Home  >  Sicherheit  > Artikel 24884

spacer

W32/Blaster, MSBlast, Lovsan

Dieser neue Wurm verbreitet sich nicht via Mail, sondern via Internet über ungeschützte PCs. Und damit ist er leider so erfolgreich, dass sich einige Antivirus-Hersteller genötigt sahen, ihm die höchste Gefahrenstufe zuzuordnen.
blue_quad von Gaby Salvisberg (12.08.2003, Update: 09.01.2004)
Mitte Juli 2003 wurde eine Sicherheitslücke entdeckt, die es einem Angreifer erlauben könnte, von aussen auf einen PC zuzugreifen. Diese Sicherheitslücke wird in Fachkreisen als "Buffer Overrun in RPC Interface" oder auch "DCOM/RPC" bezeichnet und betrifft Windows NT, Windows 2000, Windows XP sowie Windows 2003. Benutzer dieser Windows-Versionen sollten unbedingt das entsprechende Update installieren. Links hierzu finden Sie in der Beschreibung [1] von Microsoft. Das Update ist zudem auch über die Windows-Update-Seite erhältlich, die Sie via Startmenü oder im Internet Explorer via "Extras/Windows Update" erreichen.
Wer eine Firewall besitzt, sollte darin die Port-Nummern 69, 135 und 4444 sperren.
Keinen Monat nach der Entdeckung der erwähnten Sicherheitslücke ist ein Computerwurm aufgetaucht, der diese Lücke ausnutzt. Der Schädling erreichte innert kürzester Zeit eine sehr hohe Verbreitung.
Dieser Wurm verschickt keine E-Mails, sondern greift die PCs direkt via Internet oder übers lokale Netzwerk an. Findet er einen PC, der die Schwachstelle aufweist, kann er sich aufgrund dieses Sicherheitslecks direkt auf dessen Festplatte installieren und von dort aus auf die gleiche Weise weiterverbreiten - ohne dass der Benutzer etwas davon mitbekommt.
Der Wurm erstellt in der Windows-Registry einen solchen Eintrag:
"windows auto update"="msblast.exe"
und zwar in diesem Registry-Zweig:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Die Datei namens msblast.exe legt der Wurm im Windows-System-Ordner ab.
Ab dem 16. August 2003 wird der Wurm von den infizierten PCs aus eine so genannte "Distributed Denial of Service"-Attacke fahren: Dann beginnen nämlich alle infizierten PCs, Microsofts Windows-Update-Webseite mit Datenpaketen zu überfluten, sodass diese zusammenbrechen könnte.
Wie zum Beispiel bei F-Secure zu lesen [2] ist, fangen einige angegriffene Windows-XP-Rechner mit ständigen PC-Neustarts an. Wer mit diesem Phänomen zu kämpfen hat, wird womöglich keine Chance haben, allfällige Updates oder Beseitigungsprogramme herunterzuladen. Den automatischen Neustarts geht jeweils eine Windows-Fehlermeldung voraus, die mitten in der Arbeit erscheint. Die Meldung informiert darüber, dass der PC aufgrund des "NT Autoritäts-Systems" in 60 Sekunden heruntergefahren wird (Screenshots sind bei F-Secure zu sehen).
F-Secure gibt einen Tipp, wie Sie dieses Herunterfahren jeweils verhindern können, wenn Sie schnell genug sind: Sobald Sie das Fenster sehen, gehen Sie zu "Start/Ausführen" (oder drücken "Windows-Taste" + "R"), tippen Sie CMD ein und drücken Sie "Enter". Nun öffnet sich ein DOS-Fenster, in welches Sie folgendes Eintippen und anschliessend per Enter bestätigen:
shutdown -a
Alle Antivirus-Hersteller haben Informationen zu diesem Schädling bereitgestellt, teils sogar mit Beseitigungswerkzeugen, so etwa NAI [3], Symantec [4] und Sophos [5]. Anhand des Beseitigungs-Tools von Sophos erklären wir Ihnen, wie Sie den Schädling loswerden, falls er auf Ihrer Platte sitzt:
Laden Sie von Sophos die Datei blastsfx.exe [6] herunter. Wenn Sie sie doppelklicken, entpacken sich die darin enthaltenen Dateien automatisch in den Ordner C:\SOPHTEMP.
- Gehen Sie nun zu "Start/Ausführen"
- Tippen Sie CMD ein und drücken Sie die Enter-Taste.
- Tippen Sie exakt die folgende Zeile ein und drücken Sie erneut Enter:
C:\SOPHTEMP\RESOLVE.COM -DF=BLASTERA.DAT -NOC
Beachten Sie bei der Eingabe, dass es zwischen "resolve.com" und "-DF" und zwischen "BLASTERA.DAT" und "-NOC" je ein Leerzeichen hat.
Dies stoppt den Wurm-Prozess, entfernt dessen Dateien und auch den von ihm angelegte Registry-Eintrag. Nun sollten Sie umgehend das versäumte Update installieren, sonst kommt der Wurm schneller zurück als Sie ahnen.
Update 09.01.2004:
Auch Microsoft hat jetzt ein Tool bereitgestellt, um den Blaster-Wurm zu entfernen. Trotzdem brauchen Sie natürlich die Windows-Updates, um die Sicherheitslücke zu schliessen. Die Links dazu finden Sie auf der Tool-Downloadseite [7] bei Microsoft.

Anzeige


Anzeige
Social Bookmarks
Ähnliche Artikel

Ich verwende Windows 2000 und sehe immer wieder eine Fehlermeldung: «svchost.exe hat einen Fehler verursacht...». Ich kann dann keine Links... Immer noch Blaster-Probleme: svchost.exe

Nachdem der PC gestartet ist (ohne Fehlermeldung und sauber gestartet) fährt er von alleine wieder runter. Nachdem ich die Festplatte formatiert... Windows XP fährt automatisch herunter

In den USA hat die Polizei eine weitere Person im Zusammenhang mit dem Blaster-Wurm in Gewahrsam genommen. Der Verhaftete soll noch minderjährig... Weitere Verhaftung im Fall «Blaster»

Dieser Ende August aufgetauchte Wurm verwendet dieselbe Sicherheitslücke wie der Blaster-Wurm (alias Lovsan). Er installiert ein Backdoor-Programm,... W32/Raleka

In Rumänien wurde ein 24jähriger Student in Gewahrsam genommen. Er soll für die Variante F des Blaster/Lovsan-Wurms verantwortlich sein. Blaster-Wurm: weiterer Verdächtiger verhaftet

Aktuelle Bedrohungen

Eine Analyse entlarvt diejenigen Betriebe, die mit Sicherheits-Updates am säumigsten sind: Sun, Microsoft und Mozilla. Statistik der Flickenkönige

Die neue Ortungsfunktion ist jetzt auch in der Schweiz aufgeschaltet. Wir zeigen, wie Sies wieder abschalten. Jetzt weiss Facebook, wo Sie sind

Hunderte Windows-Programme sollen eine gefährliche Sicherheitslücke enthalten. Windows-Fehler schlimmer als befürchtet

Apple hat Updates für die Betriebssysteme von iPhone und iPad veröffentlicht, um die entdeckten PDF-Sicherheitslücken zu stopfen. Der einfache Jailbreak... Apple: PDF-Lücke ist Vergangenheit

Der weltweite Smartphone-Markt boomt. Viele Nutzer der mobilen Endgeräte halten den Internetzugang via Handy jedoch für gefährlicher als via PC. Wie gefährlich ist das mobile Internet?

Leser empfehlen

Ist Ihre Java-Software aktuell oder serviert sie Ihnen nur kalten Kaffee? Wichtiges Java-Update: So gehts richtig

Der FlashPlayer von Macromedia bzw. Adobe bedarf hie und da einer Generalüberholung - auch aus Sicherheitsgründen. FlashPlayer-Update: So gehts richtig

Mit immer neuen, nur scheinbar kostenlosen Inhalten versuchen zweifelhafte Websites die Benutzer zu ködern. «Mega-Downloads»? Mega-Abofalle!

Die Version 4.0 von Symantecs Norton 360 umfasst ausser Sicherheitsfunktionen auch Tools fürs Backup und für die Optimierung des Betriebssystems. Test: Symantec Norton 360 Version 4.0

Gemäss Sicherheitsexperte Avira vertrauen die meisten Anwender auf das automatische Update ihrer Antiviren-Software. Das Unternehmen rät, sich besser... Updates immer selbst kontrollieren

Tipps & Tricks

Ich verwende Windows 2000 und sehe immer wieder eine Fehlermeldung: «svchost.exe hat einen Fehler verursacht...». Ich kann dann keine Links... Immer noch Blaster-Probleme: svchost.exe

ICT-PRESSETICKER
PROMOTION

43453

 

Solar-Akku für iPhones, iPods und USB-Geräte...

PCTIPP ABONNIEREN
Holen Sie sich monatlich die besten Tipps und Tricks für den PC-Alltag nach Hause.
NEWSLETTER
Wir halten Sie auf dem Laufenden: Der Newsletter liefert Ihnen jeden Werktag das Aktuellste aus der Welt von Computer und Internet.

RSS-FEEDS
Die PCtipp-Website bietet RSS-Feeds an. Holen Sie sich die Schlagzeilen von PCtipp.ch schnell und bequem auf den Desktop oder bauen Sie diese in Ihre eigene Webseite ein.
Anzeige