boote-forum.de - Das Forum rund um Boote  

Zurück   boote-forum.de - Das Forum rund um Boote > Dies & Das > Kein Boot



Kein Boot Hier kann man allgemeinen Small Talk halten. Es muß ja nicht immer um Boote gehen.

Antwort
 
Themen-Optionen
  #1  
Alt 03.05.2004, 11:10
Benutzerbild von Thomas_DE37cr
Thomas_DE37cr Thomas_DE37cr ist offline
Lieutenant
 
Registriert seit: 19.12.2002
Ort: unterwegs
Beiträge: 248
Boot: MS-Escape
Rufzeichen oder MMSI: PA3266
22 Danke in 15 Beiträgen
Thomas_DE37cr eine Nachricht über AIM schicken
Standard ACHTUNG W32.Sasser.Worm ist seit 1.5. im Umlauf

W32/Sasser
Meldung vom 02.05.2004


Ähnlich wie der Blaster-Wurm, verbreitet sich auch Sasser nicht per Mail, sondern übers Netzwerk bzw. über Internetverbindungen. Dabei missbraucht er eine Sicherheitslücke von Windows 2000 und Windows XP, für die seit Mitte April 2004 ein Patch vorhanden ist.
Der neue Wurm wurde am 1. Mai 2004 entdeckt und hat sich bereits auf viele ungepatchte Systeme verbreitet. Davon bekommt der Benutzer des Systems nichts mit, ausser einer allfälligen Fehlermeldung, die besagt, dass der Computer innert 60 Sekunden heruntergefahren wird. Nach Ablauf des Countdowns startet der Computer automatisch neu.

Dies mag an Blaster [1] erinnern. Allerdings wird bei Sasser nicht die RPC-Sicherheitslücke missbraucht, sondern ein Windows-Dienst namens «Local Security Authority Subsystem Service» (LSASS, lsass.exe). Ist auf einem PC mit Win2000/XP das notwendige Update nicht installiert, kopiert sich der Sasser-Wurm unter dem Dateinamen avserve.exe in den Windows-Ordner.

Die eingepflanzte Datei trägt der Wurm in diesen Registry-Zweig ein, sodass er bei jedem Windows-Start gleich wieder mitgeladen wird:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
Der Eintrag lautet: «avserve.exe» = C:\WINDOWS\avserve.exe

Nachdem er sich somit installiert hat, durchsucht der Wurm zufällig gewählte IP-Adressen nach einem möglichen Einfalls-Tor. Hierbei prüft er, ob er unter dem TCP-Port 445 eindringen kann. Hat er einen anfälligen PC gefunden, öffnet er auf diesem den TCP-Port 9996 und weist ihn an, vom TCP-Port 5554 des angreifenden PCs die Schädlings-Datei herunterzuladen. Die Übertragung des Wurms auf andere infizierte Rechner protokolliert der Schädling in einer Datei namens C:\win.log.

Der Wurm erstellt im Windows-System-Ordner (C:\Windows\System32 oder C:\Winnt\System32) noch zusätzliche Kopien von sich selber, nach dem Muster #####_up.exe (wobei ##### eine fünfstellige Zahl ist). Beispielsweise:
C:\WINDOWS\system32\11583_up.exe
C:\WINDOWS\system32\16913_up.exe
C:\WINDOWS\system32\29739_up.exe

Prävention:
Benutzer einer Hardware- oder Desktop-Firewall werden sich den Wurm kaum zuziehen. Auch ein Einschalten der Internetverbindungs-Firewall von Windows XP sollte die Angriffe fernhalten. Trotzdem sollten alle PC-Benutzer die Windows-Update-Seite aufsuchen (im Internet Explorer im Menü «Extras») und alle Patches installieren, die nach einem Klick auf «Updates suchen» unter «Wichtige Updates» erscheinen. Informationen über die Sicherheitslücke finden Sie im Microsoft Security Bulletin MS04-011 [2].

Microsoft hat zudem eine Informations-Seite aufgeschaltet [3], die weitere Informationen und Links zum Sasser-Wurm und zur betroffenen Sicherheitslücke enthält.

Beseitigung:
Wenn Sie sich den W32/Sasser-Wurm eingefangen haben, müssen Sie zuerst das Update installieren (siehe MS Bulletin MS04-011), bevor Sie den Wurm entfernen; sonst steckt sich der PC sofort wieder an. Danach können Sie den Wurm mit einem Beseitigungs-Tool entfernen. Einige Antivirus-Hersteller, wie z.B. F-Secure [4] und McAfee [5] haben ein solches zum kostenlosen Download bereit gestellt.


Variante W32/Sasser.B:
Obiges gilt weitgehend auch für eine zweite Variante des Sasser-Wurms. Siehe z.B. die Informationen von F-Secure [6]. Die von Sasser.B abgelegte Datei heisst nicht AVSERVE.EXE, sondern AVSERVE2.EXE. Das Beseitigungs-Tool von F-Secure funktioniert aber auch mit der zweiten Sasser-Variante. (sal)
PCtipp-Virenticker: W32/Blaster

Einige von uns haben diesen bereits eingefangen. Schützen tut die Sygate Personal Firewall , die gratis runtergeladen werden kann.. http://smb.sygate.com.
Auch Micro-Schrott bietet jetzt einen Patch an.

Es lohnt sich für Windows XP und W?2003 User sich zu schützen.

Gruss aus dem Alinghi-Land
Thomas
__________________
"Das, was Du suchst, findest Du immer an dem Platz, an dem Du zuletzt nachschaust"!
Mit Zitat antworten top
  #2  
Alt 03.05.2004, 12:35
DieterB DieterB ist offline
Cadet
 
Registriert seit: 31.01.2002
Ort: Landsberg (Kreis)
Beiträge: 24
0 Danke in 0 Beiträgen
Standard

Danke für die Warnung - ist leider zu spät
__________________
Ciao, Dieter
--------------
carpe tempora

A smooth sea never made a skilled mariner
(English proverb)
Mit Zitat antworten top
  #3  
Alt 03.05.2004, 14:16
Benutzerbild von Sigi S.
Sigi S. Sigi S. ist offline
Admiral
 
Registriert seit: 16.02.2002
Ort: Villach
Beiträge: 2.781
Boot: SeaRay 290DA
1.810 Danke in 1.276 Beiträgen
Standard

Danke für die Info!

Das gibt wieder Arbeit


Gruß Sigi
Mit Zitat antworten top
  #4  
Alt 03.05.2004, 15:27
Benutzerbild von Pit
Pit Pit ist offline
Fleet Captain
 
Registriert seit: 15.08.2002
Ort: PLZ 47... am linken Ndrh.
Beiträge: 849
Boot: MoBo (verkauft) / Kajak
330 Danke in 192 Beiträgen
Pit eine Nachricht über ICQ schicken
Standard

Zitat:
Zitat von Sigi S.
Danke für die Info!

Das gibt wieder Arbeit


Gruß Sigi
Stimmt!

Unser Helpdesk kam heute um vor Anrufen. Da hatten wir eine Ansage geschaltet, damit die Anrufer nicht rst warten müssen bis jemand persönlich abhebt und über den Wurm informiert und trotzdem:
den Patch und Das Reinigen muste man mit adminrechten durchführen und das haben die meisten nicht. Unsere Techniker hatten in allen Standorten massenhaft zu tun.
Wir haben mit einigen im Helpdesk ausgeholfen. Alle hatten das gleiche Symptom: Dir PC rebooteten dauernd. da komt de Spruch "ein boot tut gut" ncht mehr gut. Abr für uns: Ein Boot tut gut!

Jetzt mache ich aber Feierabend..

Ciao

Pit
__________________
Gruss vom linken Niederrhein

Pit

Ich sammele für meine Tochter Lanyards/Umhängeschlüsselbänder -> wer welche abgeben möchte bitte per PN melden. (aktuell über 230 Stck. aus dem erhalten - Danke!)
Mit Zitat antworten top
  #5  
Alt 04.05.2004, 11:00
Benutzerbild von Cooky-Crew
Cooky-Crew Cooky-Crew ist offline
Fleet Admiral
 
Registriert seit: 23.04.2003
Ort: Siegerland
Beiträge: 6.299
35.968 Danke in 10.496 Beiträgen
Standard

Radio FFH
Meldung 04.05.2004 - 06:32 Uhr
Die Folgen des Computer Wurms:
Die Post hat durch die Abwehr von " Sasser" große Teile ihres eigenen Computernetzes lahm gelegt.
Rund 300.000 Computer im ganzen Bundesgebiet seien betroffen, heißt es in einem Zeitungsbericht.
Kunden hätten weder Geld einzahlen noch abheben können.
Der Grund liegt darin, dass die Post angesichts der Warnungen vor "Sasser"
ihren Virenschutz derart stark erhöht habe,
dass die Rechner in den Filialen nur noch eingeschränkt funktioniert hätten.


Gruß
UWE
__________________
Die Freiheit des Menschen liegt nicht darin,
dass er tun kann, was er will,
sondern dass er nicht tun muss, was er nicht will.
Mit Zitat antworten top
  #6  
Alt 09.05.2004, 12:37
Benutzerbild von Thomas_DE37cr
Thomas_DE37cr Thomas_DE37cr ist offline
Lieutenant
 
Registriert seit: 19.12.2002
Ort: unterwegs
Beiträge: 248
Boot: MS-Escape
Rufzeichen oder MMSI: PA3266
22 Danke in 15 Beiträgen
Thomas_DE37cr eine Nachricht über AIM schicken
Standard Bremen hat neue Stars.... hihi

Hallo

Bremen und Region gewinnt ja beachtlich an Bekanntheit.. Erst gewinnen die Hanseaten die Meisterschaft frühzeitig.. schaffen warscheinlich das Double noch..

und ein junger "Schnudderi" legt die halbe Welt aus seiner stillen Kammer lahm...

Ganz im Sinne von Frontal21... Toll !

Gruss aus dem Alinghi-Land und Gratulation an Werder-Bremen
Thomas
__________________
"Das, was Du suchst, findest Du immer an dem Platz, an dem Du zuletzt nachschaust"!
Mit Zitat antworten top
Antwort



Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:59 Uhr.


Powered by vBulletin® Version 3.8.11 (Deutsch)
Copyright ©2000 - 2024, vBulletin Solutions, Inc.