Willkommen ~Gast!
Registrieren || Einloggen || Hilfe/FAQ || Staff
Probleme mit der Registrierung im Forum? Melde dich unter registerEin Bild.
Autor Beitrag
000
23.10.2002, 20:18
Fratzi



Wer in letzter Zeit mal seine Firewall-Log angeschaut hat, dem ist sicher der verstärkte Traffic auf Port 137 aufgefallen.
Schuld ist ein neuer Wurm namens "OpaServ". Dieser Connectet durch den NetBUI Port und infected per remote einen Rechner [...]

Zitat:
Der Wurm überprüft zahlreiche IP-Adressen des LAN, um Computer mit einer offenen C: Freigabe zu finden, bei denen NETBIOS über TCP/IP aktiviert ist. Wenn eine Freigabe gefunden wird, wird der Wurm in den Windows-Ordner auf dieser Freigabe kopiert und verändert die Datei win.ini so, dass der Wurm beim nächsten Start von Windows auf diesem Computer aktiviert wird. Sobald das LAN überprüft wurde, führt der Wurm dieselbe Suche im Internet aus, wobei er mit einer zufällig erzeugten IP-Adresse beginnt. Jeder, der mit dem Internet verbunden ist, bei dem File Sharing aktiviert ist und der NETBIOS über TCP/IP aktiviert hat, ist dann potentiell anfällig für diesen Wurm.

Auf jeden fall sollte man mal schnell einen Blick in sein Windows-Verzeichniss werfen und nach folgenden Files ausschau halten:
C:\%WINDIR%\brasil.exe
C:\%WINDIR%\brasil.pif
C:\%WINDIR%\ScrSvr.exe

Infos über die Beseitigung etc. gibt es u.a. hier:
W32/Opaserv-A | Sophos (ScrSvr.exe)
W32/Opaserv-C | Sophos (brasil.exe/brasil.pif)
W32/Opaserv.worm | McAfee (WinPatch wegen shared passwords, Firewall-Infos etc.)

Note:
Dieser Wurm infected die Rechner ohne, dass man etwas herunterladen muss. Er scannt die IP's durch und sucht den offenen Port 137 (Win-Bug vorrausgesetzt). Mein alter Rechner wurde auch so infiziert.

--

Source SDK


Dieser Beitrag wurde am 23.10.2002 um 20:25 von Fratzi bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
001
23.10.2002, 21:27
assi



Ich hab den Wurm nicht.
Windows muss nicht unbedingt auf Laufwerk C: installiert werden. %windir% sollte reichen.

--

zum Seitenanfang zum Seitenende Profil || Suche
002
23.10.2002, 21:49
epidemic



Ich habe zumindest diese Dateien nicht.
Ausserdem habe ich Windows Millenium - ist da die Lücke vielleicht schon dicht?

--

Der Optimist glaubt, dass wir in der Besten aller Welten leben.
Der Pessimist fürchtet, dass dies stimmt.

zum Seitenanfang zum Seitenende Profil || Suche
003
24.10.2002, 00:35
Morpheus



bei me sind keine lücken dicht, befreie dich von dieser Illusion. Mmmh mein router zeigt mir 3 scanns auf 137. wurden natürlich geblockt =)

--

MFG Morpheus
www.slware.com || www.thwboard.de ||
www.comparium.de - Der clevere Preisvergleich // Coming soon

zum Seitenanfang zum Seitenende Profil || Suche
004
24.10.2002, 11:47
dz|-freezer



Hab ihn auch nicht aber danke für den tipp :) solche news mag ich

mfg freezer

--

zum Seitenanfang zum Seitenende Profil || Suche
005
24.10.2002, 18:20
Kali



Me ist auch Clean.

--

www.modguide.de | Besucht die größte Modpage der Welt

zum Seitenanfang zum Seitenende Profil || Suche
006
24.10.2002, 19:41
Onkel Dittmeyer



Das Scheiss Ding hatte ich auch und es hat prompt meines Vaters Rechner übers LAN mitinfiziert, konnt ich mir wieder was anhören von wegen Downloads...
Naja hab eh formatiert und seitdem is nix mehr.

--

zum Seitenanfang zum Seitenende Profil || Suche
007
25.10.2002, 16:25
Fratzi



rofl ich hab den pc seit 20min an und schon hab ich über 30 connect versuche auf 137 :/

--

Source SDK

zum Seitenanfang zum Seitenende Profil || Suche
008
26.10.2002, 00:49
ScyTheMan
Moderator


also ich bin/war nicht infiziert
in ThW ist heute irgendwie auch der Wurm drin!

--

http://choerbaert.org
Ein Gespenst geht um im Netz - das Gespenst des Open Source
csndr

zum Seitenanfang zum Seitenende Profil || Suche
009
26.10.2002, 08:05
Jaschabär



und der wurm kommt nur über freigegebenes C: ?
naja, dann egal, bei mir is net frei gegeben, dafür krieg ich ständig bescheurte mails von leuten die ich nich kenn (heut morgen schon 6 )
hab eine aufgemacht, aber mein AntiVir hat mich gewarnt ... zum glück

--

zum Seitenanfang zum Seitenende Profil || Suche
010
26.10.2002, 10:10
sssebA



Sp4mm3r und v!r3n-verschicker sucken! :D

Schon 'ma aufgefallen?! :D

--

Die Fehler in diesem Post gehören mir!!! :)

sssebA hat wieder zugeschlagen!!!

Hrhrhr ...da sagt nochmal einer unsere Community sei nett... hrhrhr

zum Seitenanfang zum Seitenende Profil || Suche
011
26.10.2002, 14:04
Deathstar



schaut mal nach ob ihr die datei alevir.exe bei euch habt, die kam mit den anderen dateien auch noch.

--

zum Seitenanfang zum Seitenende Profil || Suche
012
26.10.2002, 17:50
Fraghunter



Wen's interressiert:

Ein Fix, der den Bug in Win9x und WinME, der vom Virus ausgenutzt wird, behebt:
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS00-072.asp

Ausführliche Infos zu dem Wurm:
http://securityresponse.symantec.com/avcenter/venc/data/w32.opaserv.e.worm.html

Und ein Programm, um das Teil zu entfernen:
http://securityresponse.symantec.com/avcenter/venc/data/w32.opaserv.worm.removal.tool.html

Ich denke mal, damit sollte allen geholfen sein.

--

Nihil timeo, nulla re opprimor, nulli periculo cedo.
www.TheDoenerKing.de

zum Seitenanfang zum Seitenende Profil || Suche
013
27.10.2002, 17:39
chriss



Zitat:
Fraghunter postete
Wen's interressiert:

Ein Fix, der den Bug in Win9x und WinME, der vom Virus ausgenutzt wird, behebt:
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS00-072.asp

Ausführliche Infos zu dem Wurm:
http://securityresponse.symantec.com/avcenter/venc/data/w32.opaserv.e.worm.html

Und ein Programm, um das Teil zu entfernen:
http://securityresponse.symantec.com/avcenter/venc/data/w32.opaserv.worm.removal.tool.html

Ich denke mal, damit sollte allen geholfen sein.

wie siehts denn mit 2k und xp aus?
sind die auch betroffen?

--

zum Seitenanfang zum Seitenende Profil || Suche
014
28.10.2002, 03:58
Fraghunter



Halb

aus dem Internet können sie sich den Virus nicht einfangen, aber dafür aus dem lokalen Netzwerk.
Ich hab aber ehrlich gesagt nicht so ganz verstanden, b der Virus sich dann auf dem Win2k System ausführen kann.

Ich hab eh Norton Antivirus, da ist das nicht mein Problem :P

--

Nihil timeo, nulla re opprimor, nulli periculo cedo.
www.TheDoenerKing.de

zum Seitenanfang zum Seitenende Profil || Suche