|
|
|
#1
|
||||
|
||||
|
neuste informationen und anleitung zum löschen mit antivir oder manuell von der antivir page:
Allgemeine Beschreibung: Worm/Sasser.A hat eine Dateigröße von 15.872 Bytes und kopiert sich als avserve.exe in das Windows Systemverzeichnis. Er nutzt die LSASS (Local Security Authority Subsystem Service) Sicherheitslücke von Microsoft aus. Sollten nicht alle Patches von Microsoft eingespielt sein oder keine aktive Firewall zum Internet bestehen, kann der Wurm sich auf dem Windows XP oder Windows 2000 System installieren.. Symptome: Im Root von Laufwerk C: findet sich eine Datei namens WIN.LOG Infektionsweg: LSASS Sicherheitslücke von Microsoft Technische Details: Worm/Sasser.A verbreitet sich über eine LSASS (Local Security Authority Subsystem Service) Sicherheitslücke von Microsoft. Siehe dazu: http://www.microsoft.com/technet/sec.../MS04-011.mspx Sollte der Anwender die Betriebsystem Windows XP oder Windows 2000 einsetzen und den oben genannte Microsoft Patch nicht eingespielt haben, kann der Wurm auf dem System installieren. Der Wurm scannt über den Port TCP 445 / TCP 9996 nach weiteren Rechnern, die diese Sicherheitslücke aufweisen. Ein FTP Script wird geladen welche sich über den Port 5554 die Dateien via FTP nachlädt. Der Wurm Worm/Sasser.A kopiert sich in das Windows Verzeichnis als AVSERVE.EXE und legt folgenden Registry Eintrag an, damit er beim nächsten Systemstart automatisch gestartet wird: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run] "avserve.exe"="C:\\%WinDir%\\avserve.exe" Es wird die Datei C:\WIN.LOG angelegt, in die IP Adresse des Localhost steht. Der Wurm erstellt mehrer Kopien von sich selbst im Windows Systemverzeichnis mit dem Namen <%5 variable Zahlen%>_up.exe. Entfernungshinweise: - Mit AntiVir: Mit der aktuellen AntiVir Version wird der Virus entfernt. Starten Sie hierzu den Suchlauf und löschen Sie alle infizierten Dateien. - Manuell bei Windows 2000/ XP: Um den Virus von Hand zu entfernen, sollten Sie sich im abgesicherten Modus befinden. Drücken Sie die F8-Taste bevor das Bootlogo von Windows erscheint und wählen Sie die Option 'Abgesicherter Modus'. Löschen Sie folgende Dateien: \%WinDir%\AVSERVE.EXE \%WinDir%\%SystemDir%\<%5 variable Zahlen%>_up.exe C:\WIN.LOG Gehen Sie auf Start und wählen Sie 'Ausführen'. Geben Sie im angezeigten Fenster 'regedit' ein und löschen folgende Registry-Einträge: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run] "avserve.exe"="C:\\%WinDir%\\avserve.exe" Starten Sie den Computer neu und anschließend den Suchlauf von AntiVir. Beachten Sie eventuelle Einträge im Autostart-Ordner und entfernen Sie diese gegebenenfalls. |
|
#2
|
||||
|
||||
|
Na wunderbar, jetzt weiß ich wenigstens was das fürn shit Ding war das meinen PC immer runtergefahren hat
. Aber ich glaub ich hab ihn jetzt ausgeschlossen mit meiner netten FW . MFG DanI
__________________
![]() Member der GSG9 seit 17.07.2003 Leader der AoSaG seit 29.03.2004 Geändert von MakeMeBuB (01-05-2004 um 21:24 Uhr). |
|
#3
|
||||
|
||||
|
also ich mach grad n Live-update und hoffe mal, dass der Router dicht gehlaten hat...
__________________
Nach der GetBoinked5 von [Unbekannt]: "Ich hab aus Gewohnheit und Versehen zu meiner Freundin gesagt: Thekenschlampe bring mir noch n Bier" |
|
#4
|
||||
|
||||
|
Ich könnte heulen
das der is erst frisch raus und ich fang den mir ein. Wer programmiert solche Scheiße??? |
|
#5
|
||||
|
||||
|
Na nur gut das ich die aktuellen Updates eingespielt habe
![]() Trotzdem für die Info |
|
#6
|
||||
|
||||
|
Zitat:
ja ja das ist echte symantec qualität.haben die sicher wieder mal selber programmiert diesen wurm. dann verkauft sich deren produkt besser. dazu sollte es aber den wurm mal abblocken können... da ist die pr initiative mal nach hinten losgegangen. hehe Zitat:
) und ob der patch auch funktioniert ![]() was lernen wir daraus? also entweder hat ms das initiert oder symantec ![]() mal im ernst... ich hab keinen virenscanner (ständig) drauf. schon viele jahre nicht. und hab auch keinen (wenn sich das system auffällig verhält zieht man schnell mal mit nem freeware av drüber) und nie einen gehabt. also seh ich auch keinen grund nen scanner zu kaufen. bin bisher noch nie damit auf die schnauze gefallen. auf jeden fall kann sonntag (heute) oder montag wieder mal panikmache bei planetopia sehen... und tausende ahnungslose leute kaufen sich lieber neuen virenscanner als ihren alten zu updaten... das ist alles kommerz und pr. meine theorie zu den letzen großen virenwellen. etwas paranoid aber durchaus vorstellbar. man kommt auch ohne scanner aus, wenn man sich entsprechend verhält. ![]()
__________________
C3H6O Aceton Burning squirrel Und nicht vergessen: Dieser Beitrag hat Superkuh-Kräfte! |
|
#7
|
|||
|
|||
|
Muss sagen bis jetzt nix mit würmer. Hab Zonalarm4 Pro und AntiVir. Vielleicht auch nur Glück. Denke mal da wird noch mehr anrücken.
|