View previous topic :: View next topic |
Author |
Message |
Thieyoshin aka. The_Edge

Joined: 03 Jun 2002 Posts: 982
Location: Bremen
|
Posted: 12.08.2003, 15:47 Post subject: ACHTUNG WINDOWS XP USER LESEN wg VIRUS |
|
|
die tage geht ein virus um, nähere infos dazu später. erstmal alle xp user installieren:
link zur microsoft patch page
--PATCH--
direkter download-link
2 bilder:
auftretender virus:
datei in der machine registry - msblast.exe
dann noch (falls vorhanden), folgende datei löschen: c:windowssystem32msblast.exe
alles klar?
edge ende.
|
|
Back to top |
|
 |
Do_Checkor Administrator

Joined: 19 Nov 2000 Posts: 7773
Location: Oldenburg (Oldb.)
|
Posted: 12.08.2003, 16:04 Post subject: |
|
|
hier die liste der betroffenen systeme.
Microsoft Windows Server 2003, 64-Bit Enterprise Edition
Microsoft Windows Server 2003, Enterprise Edition
Microsoft Windows Server 2003, Standard Edition
Microsoft Windows XP Professional
Microsoft Windows XP Home Edition
Microsoft Windows XP Media Center Edition
Microsoft Windows XP Tablet PC Edition
Microsoft Windows 2000 Advanced Server
Microsoft Windows 2000 Professional
Microsoft Windows 2000 Server
Microsoft Windows NT Server 4.0
Microsoft Windows NT Server 4.0 Terminal Server Edition
Microsoft Windows NT Workstation 4.0
why walk when I can run? why run when I can drive? why drive when I can fly? why just fly when I can descent?
|
|
Back to top |
|
 |
Thieyoshin aka. The_Edge

Joined: 03 Jun 2002 Posts: 982
Location: Bremen
|
Posted: 12.08.2003, 16:34 Post subject: |
|
|
weitere informationen:
wie checkor schon gepostet hat, scheint dieser virus auf allen windows-betriebsystemen, die NT-basiert/neuer als 9X/ME sind´, zu ziehen!
zitat teccentral.de
quote: Anscheinend gibt es einen findigen Tüftler, der eine Lücke im System gefunden hat, über eine Remoteverbindung via Telnet kann man so Befehle auf dem System ausführen. Dabei hält sich ein Shutdown nach 60 Sekunden wirklich in Grenzen und gilt wohl wirklich nur als Schuss vor den Bug, schlimmeres wäre denkbar.
Folgender Befehl unterbricht den Countdown allerdings : "shutdown -a".
hier ein link zur generellen infopage von microsoft:
klick mich
edit: so, habe mir mal den virus zuschicken lassen und ihn ausgeführt. .
- und ausser diesen eintrag hier:
passierte bei windows 2000 SP4 nichts.
Bearbeitet von - the_edge am 12 Aug 2003 16:44:10
|
|
Back to top |
|
 |
Coolchris Forum-Nutzer
Joined: 24 Feb 2001 Posts: 668
Location: Germany
|
Posted: 12.08.2003, 16:47 Post subject: |
|
|
hehe ... das fenster hatte ich auch ohne diesen virus des öffteren *g
extra fuer ecke nochmal ... dieses fenster
-------------------------
Wer die Hände in den Schoß legt, muss noch lange nicht untätig sein
Bearbeitet von - coolchris am 12 Aug 2003 19:15:43
|
|
Back to top |
|
 |
Do_Fuchs Ich putze hier nur
Joined: 03 Mar 2001 Posts: 480
Location: Haiti
|
|
Back to top |
|
 |
Tiekiller Forum-Reverend

Joined: 11 Feb 2001 Posts: 1416
Location: Otterfing / Bavaria
|
Posted: 12.08.2003, 19:58 Post subject: |
|
|
Shitfuck! Ich hab das Ding!
Kann mir mal einer diesen Satz erklären bitte:
quote: If you are running Windows XP, then disable System Restore. Refer to the section, "System Restore option in Windows Me/XP," for additional details.
Wo deaktiviere ich da was? Was meinen die mit System Restore?
Woran erkennt ein Blinder, daß er mit Hinternabputzen fertig ist???
|
|
Back to top |
|
 |
Ben OOTS

Joined: 10 May 2002 Posts: 2884
Location: Aachen / D
|
Posted: 13.08.2003, 09:12 Post subject: |
|
|
Ich denke mal System Restore = Systemwiederherstellung
In der Systemsteuerung unter System/Systemwiederherstellung kannst Du die selbige deaktivieren, was Du nach Aussage des Textes auch tun sollst.
Was dann da mehr stehn soll, weiss ich auch nicht
VTC-Ben
Bearbeitet von - VTC-Ben am 13 Aug 2003 09:14:16
|
|
Back to top |
|
 |
DigiJo Forum-Nutzer
Joined: 12 Feb 2002 Posts: 950
Location: Niedersachsen
|
Posted: 13.08.2003, 09:46 Post subject: |
|
|
hast du ein removetool benutzt das diese meldung ausgibt? ich schätze mal es geht darum:
neuere windowsversionen machen ein backup von allen wichtigen systemfiles in einem versteckten ordner, und holen sich diese files zurück wenn eines beschädigt oder verändert wird.
wenn du dir einen virus einfängst kann es gut sein das der sich auch in dem system-restore ordner ablegt.
wenn ein tool den virus dann entfernt kann es passieren das windows sich den aus dem system restore ordner herrausholt und von selbst wieder neu installiert oder aber das entfernen verhindert.
schöne neue bill-gates-welt. leider hab ich kein xp und weiß nicht wie man das restore da abstellt aber ich mach mich mal schlau.
p.s. gestern abend war das inet sowas von langsam, ich schätze mal da haben 1000de von infizierten rechner nette kleine päckchen durch das net gejagt, wäre nicht das erste mal.
|
|
Back to top |
|
 |
Tiekiller Forum-Reverend

Joined: 11 Feb 2001 Posts: 1416
Location: Otterfing / Bavaria
|
Posted: 13.08.2003, 09:54 Post subject: |
|
|
Danke Jungs! Hatte ihn schon wieder los ohne es zu wissen! Scheinbar macht der Patch nix anderes, als das was Checki und ich in einer Telefonkonferenz schon durchgezogen hatten. War übrigends auch das gleiche was Egge vorgeschlagen hatte!
Woran erkennt ein Blinder, daß er mit Hinternabputzen fertig ist???
|
|
Back to top |
|
 |
Vengeance Forum-Nutzer

Joined: 11 Feb 2002 Posts: 1338
Location: Hünfeld
|
Posted: 13.08.2003, 11:14 Post subject: |
|
|
Patch installiert, aktuellen Virenscanner (antiVir) installiert und Festplatten überprüft, die entsprechenden Ports per Firewall deaktiviert.
Alles klar, kein Wurm drauf.
Die Wege einen Pyros sind unergründlich. Amen!
|
|
Back to top |
|
 |
Maulwurf aka Seeker
Joined: 17 Jul 2001 Posts: 2192
Location: Stuttgart
|
Posted: 13.08.2003, 16:23 Post subject: |
|
|
LOL, jetz kommt kurz meine Geschichte dazu:
(wenn ich soweit komm)
vorgestern: win2k (+sp3) geschrottet.
gestern: Image aufgespielt, ohne Firewall
gerade: firewall an, gleich das erste fenster: outgoing connection alert! von wem? msblast.exe auf port 135
soso, werd ich das image gleich nochmal drauf machen und die firewall dann vor dem ersten internetbesuch.
dass sich der rechner nach 60s ausschaltet hatte ich aber nicht. nach ner zeit gibts irgend nen anderen fehler, der den IE lahm legt, es funzt dann kein link etc mehr. nur noch das aktuelle IE-Fenster. (IE6)
Bild:
Trinker alt, Trinker alt, wenns da steht dann trinka mas halt!
|
|
Back to top |
|
 |
Floyd Forum-Orakel

Joined: 20 Mar 2001 Posts: 2912
Location: Dresden, Germany
|
Posted: 13.08.2003, 16:26 Post subject: |
|
|
dsl ohne firewall -> seeeehr mutig
|
|
Back to top |
|
 |
Maulwurf aka Seeker
Joined: 17 Jul 2001 Posts: 2192
Location: Stuttgart
|
Posted: 13.08.2003, 16:34 Post subject: |
|
|
2000 hab i gsagt
los wird man das teil aber sehr leicht.
im system32 ordner (zeigt ja scho der screeni) die datei löschen, in der registry ist noch ein Eintrag im Ordner Run, den weg und gut is.
hab die regel für den msblast ausm firewall gelöscht, bis jetz hat er keinen alarm geschlagen.
Bearbeitet von - Maulwurf am 13 Aug 2003 16:36:35
|
|
Back to top |
|
 |
Thieyoshin aka. The_Edge

Joined: 03 Jun 2002 Posts: 982
Location: Bremen
|
Posted: 13.08.2003, 18:54 Post subject: |
|
|
quote:
dsl ohne firewall -> seeeehr mutig
LOL! eben.
warum haste noch kein SP4 seeka? ich hab das teil bei mir "freiwillig" installiert (weil ich wusste, dass nicht viel passieren kann) und nix passierte except einem autostarteintrag - nix inner registry, keine laufende msblast.exe inner prozessliste, keine msblast.exe unter c:windowssystem32...
SuSE linux router rulez.
Unter VerDAUung versteht man die völlige Verblödung eines PC- und/oder Onlineusers.
|
|
Back to top |
|
 |
Skorpion Linux-Support

Joined: 06 Jul 2001 Posts: 243
Location: Dresden, Germany
|
Posted: 13.08.2003, 19:30 Post subject: |
|
|
solche viren sollte es öfters geben
beschert mir im moment jede menge arbeit =p
das lustigste kam gerade auf heise dazu
http://www.heise.de/newsticker/data/dab-13.08.03-002/
auch linux rechner sind betroffen ... lol
wenn man denn dce laufen hat
ansonsten lässt der wurm mich persönlich ziemlich kalt =)
--------------------------
Skorpion
Es gibt 10 Arten von Menschen die Binär verstehen, diejenigen die es tun, und diejenigen die es nicht tun.
Last edited by Skorpion on 14.10.2007, 14:49; edited 1 time in total |
|
Back to top |
|
 |
Thieyoshin aka. The_Edge

Joined: 03 Jun 2002 Posts: 982
Location: Bremen
|
Posted: 13.08.2003, 20:16 Post subject: |
|
|
mich lässt er auch kalt - ausser dass ich ne menge leuten im inet geholfen habe, das teil zu killen -
aber@seeka's kerioFW: "wants to connect to 217.2.80.2:135" ah hah... wem is dem?
getraced? oder ist das nur ein weiterer "peer" im "virennetzwerk", dass das teil spinnt?
Unter VerDAUung versteht man die völlige Verblödung eines PC- und/oder Onlineusers.
|
|
Back to top |
|
 |
Munk Forum-Nutzer

Joined: 30 Jun 2001 Posts: 2140
Location: Herzogenrath
|
Posted: 13.08.2003, 20:48 Post subject: |
|
|
Selbst das SP4 beinhaltet den Patch noch nicht, da die Sicherheitslücke erst seit ein paar Tagen bekannt wurde.
Wer keine Firewall hat, handelt in meinen Augen schon fahrlässig - wie ohne Gurt Auto fahren.
Virenscanner bringen da kaum was, da sie erst aktiv werden, nachdem der Befall da ist, und sich schon längst verbreitet hat. Außerdem dürfte kaum jemand die nötige Disziplin und Ausdauer haben, das Dingen jeden Tag aktuell zu halten.
--
Du hast keine Chance, also nutze sie!
|
|
Back to top |
|
 |
Aga Forum-Nutzer

Joined: 29 Jun 2001 Posts: 756
Location: weit draussen bei Berlin
|
Posted: 13.08.2003, 21:16 Post subject: |
|
|
Na, dagegen hat man doch einen DSL Router mit FW. Da kommt das Ding nicht durch.
Naja, für alle Fälle ist dieses der allererste Sicherheitspatch von M-Soft, den ich seit 10 Monaten einspiele.
Und wie man liest, ist das Problem schon seit Ende 07 bekannt, und nur ein worm wurde noch nicht im realen Netz entdeckt.
Na, nun geht halt die Post deswegen los
Aga
Betet, das ich es auch noch schaffe. Doch ich bin dran.
|
|
Back to top |
|
 |
Do_Checkor Administrator

Joined: 19 Nov 2000 Posts: 7773
Location: Oldenburg (Oldb.)
|
Posted: 13.08.2003, 21:35 Post subject: |
|
|
quote:
"wants to connect to 217.2.80.2:135" ah hah... wem is dem?
das war wohl seine eigene IP...
|
|
Back to top |
|
 |
Maulwurf aka Seeker
Joined: 17 Jul 2001 Posts: 2192
Location: Stuttgart
|
Posted: 14.08.2003, 15:28 Post subject: |
|
|
ne war net meine ip. der wurm versucht rechner anzupingen, deren IP von meiner aktuellen an, aufsteigend sind. ich hatte vielleicht .1 oder sowas. wer weiß wie viele er scho gepingt hat.
der MS-update kommt erst in SP5 rein, also nix mit SP4. mit isdn will ich mir das eh net laden, weils net lebenswichtig ist.
Trinker alt, Trinker alt, wenns da steht dann trinka mas halt!
|
|
Back to top |
|
 |
|