Willkommen ~Gast!
Registrieren || Einloggen || Hilfe/FAQ || Staff
Probleme mit der Registrierung im Forum? Melde dich unter registerEin Bild.
Autor Beitrag
000
12.08.2003, 17:40
LePrau



Seit vorgestern kursiert im Internet ein neuer Wurm, der sich ziemlich schnell verbreitet.

Symptome sind:
Bei Win NT/2000: regelmäßiger Absturz von "svchost.exe", evt. Neustart
Bei Win XP: Meldung "Dieses System wird in 60 Sekunden heruntergefahren"

Um den Wurm zu entfernen

1. Offline bleiben bis man bei Schritt 5. ist.

2. im Startmenü-> Ausführen regedit eingeben und starten. In dem Verzeichnisbaum auf der linken Seite zum Pfad "Arbeitsplatz\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" gehen und den Eintrag "windows auto update" der msblast.exe aufruft löschen.

3. Neustarten, und dann die Datei "msblast.exe" in [Windowsverzeichnis]\system32 löschen. Jetzt ist der eigentliche Wurm entfernt.

4. [vor allem bei langsamer Internetverbindung]
in der Systemsteuerung -> Verwaltung -> Dienste den Dienst "RPC" oder "Remoteprozeduraufruf" erst mit Rechtsklick -> Eigenschaften auf Manuell schalten, dann von Hand deaktivieren (Rechtsklick -> Beenden).
Das verschafft einem kurzzeitig Immunität und verhindert dass durch einen Angriff der Rechner neugestartet wird während man den Patch downloadet. Achtung: Die Zwischenablage sowie einige andere Dinge funktionieren solange nicht!

Wenn man den Remote-Prozedur-Aufrufdienst nicht beenden kann, sollte man sich folgenden Befehl merken:
Start -> Ausführen -> shutdown -a
Er bricht den Reboot-Vorgang ab, so dass man genug Zeit haben sollte den Patch zu ziehen.

5. Online gehen, Patch einspielen:
http://www.microsoft.com/germany/ms/technetservicedesk/bulletin/bulletinms03-026.htm#Patch

FALLS der Microsoft-Server kurzzeitig überlastet ist, den Thewall-Mirror benutzen:
Windows2000 Deutsch
WindowsXP Deutsch

Nach Schritt 5 wieder neustarten, dann sollte man zumindest vor diesem Wurm sicher sein :) Jetzt sollte man den RPC-Dienst nur wieder auf automatisch stelleun und starten (über Rechtsklick -> starten)

Der Forenthread dazu: http://www.thewall.de/forum/showtopic.php?threadid=38007
Spiegel-Artikel: http://www.spiegel.de/netzwelt/technologie/0,1518,260956,00.html
Heise.de-Meldung: http://www.heise.de/newsticker/data/dab-12.08.03-000/

--

voice - Ruhe in Frieden


Dieser Beitrag wurde am 15.08.2003 um 01:27 von LePrau bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
001
12.08.2003, 18:36
[ LOD q|p Silver ]



Es reicht aber auch wenn man sich das "REMOVETOOL" bei einem funktionierentem PC herunter ladet.

Beschreibung:
http://securityresponse.symantec.com/avcenter/venc/data/w32.blaster.worm.html

Tool:
http://securityresponse.symantec.com/avcenter/FixBlast.exe

--

Homepage: THE CONSPIRACY IN SHADOW
Visit : HalfLife-Mods.com, HalfLife.org

zum Seitenanfang zum Seitenende Profil || Suche
002
12.08.2003, 18:48
LePrau



Der RPC-Bug besteht dann aber weiterhin.
Insofern muss wenigstens der Patch eingespielt werden ...

Da der MS-Server urplötzlich ausgelastet ist hat dp die Files mal auf den NGZ-Server gepackt :)

--

voice - Ruhe in Frieden

zum Seitenanfang zum Seitenende Profil || Suche
003
12.08.2003, 18:53
Fratzi



man sollte allerdings das windowsupdate wirklich erst ausführen, wenn der wurm 100%ig weg ist, denn:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

Key: "Windows auto update"
Value: "msblast.exe"

bzw. schritt 2 oben befolgen

--

Source SDK


Dieser Beitrag wurde am 12.08.2003 um 18:53 von Fratzi bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
004
13.08.2003, 12:44
masterofmod



Haha ich habe win98se (nicht ohne Grund)

--

zum Seitenanfang zum Seitenende Profil || Suche
005
13.08.2003, 12:49
[ LOD q|p Silver ]



Zitat:
LePrau postete
Der RPC-Bug besteht dann aber weiterhin.
Insofern muss wenigstens der Patch eingespielt werden ...

Da der MS-Server urplötzlich ausgelastet ist hat dp die Files mal auf den NGZ-Server gepackt :)

Ich weiß.. sorry habe ich vergessen hinzuschreiben.. es kommt nach erfolgreichem entfernen des Virus die aufforderung den patch herunterzuladen.

--

Homepage: THE CONSPIRACY IN SHADOW
Visit : HalfLife-Mods.com, HalfLife.org

zum Seitenanfang zum Seitenende Profil || Suche
006
13.08.2003, 13:03
Small_Player



toll zu spät*g*

war auf ner LAN bis gestern abend.
Gucke im TV Nachrichten: I-NET Wurm... und dachte..puhh du warst auf LAN..dann kam meine Mutter(die vorm PC meines Bruders war) und meitne "irgendwas mit Virus" und dann hatten wir ihn*g* (Norton hat ihn gelöscht)

ich mache heute den PC an und war 3 min online....Norton hat sein automatisches Update fertig und schwups "VIRUS GEFUNDEN"

zum Glück macht der ja nichts schlimmes oder?

Aber ich finds schon geil wie sich so ein Wurm verbreiten kann!

--

Zitat:
Agamemnon-Hellmapper
"Mithilfe der Dreifaltigkeit aus Suchfunktion, Tutorials und Hirn."
www.MicHappe.de

zum Seitenanfang zum Seitenende Profil || Suche
007
13.08.2003, 16:37
Smeagol



der wurm hätte nur in den nächsten tagen ne DoS-attacke irgndwohin gestartet
wahrscheinlich m$ ^^

--

zum Seitenanfang zum Seitenende Profil || Suche
008
13.08.2003, 18:11
OJay



um genau zu sein am 16ten august auf den windowsupdate.com server. AAAABBER da der eigentliche server ja windowsupdate.microsoft.com ist, brauchte ms um das ganze zu verhindern, einfach nur der dns windowsupdate.com die ip 127.0.0.1 zu geben. somit wäre die attacke des wurms, sollte er denn noch auf genug rechner vorhanden sein, sowieso im sande verlaufen...schade eigentlich, wie ich finde.

auch die geschichte mit dem "in 60sec wird der rechner heruntergefahren" ist nur ein bug dieses wurms...

also man sieht: dank der "unfähigkeit" des coders geht die sache glimpflich aus.

AAAABER: nun, da dieser bug in xp und 2000 bekannt ist könnten ihn sich "fähigere" leute zu nutze machen, und bösartige viren schreiben. also: AUF ALLE FÄLLE den patch installieren, auch wenn man eine firewall router etc hat!!!

--

cya dat OJay
Brainshock Interactive | Planet OJay
ICQ auth-requests, die ich nicht zuordnen kann werde ich ab sofort ignorieren!

zum Seitenanfang zum Seitenende Profil || Suche
009
13.08.2003, 18:32
K-Putt



@OJay: Wo steht geschrieben dass sich die DOS Attacke gegen den Hostnamen windowsupdate.com richtet? Vielleicht war der ersteller des Virus so klug gleich die aufgelöste Adresse von windowsupdate.com zu verwenden?

--

Rambo Engineer @ Drippy's 2fort - finest TFC 1.5 || Bild Upload || The world's most advanced open source database

zum Seitenanfang zum Seitenende Profil || Suche
010
13.08.2003, 18:58
OJay



1.: es steht im quellcode im klartext (ebenso wie der nette spruch ^^)
2.: nein ;)

--

cya dat OJay
Brainshock Interactive | Planet OJay
ICQ auth-requests, die ich nicht zuordnen kann werde ich ab sofort ignorieren!


Dieser Beitrag wurde am 13.08.2003 um 18:58 von OJay bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
011
15.08.2003, 00:27
KillerKuh



Lol der Virus ist voll die pest ich hab zum glück ne routerfirewall - also kann er mich net Fi**en aber 'n kollege hatte den hat dann formatiert war danach kurz im netz und schwupps war er wieder da.... voll krass das teil...

--

Member der Huren GmbH | KillerKuh.com

zum Seitenanfang zum Seitenende Profil || Suche
012
15.08.2003, 00:36
Exec



ja wer so sinnlos is und deshalb formatiert is doch eh "voll krass" ....

*e*
für all die,die immernoch mit dem wurm kämpfen ...
wenn das fenster kommt, mit der meldung,das der pc in 60sek heruntergefahrn wird einfach start->ausführen-> "shutdown -a",dann startet der pc nichmehr neu, gerade auf diablo2.de gelesen,mehr dazu auch dort

--

"selbermachen rockt am meisten :D" - -LeJean-


Dieser Beitrag wurde am 15.08.2003 um 00:42 von Exec bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
013
15.08.2003, 01:27
theDon



Zitat:
OJay postete
1.: es steht im quellcode im klartext (ebenso wie der nette spruch ^^)
Quellcode:static volatile const char[] foo = "windowsupdate.com";
do_DoS(<ip von windowsupdate.com>);
danach hat man auch windowsupdate.com im quelltext stehen...

--

\o tanz den naziprau! o/

And more than ever, I hope to never fall,
Where enough is not the same it was before

zum Seitenanfang zum Seitenende Profil || Suche
014
15.08.2003, 01:29
LePrau



Exec: Danke, ich habe den Befehl auch gekannt, aber mangels Erfahrung noch nicht erwähnt :)

Heute hat eine Bekannte damit erfolgreich 3 Rebbots beim saugen des Updates mit 56k-Modem abwehren können. Der Credit geht auf alle Fälle an dich.

btw, keiner hat bemerkt das im vorletzten Absatz "Schitt 5" stand >:D

--

voice - Ruhe in Frieden

zum Seitenanfang zum Seitenende Profil || Suche
015
15.08.2003, 16:59
ScyTheMan
Moderator


Ich wurde verschont, 5 Tage LAN :)

--

http://choerbaert.org
Ein Gespenst geht um im Netz - das Gespenst des Open Source
csndr

zum Seitenanfang zum Seitenende Profil || Suche
016
15.08.2003, 18:18
THC|Pagan



ich wurde verschont, win98se :D
wider dem fortschritt

--

The Xenom Conflict

zum Seitenanfang zum Seitenende Profil || Suche
017
15.08.2003, 19:10
xenomeliteforce



Ich hab WinMe.
Damit wurde ich auch nicht getroffen.
Ich zieh meine Daten trotzdem auf nen Zweit-PC um, der kein Kontekt mit dem Internet hat...
Sicher ist sicher :)

--

xenom[GER]

- Ich werd nie wieder zu einem Dust-Klon Augenkrebs sagen - Sir_Pepe (zur Map toonrun)
- das wäre ungefähr so wie wenn du meine tipparbeit als rechtschreibduden nimmst - DrZenz
- nur leute, die etwas verbergen wollen, posten minibilder von ihrer map :D - Acumen

zum Seitenanfang zum Seitenende Profil || Suche
018
15.08.2003, 20:28
Smeagol



ich hab WinXP
und ich bin trotzdem net betroffen
firewall, gna gna ^^

--

zum Seitenanfang zum Seitenende Profil || Suche
019
18.08.2003, 12:57
Chronial



...
win2k, Firewall und Virenscanner *schnarch*
und sowieso immer up-to-date, also auch keine komischen bugs...
regt euch ab.

Zitat:
masterofmod postete
Haha ich habe win98se (nicht ohne Grund)
Ja, dadurch kannst du immer in Foren gehen und deine Dummheit beweisen - ein guter Grund Win98 drauf zu machen. Muss ich mal drüber nach denken, ob ich das nixcht auch machen sollte.

- Nein, ich glaube die Tatsache, dass mein System dann langsam, extrem instabil und auch noch total verbuggt ist, gewichtet sich einfach stärker.

Schade, da werde ich meine Dummheit wohl nicht so eindrucksvoll beweisen können :(

--

"tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren

zum Seitenanfang zum Seitenende Profil || Suche
020
18.08.2003, 18:46
Tubgirl



Deine Dummheit vielleicht nicht, aber du kannst beweisen, dass du gerne grundlos Leute ansaugst. Außerdem hast du recht, ein Computervirus das die halbe Welt terrorisiert, wen kümmert das solange nur der Rechner von Chroni sicher ist? Man sollte sich wirklich abregen, das schlimmste haben Chrois Sicherheismaßnamen verhindert \o/

:)

--

zum Seitenanfang zum Seitenende Profil || Suche
021
18.08.2003, 20:37
Deciever



O_o
Virus....halbe welt terrorisiert.....O_o

OHMEINGOTT!?!?!?!?!?!

BALD WERDEN DIE SKYNET AKTIVIEREN...wir müssen das verhindern..schnell...

--

DMC-INTERACTIVE

Tactical Espionage Action - SuperSteve
- decies Half-Life Adventure Interface (HL-AI)

zum Seitenanfang zum Seitenende Profil || Suche
022
18.08.2003, 21:18
Exec



hehehe,genau das hab ich mir auch gedacht deciever :D

--

"selbermachen rockt am meisten :D" - -LeJean-

zum Seitenanfang zum Seitenende Profil || Suche
023
19.08.2003, 00:31
Tubgirl



Wir sagen einfach Chroni, dass er Skynet ordentlich ba$h0rn soll, dann wird es sich vor Angst auf irgeneinen Taschenrechner verkirechen und keinem mehr was tun :)

--

zum Seitenanfang zum Seitenende Profil || Suche
024
22.08.2003, 15:28
Chronial



Das braucht ihr mir nicht zu sagen, ist schon erledigt *skynet b4$h0r*
So, der kommt nicht wieder ^^

--

"tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren

zum Seitenanfang zum Seitenende Profil || Suche