| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 07:38 Uhr
|
|
jops patch is installiert mal sehen ob alles glatt geht ich werds heute abend sehen
thx ersma steve un die andere meinerseits :)) |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 08:49 Uhr
|
|
also mit meinen einstellungen lauft meine kiste seit gestern abend auch ohne patch aber klar wenn man das werkzeug hat sollte man es auch benutzen :-)
nur weiss jemand was diese msblast.exe ist ?? weil der schrott auf ca. 30 ports gefunkt hat.
Firewall an klar :-) da es ne olle Testkiste ist kann sie auch dazu vergewaltigt werden um zu sehen wer/was sich zu mir verläuft.
@MS
dein Problem müsste damit erledigt sein odda ??
habi |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 10:09 Uhr
|
|
sodelle nun bin ich schlauer :-)
Link
(ist auch keine werbung, nur info für die bevölkerung)
habi |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 12:32 Uhr
|
|
huhu habi
ich habe heute von kollegen eine problemlösung bekommen....die halbe uni ist fast infiziert von dem schiss...gg
also es handelt sich wohl echt um nen angriff...diese säue...wenn ich zu hase bin schau ich mal nach obs funzt...@habi
hoffentlich wird alles gut...fg
der micha |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 14:22 Uhr
|
|
Diese msblast.exe wir von einem Wurm auf euren REchner geladen, beim Router port 144 dicht machen. Den Virus gibt es seit dem 11 August. Norton 2003 zb. is noch nicht in der Lage dies zu beheben aber es gibt schon eine Menge tools, die da weiter helfen könne. Ist aber glücksache obs funzt. Hatte 3 rechner hetue die mit dem Ding infiziert waren. Bei einem lies sich die Reg besäubern die anderen beiden mußten leider platt gemacht werden.
Ob acht, der Wurm umgeht sogar die gängisten Firewalls. |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 14:30 Uhr
|
|
| na klasse, wie werd ich nu dem ding herr??? |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 14:45 Uhr
|
|
@OrioN
in der url die ich posten durfte (danke an dieser stelle nochmal) steht drin wie und was du zumachen hast.
alternativ bei pcwelt schauen das steht es auch drin
habi |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 15:56 Uhr
|
|
Grundsätzlich ums zu vermeiden, Windows Updaten wenn ihr bis jetzt von dem Ding verschont wurdet.
Soweit ich weiss sind bis jetzt nur betroffen:
Microsoft Windows NT 4.0 Server
Microsoft Windows NT 4.0 Terminal Server Edition
Microsoft Windows 2000
Microsoft Windows XP
Microsoft Windows XP 64-Bit-Edition
Microsoft Windows Server 2003
Microsoft Windows Server 2003 64-Bit-Edition
Microsoft Windows 98 und 98 Se scheinen bis jetzt sicher zu sein. Ansonsten: Windows Update und Firewall die Ports 135, 139, 445, und 4444 blocken lassen.
Hier, fals ein komplettest Update zu langwierig sit gehts auch mit dem patch Link
Büddä stehen lassen thx
Es gibt bei McAffee und Symantec zwei Tools, die den Trojaner wieder entfernen, wenn er denn drauf ist. Ein ständiger Neustart des Rechners ist noch kein Indiz dafür, dass der Trojaner aktiv ist, aber irgendjemand versucht, ihn bei euch zu installieren.
So glaub das wars ;)
|
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 16:09 Uhr
|
|
| jops habi, komme von der arbeit aus leider net auf die seite deshalb wearsch noch net drauf, werd mir das heute abend mal zu gemüte führen.. |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 16:38 Uhr
|
|
msblast wird man nicht los, indem man nur den patch installiert; die datei ist trotztem noch auf dem rechner, und loest sich sobald wie moeglich wieder aus.
nachdem der jeweilige patch runtergeladen wurde, sollte man in der registery alles loeschen [start -> ausfuehren -> regedit], was auch nur annaehernt "msblast" heisst. dann, noch unter start -> suchen -> datei/ordner nach dem schrott suchen, und loeschen. wenn msblast.exe nun nicht mehr bei dem taskmanager aufgefuehrt wird: herzlichen glueckwunsch, der wurm ist tot. nun duerfte er nicht mehr wiederkommen; ausserdem erkennt mein norton av den wurm und loescht ihn.
mein msblast.exe wurm ist jedenfalls restlos von meiner platte. rest in peace, † ;-)...
gruss,
samsel |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 19:54 Uhr
|
|
soooooo....nach erster umfrage in der uni-klinik, sind wohl sämtliche rechner von bekanntet und kollegen befallen worden...hilfe gabs promt....dank IT-Service....ggg
Wurm iss tod und allet lüppt wieder...fg
also ich hab ihn normal über msconfig deaktiviert...im taskmanager beendet und in den ordnern gelöscht...dann patch drauf und in der reg. gelöscht....hoffe ich hab nun ruhe vor dem ding!!
der micha
alles wurde gut... fg |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 20:04 Uhr
|
|
| Ick versteh hier nur bahnhof... hoffe dat ding bleibt fern von meim pc... sonst binsch echt am asch. :/ |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 20:39 Uhr
|
|
| dat ding geht so tief, da is dann sogar IM arsch ;) |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 21:49 Uhr
|
|
also..ich hätte ihn auch überall gelöscht, tool laufen lassen, in der registry geguckt, patch draufgepackt...
ich hatte ihn gar nicht :-)
daß der Rechner trotzdem alle paar minuten runterfuhr und neustartete lag ziemlich sicher an...tataaa...den fegefeuerähnlichen temperaturen...
onkel doc konnte da helfen...anderer cpu-kühler...nu läuft er schon seit 2 stunden und macht sogar dinge, bei denen er schon abstürzte, wenn ich nur dran gedacht hatte...
hoffen wir mal, daß es so bleibt |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 22:41 Uhr
|
|
tinker mal nen sauna Virus rüberschicktz....
also bei mir läuftz endlich wieder alles..ich bin so glücklich...ich glaub ich werde microsoft heiraten....ich mach mal antrag....wennŽs im all geht sollte das auch gehn...die trottel sagen ja zu jeder klage ja.....wow...endlich eigenes haus und pool.....hach....ich bin doch wohl nen fuchs
an eurer stelle immer in msconfig und regedit nachschaun ob die sau drin iss....ich musste ihn schon 3x löschen....abba PC lüpptz....ein hoch auf Billy Gates...obwohl er doch mal weniger geld schöffeln sollte und sein system sicherer machen sollte...
wie kann das bloss sein billy!?
alles wird gut
der micha Geändert am 12.08.2003 um 22:49 Uhr von Michael27MS |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 12.08.2003 um 23:44 Uhr
|
|
ein hoch auf bill gates? wofür? für ein system voller sicherheitslücken?
|
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 13.08.2003 um 00:54 Uhr
|
|
Also bei mir hat der MacAfee den Virus abgefangen und in den Quarantäne-Ordner gesteckt. Dort konnte ich ihn einfach löschen. Danach hab ich meine Windows-Updates auf Vordermann gebracht. Fertig, läuft.
Mindi |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 13.08.2003 um 04:18 Uhr
|
|
moin
das ding kann nur von einer gut konfigurierten firewall abgefangen werden - die meisten virenprogs erkennen ihn noch nicht
ein entfernungstool gibts bei symantec
(zitat)Based on the number of submissions received from customers and based on information from the Symantec's DeepSight Threat Management System, Symantec Security Response has upgraded this threat to a Category 4 from a Category 3 threat.
W32.Blaster.Worm is a worm that exploits the DCOM RPC vulnerability (described in Microsoft Security Bulletin MS03-026) using TCP port 135. This worm attempts to download the msblast.exe file to the %WinDir%system32 directory and execute it.
Block access to TCP port 4444 at the firewall level, and then block the following ports, if they do not use the applications listed:
TCP Port 135, "DCOM RPC"
UDP Port 69, "TFTP"
The worm also attempts to perform a Denial of Service (DoS) on Windows Update. This is an attempt to prevent you from applying a patch on your computer against the DCOM RPC vulnerability.
Click here for more information on the vulnerability that this worm exploits, and to find out which Symantec products can help mitigate risks from this vulnerability.
NOTE: This threat will be detected by virus definitions having:
Defs Version: 50811s
Sequence Number: 24254
Extended Version: 8/11/2003, rev. 19
Symantec Security Response has developed a removal tool ->
Link
to clean infections of W32.Blaster.Worm.(/zitat)
oder einfach unter
www.symantec.de -> downloads
nicht vergessen: den patch von microsoft ziehen und installieren
URL BITTE STEHENLASSEN!
xeena -> die sich den wurm am 11. geholt hat und an deren monitor nu ein blutiger wurmskalp baumelt (rein virtuell natürlich :c)
p.s. wenn ihr euch den patch nicht laden (kopierte win xp usw) könnt, entfernt den wurm manuell und installiert eine firewall - so lange die den nämlich ned "rauslässt", fährt windows den pc auch ned runter
auf alle fälle das tool von symantec laden -> W32BlasterWorm.exe
Geändert am 13.08.2003 um 04:27 Uhr von xeena |
| Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe? |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 13.08.2003 um 04:25 Uhr
|
|
(zitat)
das ding kann nur von einer firewall abgefangen werden - die virenprogs erkennen ihn noch nicht
(/zitat)
(zitat)Also bei mir hat der MacAfee den Virus abgefangen und in den Quarantäne-Ordner gesteckt.
(/zitat)
Und ich hatte keine Firewall laufen.
|
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 13.08.2003 um 07:13 Uhr
|
|
Nachtrag:
W32/Blaster-A
Alias
W32/Lovsan.worm, W32.Blaster.Worm, WORM_MSBLAST.A, Win32.Poza, Worm/Lovsan.A
Typ
Win32-Wurm
Erkennung
Eine Virenkennungsdatei (IDE) zum Schutz steht unter Virenkennungen zur Verfügung, und wird ab Version Oktober 2003 (3.74) in Sophos Anti-Virus enthalten sein.
Sophos hat zahlreiche Meldungen dieses Wurm als "in the wild" erhalten.
Kommentar
W32/Blaster-A ist ein Wurm, der Netzwerke überprüft, wobei er nach Computern sucht, die für die Sicherheitsschwachstelle im DCOM RPC von Microsoft anfällig sind.
Zu den betroffenen Computern zählen Microsofts
Windows NT 4.0
Windows NT 4.0 Terminal Services Edition
Windows XP
Windows Server 2003
Windows 95/98/Me-Computer, auf denen kein RPC-Dienst läuft oder die keinen TFTP-Client haben (Standard), sind nicht gefährdet.
Auf XP kann die Schwachstelle dazu führen, dass der Remote-RPC-Dienst beendet wird. Daudrch muss der XP-Rechner neu starten.
Bei der Suche nach einem passenden Opfer gelangt durch den Wurm eine Kopie von ihm mittels TFTP auf den Remote-Computer, wo sie als msblast.exe im Windows-Systemordner gespeichert wird.
Microsoft hat ein Patch für diese Schwachstelle zur Verfügung gestellt. Das Patch kann unter Link heruntergeladen werden.
Der Wurm wurde so programmiert, dass ab dem 16. August 2003, einem Monat, nachdem das Sicherheitspatch verfügbar gemacht wurde, eine Distributed-Denial-of-Service-Attacke auf die windowsupdate.com gestartet wird, wodurch die Zugriffe auf die Microsoft-Website extrem ansteigen können.
Zusätzlich erstellt der Wurm den folgenden Registrierungseintrag, so dass er beim Systemstart aktiviert wird:
HKLMSoftwareMicrosoftWindowsCurrentVersionRunwindows auto update
Der Wurm enthält den folgenden Text, der jedoch nicht angezeigt wird:
I just want to say LOVE YOU SAN!! billy gates why do you make this possible ? Stop making money and fix your software!!
|
| Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe? |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 13.08.2003 um 16:27 Uhr
|
|
| sorry wenn ich nu was doppeltes frage kann sein das das schon zur sprache kam paar postings vorher nur: wie fängt man sich das ding überhaupt ein? is das etwa ein reinrassiger MAil-wurm der ohne anhang reinkommt? der letzte dieser art war vor locker 15 jahren unterwegs was ich weiss.. |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 13.08.2003 um 16:35 Uhr
|
|
Nein Ori. Es ist ein Wurm, der NICHT per Mail kommt, sondern im Internet/in Netzwerken nach PC sucht, die das Port 135 geöffnet haben und RPC als Dienst benutzen. Durch diese offenen Ports greift er den Dienst an, beendet ihn, kopiert sich seine Dateien auf deinen PC und arbeiten dann von dort aus weiter im selben Prinzip, sprich er sucht nach weiteren PCs die angreifbar sind. Warum er dies tut, steht in xeenas Posting.
Ich hoffe es stimmt so in etwa und ich konnt es dir einigermaßen erklären :-)
Steven |
| Reden ist Silber, Schweigen ist Gold, meine Ausführungen sind Platin. |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 13.08.2003 um 18:04 Uhr
|
|
jojo, nu konnt ich mir auch in ruhe alles andere nochmal durchlesen nur mein chef is eben die ganze zeit durchs büro getigert, da konnt ich net in ruhe lesen :)
thx :-) Geändert am 13.08.2003 um 18:04 Uhr von Orion |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 13.08.2003 um 19:05 Uhr
|
|
Um den Microsoft-Patch zu installieren müsst ihr die aktuellen Service Packs für euer jeweiliges Betriebssystem haben! Für Windows 2000 Prof. z.B. mindestens Service Pack 2! Bei XP wird es nicht anders sein! Ohne diese kann das Patch nicht installiert werden!!!
Erhältlich im Microsoft Download-Center...
der cloud |
Und Gott sagte: "Lächle und sei froh - es könnte schlimmer kommen!" -
Und ich lächelte, und war froh - und es kam schlimmer... |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 13.08.2003 um 20:38 Uhr
|
|
| das ist schlichtweg falsch! ich habe kein service pack für xp installiert, und der patch liess sich ohne probs draufbügeln. |
|
|
|
|
|
|
Top
|