Nochmal Sasser! (Lösung&Frage)

Hallo,

also das kleinste & effektivste Tool findet Ihr hier, unter „download stinger“:

http://vil.nai.com/vil/stinger/

Das Ding ist ca. 750 kB groß und braucht keine Installation, sondern funktioniert direkt!

Jetzt werdet Ihr sagen „Ja wie ich hab aber nur Modem und in einer Minute schaff ich das nicht!“

Doch, schafft Ihr doch! Einfach unter „Start -Ausführen“ „shutdown -a“ eingeben und der Countdown bzw. die Fehlermeldung wird geschlossen!

Jetzt zu meiner Frage:

Ich hab gestern dieses Problem bei einigen behoben, alle benutzten Internet Explorer! Liegt es am Explorer, dass der Wurm ins System kam ODER am Virenscanner?

Oder benötigt man eine Firewall, um dem Wurm zu blocken? Letzteres hat ein Kumpel behaptet, aber das klaub ich irgendwie nicht!

mfG

Hallo,

Ich hab gestern dieses Problem bei einigen behoben, alle
benutzten Internet Explorer! Liegt es am Explorer, dass der
Wurm ins System kam ODER am Virenscanner?

Weder noch. Es liegt daran, daß Windows kaputt ist: Es läuft ein Bündel Dienste, die man nicht wirklich abschalten kann. Und von denen hat einer eine Lücke. Das ist völlig egal, mit welchem Browser man surft (ob man überhaupt einen geöffnet hat) und welches Mailprogramm die Oma nutzt.

Oder benötigt man eine Firewall, um dem Wurm zu blocken?

Nein, man benötigt einen Rechner, der regelmäßig (und auch, wenn mal zufällig keine Schlagzeilen über Windows-Würmer durch die Medien geschuecht werden - was ja Seltenheitswert hat) seine Security-Patches bekommt.

Letzteres hat ein Kumpel behaptet, aber das klaub ich
irgendwie nicht!

In dem konkreten Fall hätte eine Firewall diesen Wurm an der Ausbreitung behindert, das eigentliche Problem aber nicht behoben. Wiso sollte mansich obskure Programme installieren, wenn man besser die eigentliche Ursache beheben kann?

Für „Personal Firewalls“ gibt es kaum sinnvolle Anwendungen und die wenigen legitimen haben nichts mit „Sicherheit“ zu tun.

Gruß,

Sebastian

Hallo,

Ich hab gestern dieses Problem bei einigen behoben, alle
benutzten Internet Explorer! Liegt es am Explorer, dass der
Wurm ins System kam ODER am Virenscanner?

Es liegt am System bzw. an der Sicherheitslücke im System. Und am user der den benötigten Patch nicht rechtzeitig eingespielt hat. Das hast du hoffentlich vor der Entfernung gemacht, sonst ist der Virus schnell wieder drauf.
http://www.microsoft.com/downloads/details.aspx?Fami…

Gruß

Sebastian

Danke f. den Link!
Er funktioniert, der weiter unten im Forum leider nicht!

Hab da auch nicht drangedacht, naja, gut dass ich es jetzt weiß! Ist der auch f. win98?

Hallo timekiller,

Doch, schafft Ihr doch! Einfach unter „Start -Ausführen“
„shutdown -a“ eingeben und der Countdown bzw. die
Fehlermeldung wird geschlossen!

Hab ich auch versucht!! Leider gibt es da bei Sasser B im Gegensatz zu Sasser A ein kleines Problemchen: Unser Rechner wird davon dermaßen blockiert, dass uns die Zeit nicht reicht „shutdown -a“ einzugeben.

Sonst wär’s ja echt super leicht :smile:

grrrrrrrrrr

Grüße, Nina

Hab hier noch ein Vorschlag…
Ohne Garantie! Ist aus einem anderen Forum, wenn Dein PC komplett blockiert ist, geht es wahrscheinlich nat. auch nicht, aber ein Versuch ist´s wert…

Die Datei, welche Sie unbedingt entfernen müssen
heisst " avserve.exe"
und installiert sich im XP-Systemordner
also normalerweise unter C:\winnt

Bitte drücken Sie STRG+ALT+ENT
damit der TASKMANAGER geladen wird.
Gehen Sie zu dem Reiter PROZESSE!
Dann diesen Eintrag (avserver.exe)suchen,
der ja dann aktiv sein sollte.

" Schiessen" Sie diesen Prozess ab,
indem Sie ihn anklicken
und unten rechts auf Prozess beenden klicken.

Gehen Sie nun im Datei-Explorer zu

C:\winnt\avserve.exe

und löschen Sie avserve.exe.

dann gehen Sie bitte sofort in die Registry
Start-Ausführen-" regedit" eingeben
und machen folgendes:

Then click OK. (The Registry Editor opens.)

Navigate to the key:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

In the right pane, delete the value:

" avserve.exe" =" %Windir%\avserve.exe"

Exit the Registry Editor.

Löschen Sie diesen Eintrag,
der diese Schweine-Exe bei jedem Systemstart automatisch startet.
Dann sollten Sie unbedingt unter
Start\Einstellungen\Systemsteuerung\System

den Reiter System\Restore (Wiederherstellung)
finden und dort ein Häcken in die Checkbox
von Turn off System Restore vornehmen.
(einfach mit der Maus reinklicken)

Die Nachfrage nach Neustart bitte bestätigen!!
Ansonsten wird diese Einstellung " nicht" aktiviert!

Wenn alles wieder OK sein sollte
und die avserve.exe nicht mehr aktiviert wird,
können Sie die Einstellungen wieder rückgängig machen.
Einfach das Häckchen wieder raus nehmen.

1 „Gefällt mir“

Er funktioniert, der weiter unten im Forum leider nicht!

Hab da auch nicht drangedacht, naja, gut dass ich es jetzt
weiß! Ist der auch f. win98?

Win98 ist nicht von Sasser betroffen. Nur 2000 und XP.

Gruß
Steff

Liebe Virus-Autoren, Trojaner-Schreiber und so…

Doch, schafft Ihr doch! Einfach unter „Start -Ausführen“
„shutdown -a“ eingeben und der Countdown bzw. die
Fehlermeldung wird geschlossen!

ihr solltet den befehl „Shutdown“ gegen etwas austauschen, was definitiv mehr „Spaß“ bringt.

G, d & und ganz schnell r,

Sebastian

Diesmal war es anders …
Also wenn die Leite nur einen VC haben, dann liegt es daran, dass sie keine Firewall hatten :smile:

Denn dieser Wurm wurde in der Vergangeheit per mail geschickt. Aber diesemal fängt man ihn sich ein, wenn man nicht das Sicherheitsupdate von Microsoft („WindowsXP-KB835732-x86-DEU.EXE“ bei www.microsoft.de zufinden) und einfach ohne Firewall im Netz surft. Der nutzt nämlich den Portscan/IPscan, um sich zu verbreiten. Deshalb wird auch der Prozessor so belastet.

Damals beim BLASTER Wurm gab es wirklich Fälle, da sind die Leute schon nach 30 Sekunden online befallen worden.

Hallo,

Also wenn die Leite nur einen VC

Einen was?

haben, dann liegt es daran,
dass sie keine Firewall hatten :smile:

*räusper*

Denn dieser Wurm wurde in der Vergangeheit per mail geschickt.

Welcher?

Aber diesemal fängt man ihn sich ein, wenn man nicht das
Sicherheitsupdate von Microsoft
(„WindowsXP-KB835732-x86-DEU.EXE“ bei www.microsoft.de
zufinden)

Eben.

und einfach ohne Firewall im Netz surft.

Args.

Der nutzt
nämlich den Portscan/IPscan, um sich zu verbreiten. Deshalb
wird auch der Prozessor so belastet.

Deshalb? Naja …

Gruß,

Sebastian

*ach*
Was bist Du denn für ein lustiger Bursche!!!

Welcher??? Alte Variationen von Sasser!!!

Und auf das Restliche gehe ich erst gar nicht ein. Bist Du Nachbarschaftspolizist? *lach*

So macht der Sasser das :smile:
Klar hilft auch eine Firewall!!!

Und zum Thema Sasser und seine Vorgehensweise:
Der Schädling, den die Hersteller von Antivirensoftware Sasser nennen, nutzt einen Fehler im Local Security Authority Subsystem Service (LSASS), der unter anderem zur Authentifizierung von Systemen in Netzwerken dient. Durch den Fehler ist es möglich eigenen Code in verwundbare Systeme einzuschleusen.
Sasser erzeugt zufällige IP-Adressen und nimmt mit den darunter erreichbaren Systemen Kontakt auf. In verwundbare Rechner injiziert er Code, der den eigentliche Wurm von bereits infizierten Systemen nachlädt. Auf befallenen Systemen läuft dazu auf Port 5554 ein FTP-Server. Des Weiteren soll der Wurm auf anderen TCP-Ports ab 1068 auf eingehende Verbindungen lauschen. Sasser verursacht zudem – wie seinerzeit schon der Wurm Blaster/Lovsan – manchmal einen Absturz des LSA-Dienstes, was zum Reboot des Rechners durch den NT-Autoritätsdienst innerhalb von 60 Sekunden führt.

Klar hilft auch eine Firewall!!!

Ja, die hilft etwa so gut wie eine unterarm-Amputation gegen ungewaschene Finger hilft:

Danach hat man keine mehr.

„Vor dem Klo und nach dem Essen
Arm-Abhacken nicht vergessen“.

Der Charme einer richtigen Lösung (Security-Updates) liegt darin, daß das System vermutlich eher das tut, was man will und daß man nachher nicht so kurze Arme wie Bernd das Brot hat.

Gruß,

Sebastian

hi hi
komisch nur, dass ich von keinem, der eine Firewall hat was von einer „Infektion“ gehört habe (ich eingeschlossen).

Klar gibt es gute und nutzlose. Der Erdolg ist aber nicht zu leugnen. Oder haben wir alle nur Glück gehabt??

Was der Bauer nicht kennt, das isst er auch nicht!

[Quoting zum besseren Verständnis ergänzt]

Denn dieser Wurm wurde in der Vergangeheit per mail geschickt.

Welcher?

Welcher??? Alte Variationen von Sasser!!!

[…]

Wann *genau* wurde Sasser per Mail geschickt?
Und Deine „!“- und „?“-Taste hängt.

Gruß
Steff

komisch nur, dass ich von keinem, der eine Firewall hat was
von einer „Infektion“ gehört habe (ich eingeschlossen).

Bist du ein andere sisko als der, von dem dieses Posting stammt: http://www.wer-weiss-was.de/cgi-bin/forum/showarchiv… (Ich hatte den Worm/Sasser auf dem Rechner)?

ne, was nicht mein Rechner, sondern der von meiner Freundin. Aber wozu soll ich das hier groß erklären?! Reicht ja, dass ich ihn da hatte und mich mit dem Problem herumschlagen durfte :smile:

Genau so…
…und nicht anders. Klasse Beitrag! Nun sollte ihn eigentlich jeder los werden.

Bei mir und bei nem Kumpel hats bestens funktioniert.

Bye