CommNews Forum Home  

Zurück   CnC Foren > Verschiedenes > Tech-Support / Tech-Talk

Antworten
 
Themen-Optionen Thema bewerten Ansicht
  #1  
Alt 01-05-2004, 21:12
Benutzerbild von PaniChriZ
PaniChriZ PaniChriZ ist offline
Banned

 
Registriert seit: Sep 2003
Beiträge: 2.423
PaniChriZ hat noch keine Bewertung oder ist auf 0
OL Nick: StyleLiga
Style: vBulletin Default
neuste informationen und anleitung zum löschen mit antivir oder manuell von der antivir page:

Allgemeine Beschreibung:

Worm/Sasser.A hat eine Dateigröße von 15.872 Bytes und kopiert sich als avserve.exe in das Windows Systemverzeichnis. Er nutzt die LSASS (Local Security Authority Subsystem Service) Sicherheitslücke von Microsoft aus.
Sollten nicht alle Patches von Microsoft eingespielt sein oder keine aktive Firewall zum Internet bestehen, kann der Wurm sich auf dem Windows XP oder Windows 2000 System installieren..



Symptome:
Im Root von Laufwerk C: findet sich eine Datei namens WIN.LOG


Infektionsweg:
LSASS Sicherheitslücke von Microsoft


Technische Details:

Worm/Sasser.A verbreitet sich über eine LSASS (Local Security Authority Subsystem Service) Sicherheitslücke von Microsoft. Siehe dazu:
http://www.microsoft.com/technet/sec.../MS04-011.mspx

Sollte der Anwender die Betriebsystem Windows XP oder Windows 2000 einsetzen und den oben genannte Microsoft Patch nicht eingespielt haben, kann der Wurm auf dem System installieren. Der Wurm scannt über den Port TCP 445 / TCP 9996 nach weiteren Rechnern, die diese Sicherheitslücke aufweisen. Ein FTP Script wird geladen welche sich über den Port 5554 die Dateien via FTP nachlädt.

Der Wurm Worm/Sasser.A kopiert sich in das Windows Verzeichnis als AVSERVE.EXE und legt folgenden Registry Eintrag an, damit er beim nächsten Systemstart automatisch gestartet wird:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run]
"avserve.exe"="C:\\%WinDir%\\avserve.exe"
Es wird die Datei C:\WIN.LOG angelegt, in die IP Adresse des Localhost steht.

Der Wurm erstellt mehrer Kopien von sich selbst im Windows Systemverzeichnis mit dem Namen <%5 variable Zahlen%>_up.exe.




Entfernungshinweise:

- Mit AntiVir:
Mit der aktuellen AntiVir Version wird der Virus entfernt. Starten Sie hierzu den Suchlauf und löschen Sie alle infizierten Dateien.
- Manuell bei Windows 2000/ XP:
Um den Virus von Hand zu entfernen, sollten Sie sich im abgesicherten Modus befinden. Drücken Sie die F8-Taste bevor das Bootlogo von Windows erscheint und wählen Sie die Option 'Abgesicherter Modus'. Löschen Sie folgende Dateien:

\%WinDir%\AVSERVE.EXE
\%WinDir%\%SystemDir%\<%5 variable Zahlen%>_up.exe
C:\WIN.LOG
Gehen Sie auf Start und wählen Sie 'Ausführen'. Geben Sie im angezeigten Fenster 'regedit' ein und löschen folgende Registry-Einträge:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run]
"avserve.exe"="C:\\%WinDir%\\avserve.exe"
Starten Sie den Computer neu und anschließend den Suchlauf von AntiVir.

Beachten Sie eventuelle Einträge im Autostart-Ordner und entfernen Sie diese gegebenenfalls.
Mit Zitat antworten
  #2  
Alt 01-05-2004, 21:19
Benutzerbild von MakeMeBuB
MakeMeBuB MakeMeBuB ist offline
Kanes rechte Hand

 
Registriert seit: Jun 2003
Ort: NIEDERRHEIN|VIE
Beiträge: 4.760
MakeMeBuB hat noch keine Bewertung oder ist auf 0
MakeMeBuB eine Nachricht über ICQ schicken MakeMeBuB eine Nachricht über MSN schicken MakeMeBuB eine Nachricht über Skype schicken
OL Nick: BaByDaNi
Na wunderbar, jetzt weiß ich wenigstens was das fürn shit Ding war das meinen PC immer runtergefahren hat . Aber ich glaub ich hab ihn jetzt ausgeschlossen mit meiner netten FW .

MFG DanI
__________________


Member der GSG9 seit 17.07.2003
Leader der AoSaG seit 29.03.2004

Geändert von MakeMeBuB (01-05-2004 um 21:24 Uhr).
Mit Zitat antworten
  #3  
Alt 01-05-2004, 22:34
Benutzerbild von Bernd_XP
Bernd_XP Bernd_XP ist offline
MARV-Fahrer

 
Registriert seit: Jun 2002
Ort: Augusta Vindelicorum
Beiträge: 7.432
Bernd_XP hat noch keine Bewertung oder ist auf 0
Bernd_XP eine Nachricht über ICQ schicken
OL Nick: Be.XPerimental
Style: Dune
also ich mach grad n Live-update und hoffe mal, dass der Router dicht gehlaten hat...
__________________

Nach der GetBoinked5 von [Unbekannt]: "Ich hab aus Gewohnheit und Versehen zu meiner Freundin gesagt: Thekenschlampe bring mir noch n Bier"
Mit Zitat antworten
  #4  
Alt 02-05-2004, 00:08
Benutzerbild von brezel107
brezel107 brezel107 ist offline
Mirage Förster

 
Registriert seit: Mar 2004
Ort: sachsen/Bernstadt
Beiträge: 1.084
brezel107 hat noch keine Bewertung oder ist auf 0
brezel107 eine Nachricht über ICQ schicken brezel107 eine Nachricht über MSN schicken
OL Nick: brezel107
Ich könnte heulen das der is erst frisch raus und ich fang den mir ein.

Wer programmiert solche Scheiße???
Mit Zitat antworten
  #5  
Alt 02-05-2004, 00:19
Benutzerbild von Gonzo
Gonzo Gonzo ist offline
Cabal

 
Registriert seit: Dec 2002
Ort: Berlin
Beiträge: 2.476
Gonzo hat noch keine Bewertung oder ist auf 0
Style: USA
Na nur gut das ich die aktuellen Updates eingespielt habe
Trotzdem für die Info
__________________


MfG Gonzo
Mit Zitat antworten
  #6  
Alt 02-05-2004, 03:37
Benutzerbild von MyersGer
MyersGer MyersGer ist offline
Moderator

 
Registriert seit: Jan 2002
Ort: hier :p
Beiträge: 8.002
MyersGer hat noch keine Bewertung oder ist auf 0
MyersGer eine Nachricht über ICQ schicken MyersGer eine Nachricht über MSN schicken MyersGer eine Nachricht über Yahoo! schicken
OL Nick: MyersGer
Style: vBulletin Default
Zitat:
dessen Rechner ist 2 Wochen alt und läuft soweit ich weiss mit Norton IS 04
ja ja das ist echte symantec qualität.
haben die sicher wieder mal selber programmiert diesen wurm. dann verkauft sich deren produkt besser. dazu sollte es aber den wurm mal abblocken können... da ist die pr initiative mal nach hinten losgegangen. hehe

Zitat:
Wer programmiert solche Scheiße???
also scheisse ist es schon mal nicht... man sieht wieder mal, wer sein system ständig updatet (jaja der updatejungle... ) und ob der patch auch funktioniert

was lernen wir daraus?
also entweder hat ms das initiert oder symantec

mal im ernst... ich hab keinen virenscanner (ständig) drauf. schon viele jahre nicht. und hab auch keinen (wenn sich das system auffällig verhält zieht man schnell mal mit nem freeware av drüber) und nie einen gehabt. also seh ich auch keinen grund nen scanner zu kaufen. bin bisher noch nie damit auf die schnauze gefallen. auf jeden fall kann sonntag (heute) oder montag wieder mal panikmache bei planetopia sehen... und tausende ahnungslose leute kaufen sich lieber neuen virenscanner als ihren alten zu updaten...
das ist alles kommerz und pr. meine theorie zu den letzen großen virenwellen. etwas paranoid aber durchaus vorstellbar. man kommt auch ohne scanner aus, wenn man sich entsprechend verhält.
__________________
C3H6O Aceton

Burning squirrel

Und nicht vergessen:
Dieser Beitrag hat Superkuh-Kräfte!
Mit Zitat antworten
  #7  
Alt 02-05-2004, 06:49
Sturm4 Sturm4 ist offline
Tiberium Forscher

 
Registriert seit: Aug 2003
Beiträge: 817
Sturm4 hat noch keine Bewertung oder ist auf 0
Muss sagen bis jetzt nix mit würmer. Hab Zonalarm4 Pro und AntiVir. Vielleicht auch nur Glück. Denke mal da wird noch mehr anrücken.
Mit Zitat antworten
Antworten

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.
Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 15:51 Uhr.


Powered by vBulletin Version 3.7.3 (Deutsch)
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Template-Modifikationen durch TMS

Affiliates
United Forum GetBoinKeD cnc.onlinewelten.de