Virenwarnung-W32/Blaster-A

Hier könnt Ihr über Gott, die Welt und alles andere diskutieren.

Moderatoren: Thies, mara, Gandalf, Tantalusss, Mighty, Thies, mara, Gandalf, Tantalusss, Mighty

Antworten
Benutzeravatar
hafensaenger
Erzengel
Erzengel
Beiträge: 7175
Registriert: Di 21.05.2002 - 14:15
Wohnort: Fate2 Vers. 17.07.2007
Kontaktdaten:

Virenwarnung-W32/Blaster-A

Beitrag von hafensaenger »

W32/Blaster-A ist ein Wurm, der Netzwerke überprüft, wobei er nach Computern sucht, die für die Sicherheitsschwachstelle im DCOM RPC von Microsoft anfällig sind.

Bei der Suche nach einem passenden Opfer gelangt durch den Wurm eine Kopie von ihm mittels TFTP auf den Remote-Computer, wo sie als msblast.exe im Windows-Systemordner gespeichert wird.

Zusätzlich erstellt der Wurm den folgenden Registrierungseintrag, so dass er beim Systemstart aktiviert wird:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\windows auto update

Nach dem 15. August startet der Wurm eine Distributed-Denial-of-Service-Attacke auf windowsupdate.com

Microsoft hat ein Patch für diese Schwachstelle zur Verfügung gestellt. Das Patch kann unter http://www.microsoft.com/technet/securi ... 03-026.asp heruntergeladen werden.

Der Wurm enthält den folgenden Text, der jedoch nicht angezeigt wird:

I just want to say LOVE YOU SAN!! billy gates why do you make this possible ? Stop making money and fix your software!!

und wer ihn hat, wie der solle bitte hier gucken:
http://www.trendmicro.com/vinfo/virusen ... _MSBLAST.A
und wenn alles net hilft:
http://www.diabolo666-board.com/showthr ... adid=14642

Auch Symantec der Hersteller von Norton Anti-Virus stellt bereits ein Tool zur Beseitigung des W32.blaster unter
http://www.symantec.com/avcenter/venc/d ... .tool.html
"We choose our joys and sorrows
long before we experience them."

- Kahlil Gibran-
Benutzeravatar
rerir
Hexer/Hexe
Hexer/Hexe
Beiträge: 947
Registriert: Di 21.05.2002 - 10:57
Wohnort: Bochum

Beitrag von rerir »

Heisst das mit Win98 SE bin ich aus dem Schneider,
abgesehen von den üblichen 4000 Schwachstellen????

rerir
Benutzeravatar
Jeanne
Ranger(in)
Ranger(in)
Beiträge: 273
Registriert: Do 09.01.2003 - 14:24

Beitrag von Jeanne »

:D Ich hatte heute bereits schon das Vergnügen mit dem Wurm. Zumal das ich am Anfang gar nicht wusste, wieso mein Comp. immer neustarten will, aber mein Virenwächter hatte dann ein Wörtchen zu sagen. :D

http://computer.t-online.de/comp/sich/v ... m-neu.html

Hier noch paar Infos zu dem Wurm. Betroffen sind XP / NT und 2000. Und das Ding kommt sehr schnell aufs System. Bei mir alleine durch Anwahl ins I net.. Durch E mail kann er nicht kommen, er geht nur durch die Sicherheitslücken der 3 Betriebssysteme.. Gibt auch einen Patch der ihn behebt. Auf keinen Fall die Infiezierte Datei löschen. 1. Ist sie wichtig und 2. bringt das überhaupt nichts, weil ständig ein neuer kommen kann. Am besten mit Patch schon vorsorgen, wenn man ihn noch nicht hat.
Und wenn man ihn hat merkt man es sofort. Man bleibt keine 2 min. mehr im Netz ohne das das Fenster erscheint, dass Windows herunterfahren lässt in 50 sek.

Bye Jeanne
Menschen gibt es die an Sterne erinnern, die oft unbemerkt wie Kristalle schimmern. Dämmerung und Finsternis erst sagen, wie viel Licht sie in sich tragen.
------> Man muss die Nacht kennenlernen, um das Licht des Tages schätzen zu können.
Benutzeravatar
guenterherbert
Grossdruide/in
Grossdruide/in
Beiträge: 355
Registriert: Mo 16.07.2001 - 19:21
Wohnort: Österreich
Kontaktdaten:

Beitrag von guenterherbert »

Ahhh, darum starte ich seit Vorgestern, wenn im Internet befindlich, meinen PC alle paar Minuten neu.
Inzwischen ist der verd... Wurm aber erfolgreich vernichtet und eine Firewall installiert.
Hafensänger: :top: Bitte die nächste Virenwarnung VOR dem Auftreten dieses Wurmes. :))
Gott verzeiht, die Kirche nie.
Benutzeravatar
Therak
Allwissend
Allwissend
Beiträge: 10553
Registriert: Di 06.08.2002 - 18:08

Beitrag von Therak »

Jojo :)
Überall in Foren sind die Hilfeschreie aufgetaucht, doch mir war das egal *Win 98 streichel*

Also falls ihr den Wurm habt:
Patch von Microsoft saugen.
Durch Strg + Alt + Tab die Wurmdatei schließen.
Inet Verbindung kappen.
Patch installieren.
Neustart.
Benutzeravatar
Shadow-of-Iwan
Erzengel
Erzengel
Beiträge: 6404
Registriert: Fr 10.08.2001 - 22:20
Kontaktdaten:

Beitrag von Shadow-of-Iwan »

wenn ihr ne firewall anhabt seid ihr sogar trotz winXP geschützt :D auch was nettes *ggg*
Kreuzzüge, Inquisition, Hexenverbrennung, Folter. Wir wissen wie man feiert.
Deine KIRCHE.
Benutzeravatar
Manni_B
Halbgott
Halbgott
Beiträge: 8880
Registriert: Sa 28.07.2001 - 00:41
Wohnort: Neu Sorpigal
Kontaktdaten:

Beitrag von Manni_B »

... dann müßte ich ja mit meinem Win95 auch aus dem Schneider sein, gell? :D
Guter, alter WIN95 :top:
Der Mensch macht's...
Gruß Manni :)
Bild
Benutzeravatar
mortie
Feuerschütze/in
Feuerschütze/in
Beiträge: 240
Registriert: Fr 30.08.2002 - 18:16

Beitrag von mortie »

habe dazu noch was gefunden

W32/Lovsan (11.08.) ** zunehmend verbreitet **
Alias: W32.Blaster.Worm, Worm.Win32.Lovesan, Win32.Poza, WORM_MSBLAST.A
Typ: EXE (Win32), Wurm (~6 KB)
Betroffen: Windows NT/2000/XP, MS IIS (Web-Server)
Verbreitung: DCOM/RPC (TCP-Port 135)
Anmerkung: nutzt Sicherheitslücken in Windows DCOM aus, die u.a. den Zugriff
auf $IPC-Freigaben ermöglichen (MS03-026).
Symptome: Existenz der Datei msblast.exe (~6 / 11 KB) im Windows-Verzeichnis,
sowie des Registry-Eintrags "windows auto update = msblast.exe" im Schlüssel
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Windows wird u.U. mit einem Countdown von 1 min. neu gestartet.
Schaden: missbraucht PCs für DDoS-Angriffe



Quelle:
http://www.tu-berlin.de/www/software/vi ... uell.shtml
Benutzeravatar
hafensaenger
Erzengel
Erzengel
Beiträge: 7175
Registriert: Di 21.05.2002 - 14:15
Wohnort: Fate2 Vers. 17.07.2007
Kontaktdaten:

Beitrag von hafensaenger »

Heute auf der Chip-Homepage entdeckt nach Hinweis von Lamalas:
München (mg) – Nur wenige Stunden nach den ersten Attacken des "Blaster"-Wurms ist ein Nachfolger im Internet aufgetaucht. Nach Angaben von Trend Micro verbreitet sich "RPCSDBOT" wie "Blaster" über eine Sicherheitslücke im "Remote Procedure Call" des Windows-Systems.

Der neue Schädling ist allerdings noch gefährlicher, da er dem Angreifer vollen Zugang zum betroffenen PC gewährt. RPCSDBOT kann jede Art von Programmen auf den infizierten Rechner ausführen, und arbeitet mit einer "Backdoor", die sich mit einem IRC-Server verbindet. Über ihn soll das infizierte System kontrolliert werden können.

Laut Microsofts Bulletin Board ist der Wurm über den TCP/IP-Port 135 eines mit dem Internet verbundenen PCs aktiv. Betroffen sind die Betriebssysteme Windows NT, 2000 und XP.

Trend Micro bietet auf seiner Webseite ein kostenloses Tool zum Download an, das den "RPCSDBOT"-Wurm entfernt.
Download
"We choose our joys and sorrows
long before we experience them."

- Kahlil Gibran-
Benutzeravatar
Brân
Ritter/Amazone
Ritter/Amazone
Beiträge: 601
Registriert: Do 18.04.2002 - 11:53
Wohnort: Krems/NÖ
Kontaktdaten:

Beitrag von Brân »

Vielleicht interessant für Win 2000 Benutzer...

Durch die Angriffe des Wurms ist bei mir immer die folgende Systemdatei -nur beim einloggen ins I-net- abgestürzt : svchost.exe

Das führte dazu dass der PC nicht mehr korrekt arbeitete, ich mußte ihn aber selber herunterfahren. Nachdem ich die Sicherheitslücke mit dem Patch geschlossen hatte machte ich noch einen Scan, konnte aber den Wurm nicht finden, in meinem Fall verhinderte dieser Fehler das eindringen des Wurms....

das habe ich noch woanders gefunden:
W32.Blaster zeigt beim Angriff auf Systeme störende Nebeneffekte: Eine Fehlermeldung erscheint bei einigen Systemen in einem Pop-up-Window, mit dem Hinweis, dass der PC neu gestartet werden muss. Anschließend wird der PC automatisch heruntergefahren. Dieser Effekt beruht auf fehlender Kenntnis des Wurms über die Plattform des angegriffenen Systems. Der Wurm basiert auf dem seit zwei Wochen kursierenden Exploit "dcom.c". Die bisherige Version enthielt Offsets für 48 Zielplattformen zum erfolgreichen Anspringen des Shell-Codes auf dem Stack. Der Wurm verwendet nun zwei universelle Offsets für Windows XP und 2000. Zum Angriff muss der Wurm einen Offset auswählen: In 80 Prozent der Fälle wählt er den Offset für Windows XP. Ist das angegriffene System dann Windows 2000, führt das zum Absturz der "svchost.exe" und einem erzwungenen Reboot. Darüber hinaus gibt es auch noch einen Fehler im Wurm-Code selbst, der nach einer Infizierung ebenfalls die "svchost.exe" zum Absturz bringen kann.
wurmfreie Grüße :winken:
[center] "Gute Menschen sind ansteckend!"

Bild
Brân ...fliegt in die dunkle Nacht hinaus... cora cora[/center]
Benutzeravatar
dragonfire
Magier(in)
Magier(in)
Beiträge: 1331
Registriert: Fr 17.05.2002 - 09:06
Wohnort: Plön
Kontaktdaten:

Beitrag von dragonfire »

Hy, Ihr :winken:

Da ich mit diesem ***zensiert*** Wurm auch schon seit Tagen zu tun habe, halte ich mich auf dem Laufenden.

Seht mal hier:

http://computer.t-online.de/comp/sich/v ... rview.html

Ist doch sehr interessant, wie sich das entwickelt
Gruss *ich* ^.^
Benutzeravatar
hafensaenger
Erzengel
Erzengel
Beiträge: 7175
Registriert: Di 21.05.2002 - 14:15
Wohnort: Fate2 Vers. 17.07.2007
Kontaktdaten:

Zusammenhang zwischen Blackout und Windows-Wurm!?

Beitrag von hafensaenger »

Heise.de vom 15.08.2003
Die bisherigen Erklärungsversuche zum flächendeckenden Blackout in den USA und Kanada sind reichlich lückenhaft: Ein Blitzschlag soll ein Kraftwerk an den Niagara-Fällen lahmgelegt haben. In der Folge brach in vielen Bundesstaaten das Stromnetz zusammen.

Um solche Ausfälle zu vermeiden, werden landesweit die Anschlüsse der Kraftwerke an das Stromnetz über ein zentrales Grid-Center gesteuert. Dies sorgt normalerweise auch dafür, dass notfalls Versorgungsgebiete schnell vom Netz abgekoppelt werden, um die anderen Kraftwerke nicht ebenfalls in den Abgrund zu ziehen. An dieser Stelle versagten die Schutzfunktionen. In der Folge erhöhte sich die Netzlast für andere Kraftwerke, die sich dann zum Schutz vor Überlastung ihrerseits vom Netz abkoppelten und damit einige Landesteile der USA nicht mehr versorgen konnten. Warum die Maßnahmen zur Vermeidung solcher Totalausfälle nicht gegriffen haben, ist noch unklar.

Bei unseren Recherchen sind wir auf folgende Zusammenhänge gestoßen: Das ausgefallene Niagara-Kraftwerk gehört zu National Grid USA. Dieser Energieversorger wird als Referenzkunde von Northern Dynamics aufgeführt. Diese Firma bezeichnet sich als "Home of the OPC Experts" und bietet eine Reihe von Produkten an, die OPC zur Kommunikation mit Kontroll- und Steuerungssystemen nutzen.

OPC steht für "OLE for Process Control" und setzt auf Microsofts COM/DCOM-Modell auf. Das ist aber genau die Technik mit dem Sicherheitsloch, das der Wurm W32.Blaster ausnutzt. In einem Netz, in dem dieser Wurm aktiv ist, versagt infolge der regelmäßigen Neustarts, die jetzt auch betroffene Endanwender bei ihren PCs beobachten, die DCOM-Kommunikation und damit auch OPC auf ungepatchten Systemen.

OPC wird unter anderem auch für die Kopplung sogenannter SCADA-Systeme (Supervisory Control and Data Acquisition) eingesetzt, wie sie auch Kraftwerke benutzen. Dabei werden Prozessdaten zwischen einer Zentrale (MTU) und einer oder mehreren Messeinheiten (RTU) ausgetauscht. Auch Sollwerte für Prozesse lassen sich über SCADA-Systeme einstellen.

Da National Grid USA für eine Stellungnahme nicht zu erreichen war, drängen sich uns folgende Fragen auf:

- Wofür genau setzt National Grid USA OPC ein?

- Gab es zum Zeitpunkt des Stromausfalls Probleme mit OPC? Und wenn ja: Stehen diese in einem Zusammenhang mit dem Wurm W32.Blaster?

Als weitere Referenzkunden führen die OPCExperts von Northern Dynamics unter anderen General Electrics, die Siemens AG, den europäischen Kraftwerksbauer ABB und die European Organization for Nuclear Research (CERN) auf. Auch hier besteht also Klärungsbedarf. (heise Security)/ (ju/c't)
[/b]
"We choose our joys and sorrows
long before we experience them."

- Kahlil Gibran-
Benutzeravatar
Azurdrachen
Moderator
Moderator
Beiträge: 2032
Registriert: Mo 16.07.2001 - 17:20
Wohnort: Durchwehna
Kontaktdaten:

Beitrag von Azurdrachen »

Hm, mal ehrlich also ich bin mal absichtlich mit meinem 2. Rechner ( Versuchsrechner ) Ohne Firewall oderähnliches reingegangen und gesurft und gesurft, vorher aber alles was an Patches zur Antivirensoftware da war noch installiert, danach habe icvh nach ca. 3 Std. surfen alles überprüft auch selber die gesammten exedatein überprüft und was war? Nix rein garnix ?( obwohl mein Betriebssystem Win XP nur den Servicepack 1 drauf hat und die andenen Updates nichtmal!

Hm wenn der Artikel stimmt mit den 15 Min. ungeschützt surfen, da kommt doch schon so ne Frage auf wie "Könnte doch nur Angstmache sein von Symantec und co. um Ihren Absatz anzukurbeln!"
Bild

Bild
Benutzeravatar
dragonfire
Magier(in)
Magier(in)
Beiträge: 1331
Registriert: Fr 17.05.2002 - 09:06
Wohnort: Plön
Kontaktdaten:

Beitrag von dragonfire »

Hy, Azurdrachen :winken:

Also, als ich am Dienstag Morgen meinen Rechner ins Internet gelassen habe, da war ich nichtmal 15 min. online, und zack hatte ich diese Meldung auf meinem Bildschirm (siehe Anhang)

Seitdem habe ich mir eine Firewall (Zonealarm), Norton Anti Virus auf den neusten Stand gebracht und AntiSpy installiert.
Die Hälfte der Zeit, die ich online war, habe ich mit Nachforschungen und Updates für diverse Sicherheitspakete verbracht.

Und jetzt, wo ich online bin, bekomme ich andauernd die Meldung von Zonealarm, dass sich irgendwelche Port-Inhaber mit diversen ID-Nummern und andere Fiesmöpse in meinen Rechner reinschleichen wollen...

Also, ich finde dieses Ding wirklich nicht mehr witzig.
Gruss *ich* ^.^
Benutzeravatar
Mighty
Moderator
Moderator
Beiträge: 414
Registriert: Mo 16.07.2001 - 12:14
Wohnort: Wo das Gute ist und Gerechtigkeit herrscht.

Beitrag von Mighty »

Achtung!!! Es gibt einen Neuen!

Bundesamt warnt vor neuem Wurm "Sobig.F"

Das Bundesamt für Sicherheit in der Informationstechik ( BSI ) hat am Dienstag vor einem neuen gefährlichen Computer-Wurm gewarnt. Eine Variante des bereits bekannten "Sobig"- Wurms habe innerhalb von nur wenigen Stunden bereits Tausende Rechner infiziert, teilte das BSI mit. "Sobig.F" verbreitet sich seit Dienstag per Mail mit großer Geschwindigkeit und wird nach einem Doppelklick auf den Dateianhang aktiviert.

Die entsprechende Mail lasse sich nur schwer erkennen, da die Namen der Anhänge sowie auch die des Absenders variieren können, sagte Frank Felzmann vom BSI. Das BSI warnt dringend davor, entsprechende Datei-Anhänge von eingehenden Mails ungeprüft zu öffnen.
Mighty

Vor Gericht wird kein Recht gesprochen, sondern Urteile!
Benutzeravatar
Mighty
Moderator
Moderator
Beiträge: 414
Registriert: Mo 16.07.2001 - 12:14
Wohnort: Wo das Gute ist und Gerechtigkeit herrscht.

Beitrag von Mighty »

Und hier noch ein Artikel über eine neue Abart des W32.Blaster/Lovesan:

Lovsan/Blaster: Neuer Anti-Wurm lädt MS-Update herunter

Eine neue Variante des Computer-Wurms "Lovsan/Blaster" versucht nach Angaben führender Internet-Sicherheitsexperten, seinen Vorgänger unschädlich zu machen. Anders als bei Computer-Würmern sonst üblich sei die "Lovsan"-Variante "D" so programmiert, dass sie bei einer Infektion des Rechners durch den Vorgänger die entsprechende Wurm-Datei lösche, hieß es am Dienstag.

Der neue Wurm versuche, den zur Abwehr erforderlichen Sicherheits-Patch von Microsoft herunterzuladen. Der "Anti-Wurm", auch "Welchia" oder "Nachi" genannt, breitete sich nach Angaben des Antivirus-Software-Herstellers Trend Micro seit Montag zunächst in Japan, Taiwan und Singapur aus.
Mighty

Vor Gericht wird kein Recht gesprochen, sondern Urteile!
Benutzeravatar
hafensaenger
Erzengel
Erzengel
Beiträge: 7175
Registriert: Di 21.05.2002 - 14:15
Wohnort: Fate2 Vers. 17.07.2007
Kontaktdaten:

Beitrag von hafensaenger »

Hallo Leute :winken:

Den von Mighty beschrieben Kameraden gibs inzwischen leider auch in Deutschland :
W32/Nachi-A ist ein Wurm, der sich über die RPC DCOM Schwachstelle verbreitet, ähnlich wie der W32/Blaster-A Wurm.

Microsoft hat am 16. Juli 2003 ein Patch für diese Schwachstelle, die der Wurm ausnutzt, zu Verfügung gestellt. Das Patch kann unter http://www.microsoft.com/technet/securi ... 03-026.asp heruntergeladen werden.

Der Wurm nutzt für seine Verbreitung außerdem eine Schwachstelle im Pufferüberlauf für die ntdll.dll Library in verschiedenen Versionen von Microsoft Windows. Die Schwachstelle wird durch eine Suchanfrage des WebDAV Protokolls aufgespürt.

W32/Nachi-A verwendet zwei Dateien, dllhost.exe (10.240 Bytes) und svchost.exe (19.728 Bytes). Dllhost.exe ist die Hauptkomponente des Wurms und svchost.exe ist der Standard TFTP (Trivial File Transfer Protocol)-Server, den der Wurm nur zum Übertragen von einem Ausgangsrechner auf einen Zielrechner verwendet.

Wenn der Wurm ausgeführt wird, kopiert er sich als dllhost.exe in den Ordner <Windows System>\Wins und erstellt mit Hilfe des Windows Service Control Managers neue Windows-Dienste. Es werden die Dienste RpcPatch und RpcTftpd erzeugt.

RpcPatch, mit der Beschreibung "Network Connections Sharing", startet eine Kopie des Wurms und RpcTftpd, mit der Beschreibung "WINS Client", startet den dazugehörigen TFTP-Server.

Der Wurm durchsucht dann das Netzwerk nach Computern, auf denen er die Schwachstelle ausnutzen kann. Er sendet dann ein ICMP Ping-Paket, um zu überprüfen, ob das Host online ist. Dem Ping-Paket folgt eine WebDAV Suchanfrage oder die Ausnutzung der RPC DCOM Schwachstelle. Wenn er erfolgreich ist, kopiert W32/Nachi-A mit Hilfe von tftp.exe die Wurmdateien von dem Ausgangssystem.

Wenn das System infiziert ist, versucht W32/Nachi-A, Sicherheitspatches von den Microsoft Update-Websites herunterzuladen. Je nach der Sprache des Betriebssystems verwendet W32/Nachi-A die entsprechende Download-URL aus folgender Liste:

http://download.microsoft.com/download/ ... 4ac9-b1e6-
cb99b62f9f2a/Windows2000-KB823980-x86-KOR.exe

http://download.microsoft.com/download/ ... 4ac9-b1e6-
cb99b62f9f2a/Windows2000-KB823980-x86-KOR.exe

http://download.microsoft.com/download/ ... 4af4-b576-
0a56b0a9d8e6/Windows2000-KB823980-x86-CHT.exe

http://download.microsoft.com/download/ ... 433d-8ad2-
b4b9d42049d5/Windows2000-KB823980-x86-ENU.exe

http://download.microsoft.com/download/ ... 4078-8a76-
3e81eb4554f6/WindowsXP-KB823980-x86-KOR.exe

http://download.microsoft.com/download/ ... 4507-9ac2-
6cec324b3ce8/WindowsXP-KB823980-x86-CHT.exe

http://download.microsoft.com/download/ ... 44af-8d48-
85e42de9d2c0/WindowsXP-KB823980-x86-CHS.exe

http://download.microsoft.com/download/ ... 458f-aaee-
b7a52a983f01/WindowsXP-KB823980-x86-ENU.exe

Wenn das Sicherheitspatch heruntergeladen ist, versucht W32/Nachi-A, das System neu zu starten.

Wird die Hauptservice-Routine gestartet, sucht W32/Nachi-A nach dem Prozessnamen und dem Dateinamen von W32/Blaster-A. Sofern der Prozess existiert, versucht W32/Nachi-A, den Prozess zu beenden und die Datei zu entfernen.

W32/Nachi-A löscht sich selbst vom System, wenn das Systemdatum der 1. Januar 2004 oder später ist.

Der Wurm enthält den folgenden Text, der jedoch nicht angezeigt wird:

=========== I love my wife & baby :)~~~ Welcome Chian~~~ Notice: 2004 will remove myself:)~~ sorry zhongli~~~=========== wins

MFG

Jens
"We choose our joys and sorrows
long before we experience them."

- Kahlil Gibran-
Antworten

Zurück zu „Allgemeine Diskussionen“