Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
jamaylem
HV kasutaja

liitunud: 05.06.2005
|
18.11.2005 21:20:03
W32.Sasser.Worm!! |
|
|
Lugusiis selline ,et arvutisse tuli viirus mille nimi oli mingi Wsass voi midagi igastasses on ta nakkatanud faili lsass.exe seda ei saa ma ka kustutada....viirus teeb siis sedasi et loob mingi errori ja loeb aega 60-0 ja arvuti resa ja nii alati..ei ajadanud ka format ja uue winni laskmine ta on tagasi...proovisin ka windose teiste plaatide pealt ikka....proovisin venekeelset windosi ja arvake aa kes tagasi oli ...viirus...sober raakis et see tuleb siis kui ja ma lahen neti ...aga kuda ta saab tulla...iga windose panemise eel tegin kettale formati dosi alt....agaei midagi...ainuke mis praegu staabilne on WIn98 millel seda file pole ja mis on ka korras...nu aidake palun minu moistus ei jaga
tänud ette juba ara oeldud teile kes teavad ja oskavad anda juhised ,aidata.
viimati muutis jamaylem 20.11.2005 19:37:25, muudetud 1 kord |
|
Kommentaarid: 46 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
44 |
|
tagasi üles |
|
 |
lauri
HV veteran

liitunud: 05.11.2001
|
18.11.2005 21:39:03
|
|
|
kui tegemist xp'ga siis pane sp peale, enne kui netti lähed
_________________ The sh*t has hit the fan. |
|
Kommentaarid: 90 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
80 |
|
tagasi üles |
|
 |
virks
HV Guru
liitunud: 19.03.2004
|
18.11.2005 21:43:21
Re: appi!! |
|
|
jamaylem kirjutas: |
viirus teeb siis sedasi et loob mingi errori ja loeb aega 60-0 ja arvuti resa ja nii alati.. |
copy siit
tsitaat: |
Details:
Installation and Autostart Techniques
Upon execution, this memory-resident worm drops a copy of itself as WSASS.EXE in Windows system folder.
It adds the following registry entries so that it executes at every system startup:
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\RunServices
WWKS=wsass.exe
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
WWKS=wsass.exe
It may also drop a copy of itself as PAYLOAD.DAT in the current folder.
Backdoor Capabilities
One thread starts an Internet Relay Chat (IRC) bot to connect to the remote IRC server and listens for outside connection. It then executes commands from a remote user such as:
* SYN to flood other machine or launch a Denial of Service (DoS) attack
* NTSCAN NetBIOS network share attack over SMB
* NTSTOP stop the NTSCAN attack
It also allows the remote user to execute other commands, which are mIRC-related functions. It can perform the following operations:
* Kill Procesess
* Obtain system specifications
* Scan for ports used by the WORM_MYDOOM variants
* Steal vital system information
* Scan for the DCOM vulnerability
Information Theft
This malware is capable of obtaining CD keys of the following popular games:
* Battlefield 1942
* Battlefield 1942 Road To Rome CDKey
* Command & Conquer Generals
* Counter-Strike ( Retail )
* FIFA 2003
* Half-Life
* Need For Speed Hot Pursuit 2
* Neverwinter Nights
* Project IGI 2
* Soldier of Fortune II - Double Helix
* Unreal Tournament 2003
Network Propagation
This worm then creates several threads mostly for its propagation routine. It generates IP addresses, which it generates using hardcoded IP address octet pairs in its body.
It scans the network for weak passwords and attempts to drop a copy of itself to any vulnerable machine it finds.
(Note: Since this worm exploits weak passwords on SMB, the propagation routine only runs on Windows NT, 2000, XP, and 2003. Other routines or payloads still work on Windows 95, 98, and ME.)
Once logon attempt is successful, it drops and executes a copy of itself as MSGFIX.EXE in the following paths:
* %s\Admin$\system32\wsass.exe
* %s\c$\winnt\system32\wsass.exe
* %s\c$\wsass.exe
* %s\ipc$
* %s\print$\wsass.exe
(Note: %s is the name of the network share of the vulnerable machine.)
Other Details
This malware can remove the following default shared drives on Windows NT, 2000, and XP:
* ADMIN$
* C$
* D$
* IPC$ |
|
|
Kommentaarid: 525 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
419 |
|
tagasi üles |
|
 |
HacaX
HV Guru

liitunud: 22.01.2004
|
18.11.2005 22:03:58
|
|
|
Su sõbral on tuline õigus. Tagasi tuleb ta nii järjekindlalt selle tõttu et sina nii järjekindlalt Winni installides netijuhtme kogu aeg sees hoiad (ehk otsesõnu: VÕTA NETIKAABEL VÄLJA enne kui Winni installima hakkad ja ära pane enne tagasi kui juba soovitatud SP või siis tulemüür peale on aetud).
Samas ega Winsuxi uuestiinstall pole otseselt vajalik, vaata kasvõi siinsamas Turvafoorumis ringi, konkreetselt seda pahalast puudutavaid teemasid on hulgim.
_________________ IMO & GPLed |
|
Kommentaarid: 24 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
22 |
|
tagasi üles |
|
 |
laurx
HV Guru

liitunud: 25.03.2004
|
|
Kommentaarid: 1130 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
0 :: |
716 |
|
tagasi üles |
|
 |
jamaylem
HV kasutaja

liitunud: 05.06.2005
|
18.11.2005 22:15:18
|
|
|
neti on wireless...aga ma ei taibanud ikkaig kuda seda asja maha saaks...sp1 pakk on mul juba automaatselt peal sp2 pakki oli ta juba ka internetist 56% installid kui jalle kahhas pihta....selletage nati detailsemat mida ma tegema peaksin...ise uurin ka nuud siin foorumis ringi ...akki leian ka midagi.....kus saaks sp2 pakki utlse...kui see aitab!!
|
|
Kommentaarid: 46 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
44 |
|
tagasi üles |
|
 |
laurx
HV Guru

liitunud: 25.03.2004
|
|
Kommentaarid: 1130 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
0 :: |
716 |
|
tagasi üles |
|
 |
nn3_
HV kasutaja

liitunud: 13.09.2003
|
18.11.2005 22:34:08
|
|
|
Ajutiseks lahenduseks, kui see aken vahepeal jälle ette lööb, siis Start > Run ja kirjuta shutdown -a
Sul on tarvis viiruseotsijat ja Service Pack 2 eraldiseisvat installeerimisfaili, mille saad siit:
http://www.microsoft.com/downloads/details.aspx?FamilyId=049C9DBE-3B8E-4F30-8245-9E368D3CDB5A&displaylang=en
Et pärast anomaaliaid ei tekiks (loe: Windows ka pärast SP2 installeerimist korralikult töötaks) on väga soovitav arvuti enne SP2 installeerimist näiteks Ad-Aware, Spyboti ja MS AntiSpyware-ga üle kontollida ja pahalased hävitada.
1) Tiri kõigepealt vajalikud failid ära (viiruseotsija, SP2, nuhkvarahävitajad) ja siis tõmba netijuhe seinast välja.
2) Kasuta viiruseotsijat.
3) Hävita spyware.
4) Installeeri SP2.
5) Veendu et Windows Firewall pärast SP2 installeerimist töötab.
Nüüd võid kaabli tagasi panna.
|
|
Kommentaarid: 4 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
3 |
|
tagasi üles |
|
 |
jamaylem
HV kasutaja

liitunud: 05.06.2005
|
|
Kommentaarid: 46 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
44 |
|
tagasi üles |
|
 |
nn3_
HV kasutaja

liitunud: 13.09.2003
|
18.11.2005 22:56:11
|
|
|
Anna talle parem foorumi ja teema aadress :)
Nii kaua kui ta elementaarset tulemüüri, kas või ZoneAlarm, ja soovitavalt ka SP2 peale ei pane, tuleb see viirus internetist nii kui nii kohe tagasi.
|
|
Kommentaarid: 4 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
3 |
|
tagasi üles |
|
 |
laurx
HV Guru

liitunud: 25.03.2004
|
|
Kommentaarid: 1130 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
0 :: |
716 |
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
|
Kommentaarid: 730 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
551 |
|
tagasi üles |
|
 |
jamaylem
HV kasutaja

liitunud: 05.06.2005
|
19.11.2005 21:12:13
|
|
|
nii ,et lahendus kaik oleks siis selline viirusmaha...tulemyyr....mis oleks parim_ masinale ca 400mb maluga...viiruse torje(NOD32) ja koik _
|
|
Kommentaarid: 46 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
44 |
|
tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
19.11.2005 21:23:05
|
|
|
jamaylem: Aga kas Sa enne tõrjele asumist ikka System Point Restore ka välja lülitasid 8) Kui ei, siis jääbki aegade lõpuni Sulle seesama viirus tagasi tulema, kuna ta on juba Sinu masinas ja käivitub ise esimesena
Ja viirusetõrjeks võta mõni selline, mida uuendatakse mitu korda päevas ja mis oskab ka Bad Adresse blokeerida või omab mõnd muud sisemist Spy-kontrollerit 8)
|
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
jamaylem
HV kasutaja

liitunud: 05.06.2005
|
21.11.2005 15:06:02
|
|
|
nii praegu on tehtud siis system restore maha...neti kabla ara koige uuem avg peale....kokkide sassrs vastaste varkiega ule lastud neti juhe tagasi panud...ja nagu oleks korras aga asi issiki pangestub tihedamini...mix_
|
|
Kommentaarid: 46 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
44 |
|
tagasi üles |
|
 |
laurx
HV Guru

liitunud: 25.03.2004
|
|
Kommentaarid: 1130 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
0 :: |
716 |
|
tagasi üles |
|
 |
|