|
Plagegeister aller Art und deren Bekämpfung: msblast und kein EndeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
15.08.2003, 13:11 | #1 |
| msblast und kein Ende Es tauchen bereits die Varianten des Wurms auf. Die neue Bezeichnung der datei ist winlog i n.exe, nicht zu verwechseln mit winlogon.exe. Zusätzlich wird eine "yuetyutr.dll" erstellt. Die Registry Einträge : HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runonce winlogon = "winlogin.exe" HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run NdplDeamon = "winlogin.exe" HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run winlogon = "winlogin.exe" HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Shell = "explorer.exe winlogin.exe" Zudem erstellt der Wurm ein backup der datei winlogin.exe um sich im Falle einer Löschung wiederherzustellen. Aktuell habe ich hier einen xp-Rechner(leider nur am Telefon,bisher) der die typischen Lovesansymptome zeigt (herunterfahren), ohne das ich auffällige Starteinträge bzw. irgendwas finden kann Gibt es schon die dritte, vierte etc. Variante ? Aber so ein infizierter Rechner kann ja auch quasi alles nachladen [img]graemlins/koch.gif[/img] Wer weiß mehr ? Domino
__________________ Keep the spirit alive... |
15.08.2003, 13:13 | #2 |
| msblast und kein Ende Ist der Patch eingespielt? Wurde die Systemwiederherstellung deaktiviert?
__________________ |
15.08.2003, 13:23 | #3 |
| msblast und kein Ende Ja klar, der Patch ist eingespielt.
__________________Systemwiederherstellung deaktiviert. Domino [ 15. August 2003, 14:33: Beitrag editiert von: Domino ]
__________________ |
15.08.2003, 13:37 | #4 |
| msblast und kein Ende Hast du schon mal eine Überprüfung mit dem Analyse-Tool der PC-Welt durchgeführt? Probiere mal, ob das kleine Tool von Andreas Haak Besserung bringt. Nutze zudem alle verfügbaren Entfernungstools: Bitdefender, KAV (clrav), Stinger. |
15.08.2003, 13:47 | #5 |
msblast und kein Ende Moin Domino, diese Beschreibung von NAI klingt ganz nach 'Deinem' Wurm. Nachtrag: Symantec nennt das Ding W32.Randex.E tschööö, DerBilk [ 15. August 2003, 14:59: Beitrag editiert von: DerBilk ]
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
15.08.2003, 14:10 | #6 |
| msblast und kein Ende Ich fürchte der isses nicht. Mit der Variante habe ich ja diesen Thread eröffnet, ist also schon gecheckt. Zudem ist auf dem Rechner NAV installiert, der müsste ihn ja melden. Domino
__________________ --> msblast und kein Ende |
15.08.2003, 14:22 | #7 |
msblast und kein Ende 'Klassischer Fall' von Mißverständnis. Sorry! Ich dachte die Dinge hättest Du manuell 'ermittelt'... Dann weiß ich im Moment auch nicht weiter... tschööö, DerBilk
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
15.08.2003, 14:45 | #8 |
| msblast und kein Ende Saaacht mal..: kann es sein, dass die Asiaten schon Microdoof mit DDoS-Attacken angreifen ? MS-Download bringt dauernd timeouts.. (aber Winupdate geht noch ..?) (ICH hab den Patch zwar schoin lange, aber die lieben Kollegen müssen erstmal ServicePacks aufspielen ) oder ist das nur der ganz normale Jetzt-aber-schnell-WIN-Absichern-DL-Wahnsinn ? |
15.08.2003, 16:25 | #9 |
| msblast und kein Ende </font><blockquote>Zitat:</font><hr />Original erstellt von Who Cares: Saaacht mal..: MS-Download bringt dauernd timeouts.. (aber Winupdate geht noch ..?) </font>[/QUOTE]Was für Timeouts ? Beim Abruf der Seite oder beim Pingen ? Hab eben auch mal den Host angepingt, scheint als würden sie ICMP unterdrücken, was ich gut verstehen kann.
__________________ Gruß Christian Murphy's Gesetz 20 Entwickle ein System, das narrensicher ist, und nur ein ein Narr wird es benutzen wollen. |
15.08.2003, 16:38 | #10 |
| msblast und kein Ende Tja, der Wurm scheint immernoch "fleißig am Arbeiten zu sein". Meine Firewall blockt immer noch ab und an den 135 er. *g endlich hat sich das Ding bewährt (die Firewall) [img]tongue.gif[/img] |
15.08.2003, 17:03 | #11 |
| msblast und kein Ende </font><blockquote>Zitat:</font><hr />Original erstellt von I_wanna_know: *g endlich hat sich das Ding bewährt (die Firewall) [img]tongue.gif[/img] </font>[/QUOTE]Genau, nur durch die LogFunktion kriegt man den Spaß ja erst richtig mit sonst ist die PFW natürlich unnötig, da Patch level & AV aktuell P.S.: Timeout war beim Aufruf der MS-DL-Seiten |
15.08.2003, 18:06 | #12 |
| msblast und kein Ende hay, ja du solltest recht haben,da die DDoS attacke um 0.00 uhr beginnt müsste die erste welle ca. 16.00 uhr so in japan öä. losgegangen sein und um mitternacht stossen wir dazu. wenn dann morgen nachmittag durch die usa (wenn der strom nicht wieder ausfällt..lol) der server wirklich ziemlich platt ist, werden wahrscheinleich auch noch hausmeister krause und co denken das es pfiffig wäre upzudaten und dann könnte die logik der coder sogar aufgehn. gruss peter ps: das posting bezieht sich auf who cares frage...is klar oder? |
16.08.2003, 02:10 | #13 |
| msblast und kein Ende @Domino, wichtig! Du sagst, der Patch wurde eingespielt - war auch das aktuelle Service-Pack installiert? |
16.08.2003, 03:51 | #14 |
| msblast und kein Ende hi @ all, das ist keine variante des lovsan / msblast / blaster wurms. er nutzt zwar ebenfals die sicherheitslücke 'rpc dcom buffer overflow' aus und ist auch am 11. august entdeckt worden aber ansonsten eigenständig und heißt worm_rpcsdbot.a. beschreibung und entfernungsanleitung gibt es hier... grüße nico
__________________ |
16.08.2003, 10:03 | #15 |
| msblast und kein Ende Moin, SP 1 ist installiert. :-( Domino
__________________ Keep the spirit alive... |
Themen zu msblast und kein Ende |
.exe, backup, bereits, current, datei, einträge, erstell, explorer.exe, herunterfahren, infizierter, local, log, löschung, microsoft, n.exe, neue, nicht, quasi, registry, software, starteinträge, tauchen, telefon, träge, typische, variante, version, windows, xp-rechner |