.
|
|
| Autor | Beitrag |
|---|---|
|
000 12.08.2003, 17:40 LePrau |
Seit vorgestern kursiert im Internet ein neuer Wurm, der sich ziemlich schnell verbreitet. Symptome sind: Um den Wurm zu entfernen 1. Offline bleiben bis man bei Schritt 5. ist. 2. im Startmenü-> Ausführen regedit eingeben und starten. In dem Verzeichnisbaum auf der linken Seite zum Pfad "Arbeitsplatz\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" gehen und den Eintrag "windows auto update" der msblast.exe aufruft löschen. 3. Neustarten, und dann die Datei "msblast.exe" in [Windowsverzeichnis]\system32 löschen. Jetzt ist der eigentliche Wurm entfernt. 4. [vor allem bei langsamer Internetverbindung] Wenn man den Remote-Prozedur-Aufrufdienst nicht beenden kann, sollte man sich folgenden Befehl merken: 5. Online gehen, Patch einspielen: FALLS der Microsoft-Server kurzzeitig überlastet ist, den Thewall-Mirror benutzen: Nach Schritt 5 wieder neustarten, dann sollte man zumindest vor diesem Wurm sicher sein :) Jetzt sollte man den RPC-Dienst nur wieder auf automatisch stelleun und starten (über Rechtsklick -> starten) Der Forenthread dazu: http://www.thewall.de/forum/showtopic.php?threadid=38007 Dieser Beitrag wurde am 15.08.2003 um 01:27 von LePrau bearbeitet. |
|
Profil || Suche |
|
001 12.08.2003, 18:36 [ LOD q|p Silver ] |
Es reicht aber auch wenn man sich das "REMOVETOOL" bei einem funktionierentem PC herunter ladet. Beschreibung: Tool: Homepage: THE CONSPIRACY IN SHADOW |
|
Profil || Suche |
|
002 12.08.2003, 18:48 LePrau |
Der RPC-Bug besteht dann aber weiterhin. Da der MS-Server urplötzlich ausgelastet ist hat dp die Files mal auf den NGZ-Server gepackt :) -- |
|
Profil || Suche |
|
003 12.08.2003, 18:53 Fratzi |
man sollte allerdings das windowsupdate wirklich erst ausführen, wenn der wurm 100%ig weg ist, denn: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] Key: "Windows auto update" bzw. schritt 2 oben befolgen --Dieser Beitrag wurde am 12.08.2003 um 18:53 von Fratzi bearbeitet. |
|
Profil || Suche |
|
004 13.08.2003, 12:44 masterofmod |
Haha ich habe win98se (nicht ohne Grund) -- |
|
Profil || Suche |
|
005 13.08.2003, 12:49 [ LOD q|p Silver ] |
Ich weiß.. sorry habe ich vergessen hinzuschreiben.. es kommt nach erfolgreichem entfernen des Virus die aufforderung den patch herunterzuladen. -- Homepage: THE CONSPIRACY IN SHADOW |
|
Profil || Suche |
|
006 13.08.2003, 13:03 Small_Player |
toll zu spät*g* war auf ner LAN bis gestern abend. ich mache heute den PC an und war 3 min online....Norton hat sein automatisches Update fertig und schwups "VIRUS GEFUNDEN" zum Glück macht der ja nichts schlimmes oder? Aber ich finds schon geil wie sich so ein Wurm verbreiten kann! --www.MicHappe.de |
|
Profil || Suche |
|
007 13.08.2003, 16:37 Smeagol |
der wurm hätte nur in den nächsten tagen ne DoS-attacke irgndwohin gestartet |
|
Profil || Suche |
|
008 13.08.2003, 18:11 OJay |
um genau zu sein am 16ten august auf den windowsupdate.com server. AAAABBER da der eigentliche server ja windowsupdate.microsoft.com ist, brauchte ms um das ganze zu verhindern, einfach nur der dns windowsupdate.com die ip 127.0.0.1 zu geben. somit wäre die attacke des wurms, sollte er denn noch auf genug rechner vorhanden sein, sowieso im sande verlaufen...schade eigentlich, wie ich finde. auch die geschichte mit dem "in 60sec wird der rechner heruntergefahren" ist nur ein bug dieses wurms... also man sieht: dank der "unfähigkeit" des coders geht die sache glimpflich aus. AAAABER: nun, da dieser bug in xp und 2000 bekannt ist könnten ihn sich "fähigere" leute zu nutze machen, und bösartige viren schreiben. also: AUF ALLE FÄLLE den patch installieren, auch wenn man eine firewall router etc hat!!! --cya dat OJay |
|
Profil || Suche |
|
009 13.08.2003, 18:32 K-Putt |
@OJay: Wo steht geschrieben dass sich die DOS Attacke gegen den Hostnamen windowsupdate.com richtet? Vielleicht war der ersteller des Virus so klug gleich die aufgelöste Adresse von windowsupdate.com zu verwenden? --Rambo Engineer @ Drippy's 2fort - finest TFC 1.5 || Bild Upload || The world's most advanced open source database |
|
Profil || Suche |
|
010 13.08.2003, 18:58 OJay |
1.: es steht im quellcode im klartext (ebenso wie der nette spruch ^^) cya dat OJay Dieser Beitrag wurde am 13.08.2003 um 18:58 von OJay bearbeitet. |
|
Profil || Suche |
|
011 15.08.2003, 00:27 KillerKuh |
Lol der Virus ist voll die pest ich hab zum glück ne routerfirewall - also kann er mich net Fi**en aber 'n kollege hatte den hat dann formatiert war danach kurz im netz und schwupps war er wieder da.... voll krass das teil... --Member der Huren GmbH | KillerKuh.com |
|
Profil || Suche |
|
012 15.08.2003, 00:36 Exec |
ja wer so sinnlos is und deshalb formatiert is doch eh "voll krass" .... *e* "selbermachen rockt am meisten :D" - -LeJean- Dieser Beitrag wurde am 15.08.2003 um 00:42 von Exec bearbeitet. |
|
Profil || Suche |
|
013 15.08.2003, 01:27 theDon |
Quellcode:static volatile const char[] foo = "windowsupdate.com";danach hat man auch windowsupdate.com im quelltext stehen...
--\o tanz den naziprau! o/ And more than ever, I hope to never fall, |
|
Profil || Suche |
|
014 15.08.2003, 01:29 LePrau |
Exec: Danke, ich habe den Befehl auch gekannt, aber mangels Erfahrung noch nicht erwähnt :) Heute hat eine Bekannte damit erfolgreich 3 Rebbots beim saugen des Updates mit 56k-Modem abwehren können. Der Credit geht auf alle Fälle an dich. btw, keiner hat bemerkt das im vorletzten Absatz "Schitt 5" stand >:D -- |
|
Profil || Suche |
|
015 15.08.2003, 16:59 ScyTheMan Moderator |
Ich wurde verschont, 5 Tage LAN :) --http://choerbaert.org
|
|
Profil || Suche |
|
016 15.08.2003, 18:18 THC|Pagan |
ich wurde verschont, win98se :D |
|
Profil || Suche |
|
017 15.08.2003, 19:10 xenomeliteforce |
Ich hab WinMe. xenom[GER] - Ich werd nie wieder zu einem Dust-Klon Augenkrebs sagen - Sir_Pepe (zur Map toonrun) |
|
Profil || Suche |
|
018 15.08.2003, 20:28 Smeagol |
ich hab WinXP |
|
Profil || Suche |
|
019 18.08.2003, 12:57 Chronial |
... Ja, dadurch kannst du immer in Foren gehen und deine Dummheit beweisen - ein guter Grund Win98 drauf zu machen. Muss ich mal drüber nach denken, ob ich das nixcht auch machen sollte. - Nein, ich glaube die Tatsache, dass mein System dann langsam, extrem instabil und auch noch total verbuggt ist, gewichtet sich einfach stärker. Schade, da werde ich meine Dummheit wohl nicht so eindrucksvoll beweisen können :( --"tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren |
|
Profil || Suche |
|
020 18.08.2003, 18:46 Tubgirl |
Deine Dummheit vielleicht nicht, aber du kannst beweisen, dass du gerne grundlos Leute ansaugst. Außerdem hast du recht, ein Computervirus das die halbe Welt terrorisiert, wen kümmert das solange nur der Rechner von Chroni sicher ist? Man sollte sich wirklich abregen, das schlimmste haben Chrois Sicherheismaßnamen verhindert \o/ :) -- |
|
Profil || Suche |
|
021 18.08.2003, 20:37 Deciever |
O_o OHMEINGOTT!?!?!?!?!?! BALD WERDEN DIE SKYNET AKTIVIEREN...wir müssen das verhindern..schnell... --Tactical Espionage Action - SuperSteve |
|
Profil || Suche |
|
022 18.08.2003, 21:18 Exec |
hehehe,genau das hab ich mir auch gedacht deciever :D --"selbermachen rockt am meisten :D" - -LeJean- |
|
Profil || Suche |
|
023 19.08.2003, 00:31 Tubgirl |
Wir sagen einfach Chroni, dass er Skynet ordentlich ba$h0rn soll, dann wird es sich vor Angst auf irgeneinen Taschenrechner verkirechen und keinem mehr was tun :) -- |
|
Profil || Suche |
|
024 22.08.2003, 15:28 Chronial |
Das braucht ihr mir nicht zu sagen, ist schon erledigt *skynet b4$h0r* "tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren |
|
Profil || Suche |
|

