CommNews Forum Home  

Zurück   CnC Foren > Verschiedenes > Tech-Support / Tech-Talk

Antworten
 
Themen-Optionen Thema bewerten Ansicht
  #1  
Alt 01-05-2004, 17:15
Benutzerbild von PaniChriZ
PaniChriZ PaniChriZ ist offline
Banned

 
Registriert seit: Sep 2003
Beiträge: 2.423
PaniChriZ hat noch keine Bewertung oder ist auf 0
OL Nick: StyleLiga
Style: vBulletin Default
wenn garnichtsmehr geht -> systemwiederherstellung, danach gehts wieder halbwegs, direkt virenscan mit virenscanner der die neusten virendefinitionen (mind. 30.04) hat oder mit einem onlinescanservice (zum bsp bei symantec) durchführen
eine einfache firewall verhindert das eindringen des wurms. ich habe ihn nicht bekommen, kenne jedoch einige die probleme mit dem ding das laut symantec eigentlich einfach zu entfernen sein sollte haben ...

Geändert von PaniChriZ (01-05-2004 um 17:19 Uhr).
Mit Zitat antworten
  #2  
Alt 01-05-2004, 17:23
Benutzerbild von fadmax
fadmax fadmax ist offline
Col. Burton

 
Registriert seit: Jun 2003
Ort: Rote Zone
Beiträge: 5.973
fadmax hat noch keine Bewertung oder ist auf 0
OL Nick: fadm4x
Jo Chriz, daran hatte ich auch gleich mal gedacht, aber irgendwie hat mir das Teil schon alle alten Wiederherstellungspunkte gelöscht!

P.S.: Wollte gerade editieren: Ich hab ihn jetzt auch gefunden aber noch nicht beseitigt (Winupdt. läuft grade). Das was mein Spybot gelöscht hatte war wohl was anderes.
Mit Zitat antworten
  #3  
Alt 01-05-2004, 17:45
Benutzerbild von ONeil
ONeil ONeil ist offline
Commander

 
Registriert seit: Feb 2002
Ort: Deutschland
Beiträge: 6.131
ONeil hat noch keine Bewertung oder ist auf 0
OL Nick: ONeil
Style: Dune
Danke für die Warnung, ich hab sicherheitshalber gleich mal Windows, AntiVir und AdAware geupdatet.
__________________
Mit Zitat antworten
  #4  
Alt 01-05-2004, 21:12
Benutzerbild von PaniChriZ
PaniChriZ PaniChriZ ist offline
Banned

 
Registriert seit: Sep 2003
Beiträge: 2.423
PaniChriZ hat noch keine Bewertung oder ist auf 0
OL Nick: StyleLiga
Style: vBulletin Default
neuste informationen und anleitung zum löschen mit antivir oder manuell von der antivir page:

Allgemeine Beschreibung:

Worm/Sasser.A hat eine Dateigröße von 15.872 Bytes und kopiert sich als avserve.exe in das Windows Systemverzeichnis. Er nutzt die LSASS (Local Security Authority Subsystem Service) Sicherheitslücke von Microsoft aus.
Sollten nicht alle Patches von Microsoft eingespielt sein oder keine aktive Firewall zum Internet bestehen, kann der Wurm sich auf dem Windows XP oder Windows 2000 System installieren..



Symptome:
Im Root von Laufwerk C: findet sich eine Datei namens WIN.LOG


Infektionsweg:
LSASS Sicherheitslücke von Microsoft


Technische Details:

Worm/Sasser.A verbreitet sich über eine LSASS (Local Security Authority Subsystem Service) Sicherheitslücke von Microsoft. Siehe dazu:
http://www.microsoft.com/technet/sec.../MS04-011.mspx

Sollte der Anwender die Betriebsystem Windows XP oder Windows 2000 einsetzen und den oben genannte Microsoft Patch nicht eingespielt haben, kann der Wurm auf dem System installieren. Der Wurm scannt über den Port TCP 445 / TCP 9996 nach weiteren Rechnern, die diese Sicherheitslücke aufweisen. Ein FTP Script wird geladen welche sich über den Port 5554 die Dateien via FTP nachlädt.

Der Wurm Worm/Sasser.A kopiert sich in das Windows Verzeichnis als AVSERVE.EXE und legt folgenden Registry Eintrag an, damit er beim nächsten Systemstart automatisch gestartet wird:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run]
"avserve.exe"="C:\\%WinDir%\\avserve.exe"
Es wird die Datei C:\WIN.LOG angelegt, in die IP Adresse des Localhost steht.

Der Wurm erstellt mehrer Kopien von sich selbst im Windows Systemverzeichnis mit dem Namen <%5 variable Zahlen%>_up.exe.




Entfernungshinweise:

- Mit AntiVir:
Mit der aktuellen AntiVir Version wird der Virus entfernt. Starten Sie hierzu den Suchlauf und löschen Sie alle infizierten Dateien.
- Manuell bei Windows 2000/ XP:
Um den Virus von Hand zu entfernen, sollten Sie sich im abgesicherten Modus befinden. Drücken Sie die F8-Taste bevor das Bootlogo von Windows erscheint und wählen Sie die Option 'Abgesicherter Modus'. Löschen Sie folgende Dateien:

\%WinDir%\AVSERVE.EXE
\%WinDir%\%SystemDir%\<%5 variable Zahlen%>_up.exe
C:\WIN.LOG
Gehen Sie auf Start und wählen Sie 'Ausführen'. Geben Sie im angezeigten Fenster 'regedit' ein und löschen folgende Registry-Einträge:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run]
"avserve.exe"="C:\\%WinDir%\\avserve.exe"
Starten Sie den Computer neu und anschließend den Suchlauf von AntiVir.

Beachten Sie eventuelle Einträge im Autostart-Ordner und entfernen Sie diese gegebenenfalls.
Mit Zitat antworten
  #5  
Alt 01-05-2004, 21:19
Benutzerbild von MakeMeBuB
MakeMeBuB MakeMeBuB ist offline
Kanes rechte Hand

 
Registriert seit: Jun 2003
Ort: NIEDERRHEIN|VIE
Beiträge: 4.760
MakeMeBuB hat noch keine Bewertung oder ist auf 0
MakeMeBuB eine Nachricht über ICQ schicken MakeMeBuB eine Nachricht über MSN schicken MakeMeBuB eine Nachricht über Skype schicken
OL Nick: BaByDaNi
Na wunderbar, jetzt weiß ich wenigstens was das fürn shit Ding war das meinen PC immer runtergefahren hat . Aber ich glaub ich hab ihn jetzt ausgeschlossen mit meiner netten FW .

MFG DanI
__________________


Member der GSG9 seit 17.07.2003
Leader der AoSaG seit 29.03.2004

Geändert von MakeMeBuB (01-05-2004 um 21:24 Uhr).
Mit Zitat antworten
  #6  
Alt 01-05-2004, 22:34
Benutzerbild von Bernd_XP
Bernd_XP Bernd_XP ist offline
MARV-Fahrer

 
Registriert seit: Jun 2002
Ort: Augusta Vindelicorum
Beiträge: 7.432
Bernd_XP hat noch keine Bewertung oder ist auf 0
Bernd_XP eine Nachricht über ICQ schicken
OL Nick: Be.XPerimental
Style: Dune
also ich mach grad n Live-update und hoffe mal, dass der Router dicht gehlaten hat...
__________________

Nach der GetBoinked5 von [Unbekannt]: "Ich hab aus Gewohnheit und Versehen zu meiner Freundin gesagt: Thekenschlampe bring mir noch n Bier"
Mit Zitat antworten
  #7  
Alt 02-05-2004, 00:08
Benutzerbild von brezel107
brezel107 brezel107 ist offline
Mirage Förster

 
Registriert seit: Mar 2004
Ort: sachsen/Bernstadt
Beiträge: 1.084
brezel107 hat noch keine Bewertung oder ist auf 0
brezel107 eine Nachricht über ICQ schicken brezel107 eine Nachricht über MSN schicken
OL Nick: brezel107
Ich könnte heulen das der is erst frisch raus und ich fang den mir ein.

Wer programmiert solche Scheiße???
Mit Zitat antworten
Antworten

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.
Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 05:16 Uhr.


Powered by vBulletin Version 3.7.3 (Deutsch)
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Template-Modifikationen durch TMS

Affiliates
United Forum GetBoinKeD cnc.onlinewelten.de