You are not logged in.

  • Login

Dear visitor, welcome to Community-of-Darkness. If this is your first visit here, please read the Help. It explains how this page works. You must be registered before you can use all the page's features. Please use the registration form, to register here or read more information about the registration process. If you are already registered, please login here.

QuadratImKreis

... doesn't care.

Date of registration: Nov 30th 2003

Posts: 2,240

Gender: male

1

Wednesday, May 5th 2004, 3:22pm

[SECURITY] Sasser

Okay,

ist zwar schon ein paar Tage alt, aber trotzdem mal für alle hier die Info, weil ich schon seit Tagen am rumkrebsen bin um das Scheißteil wieder runterzukriegen. Sowas passiert, wenn man drei Wochen weg ist und die Virendefinitionen nicht up to date sind. *kotz*




Wurm Sasser dringt über Windows-Sicherheitslücke ein

Man musste kein Prophet sein, um nach den letzten Veröffentlichungen von Security Advisories zu Sicherheitslücken in Windows einen Wurm vorauszusagen, der genau über diese Lücken in Systeme eindringt. Solch ein Wurm ist nun aufgetaucht. Der Schädling, den die Hersteller von Antivirensoftware Sasser nennen, nutzt einen Fehler im Local Security Authority Subsystem Service (LSASS), der unter anderem zur Authentifizierung von Systemen in Netzwerken dient. Durch den Fehler ist es möglich eigenen Code in verwundbare Systeme einzuschleusen. Bedroht sind nicht gepatchte Windows-2000 und XP-Systeme.

Sasser erzeugt zufällige IP-Adressen und nimmt mit den darunter erreichbaren Systemen Kontakt auf. In verwundbare Rechner injiziert er Code, der den eigentliche Wurm von bereits infizierten Systemen nachlädt. Auf befallenen Systemen läuft dazu auf Port 5554 ein FTP-Server. Des Weiteren soll der Wurm auf anderen TCP-Ports ab 1068 auf eingehende Verbindungen lauschen. Sasser verursacht zudem – wie seinerzeit schon der Wurm Blaster/Lovsan – manchmal einen Absturz des LSA-Dienstes, was zum Reboot des Rechners durch den NT-Autoritätsdienst innerhalb von 60 Sekunden führt. Abhilfe schafft ein "shutdown -a" in der Windows-Eingabeaufforderung vor Ablauf dieser Zeitspanne. Eine echte Schadroutine hat Sasser nicht, auch scheint die Verbreitung des Schädlings noch recht gering zu sein. Anwender sollten aber dennoch den Patch von Microsoft einspielen

Quelle: http://www.heise.de/security/news/meldung/47037




Und Nummer zwei:





Weitere Informationen zu Sasser-Würmern

Die Sasser-Wurm-Familie hat sich um ein weiteres Mitglied vergrößert: Sasser.D. Die neue Variante sucht nach anderen Systemen, indem sie bis zu 30 Ping-Pakete (ICMP Echo-Request) pro Sekunde versendet. Nach Angaben des Internet Storm Centers greift Sasser.D auch auf Multicast-Scans zur Suche zurück, was in einigen Netzwerken -- aufgrund der hohen Last -- wohl schon zu instabilen Routern geführt hat. Auch die anderen Sasser-Varianten erhöhen die Netzlast signifikant, wenn sie auf die Suche nach verwundbaren Rechnern gehen: Bis zu 1000 Scan-Threads können gleichzeitig laufen.

Der E-Mail-Wurm Netsky.AC versucht derweil, die Sorge vor Wurmangriffen auszunutzen und tarnt sich unter anderem als Removal-Tool für Sasser.B. Als Absender erscheint dann ein Hersteller von Antivirensoftware. Anwender sollten solche Mails sofort löschen, die Hersteller versenden niemals derartige Tools, Patches oder Signaturen per E-Mail.

Systeme, die bereits mit einer Sasser-Variante infiziert sind, laufen Gefahr, noch für weitere Schädlinge als Wirt zu dienen. Beispielsweise dringt Phatbot über dieselbe Sicherheitslücke in Windows-2000 und XP-Systeme ein. Zudem öffnet Sasser Hintertüren, über die zusätzliche Würmer und Trojaner eindringen können. Bei einer Mehrfachinfektion nützen auch die Removal-Tools der Hersteller nichts mehr. Am sichersten ist dann nur noch die Neuinstallation des Betriebssystems.

Zu ersten Ausfällen hat der Wurm schon geführt, allerdings nur indirekt: Die Deutsche Post hat nach Angaben der hannoverschen Neuen Presse aus Angst vor dem Wurm die Sicherheitsrichtlinie der Firewall verschärft. Das hielt dann aber nicht nur den Wurm außen vor, sondern auch die Rechner für Bankgeschäfte in den Postfilialen. Geldauszahlungen konnten nur noch per Formular verbucht werden

Quelle: http://www.heise.de/security/news/meldung/47097



So, das hätten wir. Kommen wir jetzt zu meiner Frage:
Wieso krieg ich das Scheißteil nicht runter, trotz Removal-Tool, Komplettem System-Scan und nigelnagelneuen MIcroscheiß-Patchs?
Und: Was für ein Prozess ist klwin.exe?


Habt Dank für Antworten, mein Rechner läuft sonst Gefahr aus dem Fenster geworfen zu werden.


QIK
Kein Tag vergeht, ohne daß ich mich nicht aufgeregt hätte über Menschen,
die wirklich besser einen Goldfisch gekauft hätten.
Aber nein, es mußte ein Hund sein.

Dimidium facti qui coepit habet.
--Horaz
  • Go to the top of the page

Kao

König der Narren

Date of registration: Sep 24th 2003

Posts: 3,675

Gender: male

2

Wednesday, May 5th 2004, 4:14pm

Hast du XP?
Als ich immer trojaner hatte, wurden die nach jedem NEUSTART wiederhergestellt, obwohl ich sie gelöscht hatte.
Vielleicht einfach mal löschen, wenn du ihn gefunden hast und diese Funktion ausstellen.
Und dann neu starten.

Weiß nicht ob es hilft, aber probieren kann man es ja doch mal.
"In der Unendlichkeit des Seins ist nichts so klein wie das eigene Selbstbewußtsein."

Du bildest dir was auf deine Bildung ein?
Du denkst gespeichertes Wissen aus Büchern flösst anderen Respekt ein?
In Wahrheit bist du doch nur "so" klein und stehst da...ganz allein.
Du kannst deinen Frust ja doch nur an anderen auslassen.
  • Go to the top of the page

Webpoet

Professional

Date of registration: Mar 8th 2004

Posts: 1,441

Gender: male

3

Wednesday, May 5th 2004, 4:46pm

Ich hatte mir das Teil auch eingefangen. Mit dem Tool stinger hab ich es ohne Probleme runterbekommen. Was übrigens auch hilft um sasser einzudämmen ist eine laufende Firewall. Da ist Zonealarm ganz gut und vorallem kostenlos.
Lerne zu pokern wie die Profis und gewinne mit Strategie! Hole Dir Deinen $50+$100-Bonus von PokerStrategy.com!
  • Go to the top of the page

Cthulhu

Kaputtalist

Date of registration: Sep 24th 2003

Posts: 2,680

Gender: male

4

Wednesday, May 5th 2004, 5:26pm

ich bin das Ding auch seit gestern los.

Das runterfahren lässt sich ganz leicht ausschalten!

einfach im Startmenü auf ausführen dann "shutdown -a" eingeben...schon fährt das Ding nimmer runter...dann kannst du Virenupdates ziehen und den Patch von Microsoft
early bird gets the worm, but the second mouse gets the cheese
  • Go to the top of the page

Dystopie

Professional

Date of registration: Oct 11th 2003

Posts: 3,270

5

Wednesday, May 5th 2004, 6:12pm

Hehe,

da kann ich noch froh sein, dass ich w98 habe, denn der fällt den net an..

Ist ja auch so, dass die neuen Viren, Würmer, auch für die neusten Programme geschrieben werden.. Und nemmer für die alten..

RoB :rob
Liebe ist wie der Wind - Man kann sie nicht sehen, aber fühlen!
  • Go to the top of the page

QuadratImKreis

... doesn't care.

Date of registration: Nov 30th 2003

Posts: 2,240

Gender: male

6

Wednesday, May 5th 2004, 8:24pm

@ROB: Tja, is vielleicht gut, dass er auf 98 nix auslöst, aber anfallen kann er dich schon. Es passiert zwar nix, aber bei laufender I-Net-Verbindung verbreitest du ihn weiter.

Aber glücklich kannste dich trotzdem schätzen, dass bei dir wenigstens nix passiert.

@Lulu: Mein Prob war nich mal, dass er dauernd runtergefahren hat. Das war komisch, ich hatte n schwarzen Bildschirm mit normalem Mauszeiger drauf. Und immer wenn ich über den Tasmanager den Prozess klwin.exe beendet habe, war mein Desktop wieder da. Sehr suspekt.

Ich bin ihn jetzt übrigens los.

Meine Verfahrensweise war folgenden:

Als erstes hab ich die Systemwiederherstellung auf allen Laufwerken deaktiviert, weil XP ja sonst die Änderung von Norton merkt und alles rückgängig macht, also aus.
Dann hab ich meine Virendefinitionen auf den neuesten Stand gebracht.
Dann hab ich mir die komischen XP-Patchs gesaugt. Das wichtigste war dabei XP-Hotfix KB835732.
Dann hab ich das Symantec Removal-Tool drüber laufen lassen, das hat dann glaub 33 Dateien gelöscht und zwei Registry-Einträge entfernt. Dann hab ich nochmal nach den Dateien gesucht, die der Wurm erstellen soll. Die waren nimmer da.
Dann hab ich neu gebootet, und schwupps war wieder alles beim alten. Wieder dauernd Virenwarnungen und scheiß schwarzer Monitor, blaschwall.

Dann hab ich das Removal-Tool nochma laufen lassen, das hat aber nix mehr gefunden, komischerweise.
Dann hab ich n Safeboot gemacht und das Teil nochmal laufen lassen, da hat er dann nochmal 33 Dateien gelöscht. Dann hab ich wieder normal gebootet, n kompletten System-Scan gemacht und war virenfrei.


In Kurzform wie man es richtig machen sollte:
Systemwiederherstellung deaktivieren
Virendefinitionen updaten
XP-Patch saugen
Removal-Tool saugen
Safeboot machen, also abgesicherten Modus laufen lassen
Removal-Tool benutzen
Normal booten
Fertig.

Danach kann man die Wiederherstellung auch wieder anmachen glaub ich.

Auf jeden Fall bin ich jetzt glücklich Wurmfrei.


QIK
Kein Tag vergeht, ohne daß ich mich nicht aufgeregt hätte über Menschen,
die wirklich besser einen Goldfisch gekauft hätten.
Aber nein, es mußte ein Hund sein.

Dimidium facti qui coepit habet.
--Horaz
  • Go to the top of the page

Savage

Intermediate

Date of registration: Feb 15th 2004

Posts: 335

7

Thursday, May 6th 2004, 8:47am

Ich hab das Teil nicht bekommen ;(
Liegt wohl an meiner Firewall von McAfee, ach Mensch jetzt wollte ich auch mal nen Virus haben .....
  • Go to the top of the page

Date of registration: May 13th 2004

Posts: 64

8

Friday, May 14th 2004, 10:36am

@Savage: laesst sich einrichten ;-) Ich hab hier noch ne FAT32 Partition (~3 GB) da hab ich ne Menge Viren gelagert... Ich sollt ma wieder nen Viruscheck machen, wieviele das inzwischen sind :-) Dort lager ich ja alles ab... Das letzte mal war ich so bei 5000 Viren, Wuermer & Co...
*insert evil grin here* Der IT-Krieg kann kommen.
Naja, aber die Partition hab ich windows nicht rangemountet, zu gefaehrlich, aber Linux macht da schon Spass :-)

so long
UltioDeiSum
<font color="#AA0000"><i><strong>Barbarus hic ergo sum, quia non intellegor ulli.</strong></i></font>

<i><font color="#cc0000">Mundus vult decipi, ergo decipiatur.</font></i>

<i><font color="#ff0000">Why do you make me, remember my hate, all this shame? Don't you hate me? ... sometimes? I have no place to run and hide. I have no place to hide, which I like.</i> - <b>KoRn</b></font>
  • Go to the top of the page