihr euch jede Woche alle neuen Patches? Naja Maybe mach ich das jetzt auch. dachte einmal im Monat sollte reichen^^.

23

Saturday, May 1st 2004, 3:07pm

wenn die benachrichtigung für neue updates kommt,mach ich sie halt.machmal hat das sogar sinn lars ^^

24

Saturday, May 1st 2004, 3:09pm

ich hatte ihn für ca. 5 min
dann war er auch schon weg, als prozess & autostart (registry) :P

25

Saturday, May 1st 2004, 3:12pm

Ich hatte ihn nicht, aber habe jetz mal vorsorglich alle Updates gemacht. Danke für den Hinweis :)

26

Saturday, May 1st 2004, 3:44pm

edit: erledigt

This post has been edited 1 times, last edit by "LXIII_HuSTLeR" (May 1st 2004, 3:52pm)


27

Saturday, May 1st 2004, 4:25pm

ich finds sau komisch hab immer noch 98 se und keine probleme mit den ganzen dummen viren ... kein einziger druff ohne firewall :)

Posts: 4,750

Location: Krefeld

Occupation: GER

  • Send private message

28

Saturday, May 1st 2004, 4:28pm

Quoted

Betroffene Systeme (vollständige Liste gem. MS-04-011):

* Microsoft Windows NT Workstation 4.0 Service Pack 6a
* Microsoft Windows NT Server 4.0 Service Pack 6a
* Microsoft Windows NT Server 4.0 Terminal Server Edition Service Pack 6
* Microsoft Windows 2000 Service Pack 2, Microsoft Windows 2000 Service Pack 3 + Service Pack 4
* Microsoft Windows XP und Microsoft Windows XP Service Pack 1
* Microsoft Windows XP 64-Bit Edition Service Pack 1
* Microsoft Windows XP 64-Bit Edition Version 2003
* Microsoft Windows Server 2003
* Microsoft Windows Server 2003 64-Bit Edition
* Microsoft NetMeeting
* Microsoft Windows 98, Microsoft Windows 98 Second Edition (SE) und Microsoft Windows Millennium Edition (ME)


na dann warte mal ab ^^

btw sind das keine viren !

This post has been edited 1 times, last edit by "_JoD_Dragon" (May 1st 2004, 4:30pm)


Posts: 5,098

Location: Bamberg

Occupation: IT-ler

  • Send private message

29

Saturday, May 1st 2004, 5:49pm

hab au nix. gott lob gute einstellungen *aifholzklopf*

_MyST_Merlin

Professional

Posts: 693

Occupation: GER

  • Send private message

30

Saturday, May 1st 2004, 5:52pm

oh man gibs von dem ding jetzt schon ne neue version?

antivir hat den heut morgen gelöscht und ms patch hab ich auch gezogen, jetzt plötzlich beim rated zocken "shutodwn in 60 secs" und in meiner task dings da war "avserve2" ..