Sie sind nicht angemeldet.

  • Anmelden

Lieber Besucher, herzlich willkommen bei: MastersForum. Falls dies Ihr erster Besuch auf dieser Seite ist, lesen Sie sich bitte die Hilfe durch. Dort wird Ihnen die Bedienung dieser Seite näher erläutert. Darüber hinaus sollten Sie sich registrieren, um alle Funktionen dieser Seite nutzen zu können. Benutzen Sie das Registrierungsformular, um sich zu registrieren oder informieren Sie sich ausführlich über den Registrierungsvorgang. Falls Sie sich bereits zu einem früheren Zeitpunkt registriert haben, können Sie sich hier anmelden.

1

01.05.2004, 12:44

Warnung: Wurm Sasser.A - Windows Update ausführen

Zitat

Achtung:

Seit heute Nacht (01.05.04) ist ein neuer Wurm im Umlauf, der wie seinerzeit "Blaster" eine bestehende Sicherheitslücke zur Verbreitung ausnutzt!

Name: Wurm Sasser.A

Infektion und Verbreitung:


Der Wurm nutzt eine Schwachstelle im LSASS Dienst (Local Security Authority Subsystem Service). Über einen Buffer Overflow ist es möglich beliebigen Code auszuführen. Eine Infektion des Systems endet im Beenden des Dienstes und einem Herunterfahren des Systems. Der Wurm kopiert sich als avserve.exe in das Windowsverzeichnis (%Windows%) und fügt folgenden Registry-Eintrag hinzu, damit er bei jedem Systemstart automatisch gestartet wird:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\avserve.exe = "%Windows%\avserve.exe"

Der Wurm öffnet einen ftp-Port (5554) und scannt IP Adressen nach verwundbaren Systemen.

Im Security Bulletin vom 13. April 2004 werden auch noch diverse andere Sicherheitslücken angesprochen. Da der Wurm noch relativ neu ist liegen noch keine detaillierten Informationen vor. Neben den beschriebenen Symptomen sind auch noch andere "Auffälligkeiten" denkbar!

Betroffene Systeme (vollständige Liste gem. MS-04-011):

* Microsoft Windows NT Workstation 4.0 Service Pack 6a
* Microsoft Windows NT Server 4.0 Service Pack 6a
* Microsoft Windows NT Server 4.0 Terminal Server Edition Service Pack 6
* Microsoft Windows 2000 Service Pack 2, Microsoft Windows 2000 Service Pack 3 + Service Pack 4
* Microsoft Windows XP und Microsoft Windows XP Service Pack 1
* Microsoft Windows XP 64-Bit Edition Service Pack 1
* Microsoft Windows XP 64-Bit Edition Version 2003
* Microsoft Windows Server 2003
* Microsoft Windows Server 2003 64-Bit Edition
* Microsoft NetMeeting
* Microsoft Windows 98, Microsoft Windows 98 Second Edition (SE) und Microsoft Windows Millennium Edition (ME)

Hinweise zur Entfernung:

Eine Infektion lässt sich an einem laufenden Prozess avserve.exe (15,872 Bytes, PECompact gepackt) erkennen.

Zur Entfernung den Prozess über den Taskmanager beenden, die Registry bereinigen und die Datei löschen. Weiter Infos siehe Links zu den Herstellern von AV-Software. Das Herunterfahren sollte auf XP / 2k3 Systemen per Start -> Ausführen -> shutdown -a abgebrochen werden können!

Wichtig:

Alle potentiell betroffenen Systeme sollten unbedingt asap die nötigen Patches installieren!


http://microsoft.com/germany/ms/technets…tinms04-011.htm

Windows-Update durchführen um auch andere potentielle Lücken zu schliessen:


http://v4.windowsupdate.microsoft.com/de/default.asp

Weitere Infos:

http://www3.ca.com/threatinfo/virusinfo/virus.aspx?id=39012
http://securityresponse.symantec.com/avc…asser.worm.html

Quelle: Chemiker, CHIP Forum

Dieser Beitrag wurde bereits 2 mal editiert, zuletzt von »Neptune« (01.05.2004, 12:48)


2

01.05.2004, 12:59

Alle 5 mins neu hochfahren.Boah bin schon am verzweifeln. Seit heut morgen geht nix mehr :D

3

01.05.2004, 13:00

seit heut morgen geht bei mir auch nix mehr...aber den wurm hab ich nicht ?(

4

01.05.2004, 13:02

Mein Virenscanner hat auch noch in windows/system32/ ne 771_up.exe gefunden die ich auf Teufel komm raus nich runter bekomm. Weiß jemand abhilfe?

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »WW_Graywind« (01.05.2004, 13:07)


5

01.05.2004, 13:17

Rofl und ich bin hier schon am verzweifeln ^^


Das mit den xxxx_up*exe hab ich auch

Die heisst jedesmal anders immer 3 oder 4 zahlen +_up*exe drann

Die bekomm ich auch net weg

Die braucht CPU ohne ende und schreibt den ram voll

Virescanner erkennt zwar und löscht das teil aber der kommt sofort wieder

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »_JoD_Dragon« (01.05.2004, 13:18)


6

01.05.2004, 13:22

war klar das ich das auch sofort wieder hab,fufufufufufufufufufufufufu comp kiddies

hmm,nachdem mich der neustart einma erwischt hat,finden sich keinerlei der genannten dateien mehr auf meinem rechner hmmm

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »[pG]Sunzi« (01.05.2004, 13:28)


8

01.05.2004, 13:26

Postet mal einer pls wenn er weiß wie ich mir die xxxx_up.exe datei vom Hals schaffen kann? Regeintrag und die Datei im Windows Hauptpfad hab ich weg. Aber sofern ich den system32 Ordner anklicke versucht die dumme Datei irgendwas zu machen(was der virenscanner verhindert). einmal klicken um sie zu löschen folgen ca 50 zugriffsversuche der Datei auf irgendwas.

Aber sofern ich nich in den Ordner gehe bleibt die Datei scheinbar untätig.

cya gray

9

01.05.2004, 13:31

alder den scheiss hatte ich auch, ich hab zuerst die avserve.exe im task manager deaktiviert dann im windows ordner gelöscht, nach reboot war sie weg aber wenn ich wieder ins i-net geh ist sie wieder da

außerdem kommen - wie oben schon jemand gesagt hat - dauernd die xxxxx_up.exe datein, die hab ich auch gelöscht. ich hab jetzt mal die billig-firewall von XP aktiviert seitdem hab ich nix mehr aber das ist auch keine lösung. Weil die firewall suckt !

10

01.05.2004, 13:33

Konntest du die xxxx_up.dateien einfach löschen? Bei mir krieg ich die selbst als Admin eingeloggt nich weg.

11

01.05.2004, 13:37

ja, ich hatte teilweise gleich mehrere von den xxx_up.exe dateien an

ich hab sie zuerst mit dem taskmanager deaktiviert und dann konnte ich sie im windows ordner löschen. vielleicht gehst du noch kurz aus dem i-net raus, ka ob das hilft aber wenns sonst nicht geht...

12

01.05.2004, 13:39

die xxxx_up datei im taskmanager beenden und dann im sys32 ordner löschen

nur kommt die sofort wieder

hab jetzt aber den patch von oben drauf seitdem hab ich beides weg
die avserve und die xxxx_up ( hoffe ich )

wichtig ist

patch drauf
avserve beenden
avserve löschen
reg eintrag löschen

13

01.05.2004, 13:46

Wenn die xxxx_up.exe einmal aktiv wird kriegste die nich gelöscht. Aber bei mir gings jetzt indem ich gleich nach systemstart die datei im DOS Eingabemodus manuell gelöscht hab.

Bin also auch clean :D

gl den noch folgenden Opfern :D

14

01.05.2004, 13:47

ARGHHHHHHHHHHHH

Kaum gepostet kommt von Virenscanner die Meldung:

W32.Dedler Worm gefunden.....

Wasn scheiß 1 Mai^^

also ma schaun was das für einer iss^^

15

01.05.2004, 13:52

so ich hab jetzt zwar firewall aus aber den patch drauf, bisher hatte ich noch keine probleme. scheint zu funktionieren


PS: armer gray :D

17

01.05.2004, 14:09

Ich hab ihn nicht o_O

18

01.05.2004, 14:10

ich find ekeine von den dateien im rechner,geh kurz essen,komm wieder-> runtergefahren

kann es sein,das sich die erst nach ner ezit aktivieren und zeigen??

19

01.05.2004, 14:12

Also Bei mir waren alle genannten Dateien drauf.

20

01.05.2004, 14:16

evt. sollten da einige mal regelmässiger ihre updates machen :)

ich hab so das gefühl die lieben wurm jungs arbeiten für M$ und zwingen die user praktisch dadurch die updates zu machen.....

naja,ich hab nix :)

21

01.05.2004, 14:29

update schon druff :)
manche lernen aus der blaster geschichte, manche nicht :stupid:

22

01.05.2004, 15:04

Lernen ist ein langsamer stetiger Prozess :D .
Zeiht ihr euch jede Woche alle neuen Patches? Naja Maybe mach ich das jetzt auch. dachte einmal im Monat sollte reichen^^.

23

01.05.2004, 15:07

wenn die benachrichtigung für neue updates kommt,mach ich sie halt.machmal hat das sogar sinn lars ^^

24

01.05.2004, 15:09

ich hatte ihn für ca. 5 min
dann war er auch schon weg, als prozess & autostart (registry) :P

25

01.05.2004, 15:12

Ich hatte ihn nicht, aber habe jetz mal vorsorglich alle Updates gemacht. Danke für den Hinweis :)

26

01.05.2004, 15:44

edit: erledigt

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »LXIII_HuSTLeR« (01.05.2004, 15:52)


27

01.05.2004, 16:25

ich finds sau komisch hab immer noch 98 se und keine probleme mit den ganzen dummen viren ... kein einziger druff ohne firewall :)

28

01.05.2004, 16:28

Zitat

Betroffene Systeme (vollständige Liste gem. MS-04-011):

* Microsoft Windows NT Workstation 4.0 Service Pack 6a
* Microsoft Windows NT Server 4.0 Service Pack 6a
* Microsoft Windows NT Server 4.0 Terminal Server Edition Service Pack 6
* Microsoft Windows 2000 Service Pack 2, Microsoft Windows 2000 Service Pack 3 + Service Pack 4
* Microsoft Windows XP und Microsoft Windows XP Service Pack 1
* Microsoft Windows XP 64-Bit Edition Service Pack 1
* Microsoft Windows XP 64-Bit Edition Version 2003
* Microsoft Windows Server 2003
* Microsoft Windows Server 2003 64-Bit Edition
* Microsoft NetMeeting
* Microsoft Windows 98, Microsoft Windows 98 Second Edition (SE) und Microsoft Windows Millennium Edition (ME)


na dann warte mal ab ^^

btw sind das keine viren !

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »_JoD_Dragon« (01.05.2004, 16:30)


-=)GWC(RaMsEs

Erleuchteter

Beiträge: 5 098

Wohnort: Bamberg

Beruf: IT-ler

  • Nachricht senden

29

01.05.2004, 17:49

hab au nix. gott lob gute einstellungen *aifholzklopf*

30

01.05.2004, 17:52

oh man gibs von dem ding jetzt schon ne neue version?

antivir hat den heut morgen gelöscht und ms patch hab ich auch gezogen, jetzt plötzlich beim rated zocken "shutodwn in 60 secs" und in meiner task dings da war "avserve2" ..