Registreer FAQ Ledenlijst Kalender Zoeken Berichten van vandaag Markeer forums als gelezen
Ga terug   CaseJunkies.com > Discussie Junkies > Area 1337
Area 1337 Algemene Kletspraat, offtopic onderwerpen en gadgets & goodies.
Reageer
 
LinkBack Discussietools
Oud 13-08-2003, 14:55   #1 (permalink)
 
Geregistreerd: 12 maart 2003
Locatie: Zwolle
Berichten: 2.151
Standaard [Virus report] W32/Blaster-A

Yo,

ik heb gisteren een mail van Sophos Anti-Virus gehad (heb abbo op mailinglist).
tis ook al in de krant en op de radio geweest.
het gaat om de W32/Blaster-A worm.
Elke Win-NT based PC is er gevoelig voor (NT, 2K, XP en 2K3 dus)
De worm exploit een lek in de DCOM RPC Service en download een bestand genaamd MSBlast.exe naar de getroffen PC via het TFTP protocol.
Hij zet een nieuwe entry in de registry (HKLM\Software\Microsoft\Windows\CurrentVersion\Ru n\windows auto update) zodat hij bij elke reboot automatisch gestart word.
De worm zal daarnaa op 16 Augustus 2003 een DDoS aanval uitvoeren op de Windows update server.

op WinXP machines kan het gebeuren dat de RPC service over de zeik gaat door de worm, waardoor de PC automatisch reboot.

Om jezelf te beschermen tegen deze worm kan je een patch downloaden van Microsoft via de onderstaande link:
http://www.microsoft.com/technet/tre...n/MS03-026.asp

Sophos Virus Analysis:
http://www.sophos.com/virusinfo/anal...2blastera.html


uitleg DDoS Aanval:
een DDoS aanval staat voor Distributed Denial of Service aanval.
het is een aanval die constant ICMP packets stuurt naar een server, en daarmee de internet verbinding van de betreffende server overbelast waardoor de server down gaat.
FireWurX is offline   Met citaat antwoorden
Oud 13-08-2003, 17:47   #2 (permalink)
 
Geregistreerd: 12 oktober 2002
Locatie: Rotterdam
Berichten: 1.922
Standaard

Ik heb er een linux server tussen zitten...dus NP hiero :P
Redox is offline   Met citaat antwoorden
Oud 13-08-2003, 17:50   #3 (permalink)
 
Geregistreerd: 1 januari 2003
Locatie: Masterdam
Berichten: 1.153
Standaard

das al dagen bekend ouwe.....
__________________
Hier mijn homepage Join het CaseJunkies Whatpulse Team en help ons naar de top 100 !!!
Raven is offline   Met citaat antwoorden
Oud 13-08-2003, 17:57   #4 (permalink)
 
Geregistreerd: 12 maart 2003
Locatie: Zwolle
Berichten: 2.151
Standaard

is nog maar net uit hoor....
misschien 2 dagen, meer niet
FireWurX is offline   Met citaat antwoorden
Oud 13-08-2003, 21:00   #5 (permalink)
 
Geregistreerd: 12 maart 2003
Locatie: Zwolle
Berichten: 2.151
Standaard

Nu ook een Blaster-B variant.
plaatst ipv MSBlast.exe het bestand Teekids.exe en het einde van de Registry key is veranderd in "Microsoft Inet Xp"
FireWurX is offline   Met citaat antwoorden
Oud 13-08-2003, 21:02   #6 (permalink)
 
Geregistreerd: 2 juni 2003
Locatie: @myhouse
Berichten: 115
Standaard

heb je daar weer een andere patch voor nodig???
Thoughtless is offline   Met citaat antwoorden
Oud 13-08-2003, 21:03   #7 (permalink)
 
Berichten: n/a
Standaard

nope
  Met citaat antwoorden
Oud 13-08-2003, 21:06   #8 (permalink)
 
Geregistreerd: 12 maart 2003
Locatie: Zwolle
Berichten: 2.151
Standaard

nee is geen andere patch voor, Blaster-B maakt gebruik van hetzelfde lek.
als je dat dicht, kan ook blaster-B niet binnenkomen.
de dingen die ik opnoemde zijn dingen die je ziet als je geinfecteerd bent.
zijn dus alleen andere verschijnselen, zelfde techniek.

er is trouwens nog een ander virus met dezelfde exploit, namelijk W32/RpcSpybot-A
deze worm geeft anderen backdoor toegang tot jouw PC bij infectie.
FireWurX is offline   Met citaat antwoorden
Oud 13-08-2003, 21:08   #9 (permalink)
 
Geregistreerd: 25 maart 2003
Locatie: Den Ownage
Berichten: 116
Standaard

Citaat:
Oorspronkelijk geplaatst door FireWurX
nee is geen andere patch voor, Blaster-B maakt gebruik van hetzelfde lek.
als je dat dicht, kan ook blaster-B niet binnenkomen.
de dingen die ik opnoemde zijn dingen die je ziet als je geinfecteerd bent.
zijn dus alleen andere verschijnselen, zelfde techniek.

er is trouwens nog een ander virus met dezelfde exploit, namelijk W32/RpcSpybot-A
deze worm geeft anderen backdoor toegang tot jouw PC bij infectie.
dus voor die rpcspybot heb je wel een andere patch nodig???
YazooWillie is offline   Met citaat antwoorden
Oud 13-08-2003, 21:10   #10 (permalink)
 
Geregistreerd: 12 maart 2003
Locatie: Zwolle
Berichten: 2.151
Standaard

nee, dat is (zoals ik al zei) dezelfde exploit
zelfde lek dus, als je de patch hebt, ben je ook niet meer besmetbaar met RpcSpybot
FireWurX is offline   Met citaat antwoorden
Oud 13-08-2003, 21:11   #11 (permalink)
 
Geregistreerd: 25 maart 2003
Locatie: Den Ownage
Berichten: 116
Standaard

Citaat:
Oorspronkelijk geplaatst door FireWurX
nee, dat is (zoals ik al zei) dezelfde exploit
zelfde lek dus, als je de patch hebt, ben je ook niet meer besmetbaar met RpcSpybot
ow te snel gelezen, dacht dat die via een andere poort toegang tot je systeem nam
YazooWillie is offline   Met citaat antwoorden
Oud 13-08-2003, 21:29   #12 (permalink)
 
Geregistreerd: 24 oktober 2003
Locatie: Internet
Berichten: 1.021
Standaard

die patch komt bij mij elke keer met een foutmelding... iets van ongeldige winn32 toepassing..


iemand een idee wat het probleem kan zijn..

XP Prof ... heb de 32 en 64 bits versie al geprobeerd....
mijn vader draait met een clone van mijn systeem en heeft het in een keer gelukt..
__________________
I'm BACK!!!!!!

There is ONE DJ to rule them all !!
DJD xtreem is offline   Met citaat antwoorden
Oud 14-08-2003, 12:48   #13 (permalink)
 
Geregistreerd: 26 mei 2003
Locatie: Sassenheim
Berichten: 1.905
Standaard

kan je die worm niet met win98 krijgen? want die staat niet bij de paches.
__________________
[CiP] Project: Half-Life: 98%
tongue_of_colicab is offline   Met citaat antwoorden
Oud 14-08-2003, 12:55   #14 (permalink)
 
Geregistreerd: 26 april 2003
Locatie: Halle
Berichten: 9
Standaard

moest je soms opgescheept zitten met die "smeerlap" (zo als ik), vind je hier de oplossing (http://status.pandora.be/blaster/) om hem van je pc te verbannen.
caey'the is offline   Met citaat antwoorden
Oud 14-08-2003, 12:59   #15 (permalink)
 
blackgoth's schermafbeelding
 
Geregistreerd: 23 januari 2003
Locatie: bankje in het park in bussum/hilversum
Berichten: 2.694
Standaard

Citaat:
De worm zal daarnaa op 16 Augustus 2003 een DDoS aanval uitvoeren op de Windows update server
lekker laten staat dus :P
blackgoth is offline   Met citaat antwoorden
Reageer
Discussietools
Soortgelijke discussies
Discussie Auteur Forum Reacties Laatste bericht
Report: F1 @ Spa-Francorchamps mir4dor Area 1337 6 25-09-2005 12:19

Copyright 2002 - 2008 Casejunkies.com
Sites: Techzine | Feebs | CaseJunkies | Bodynet | Dolphin-IS.