Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  W32.Sasser.Worm!! märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
jamaylem
HV kasutaja
jamaylem

liitunud: 05.06.2005




sõnum 18.11.2005 21:20:03 W32.Sasser.Worm!! vasta tsitaadiga

Lugusiis selline ,et arvutisse tuli viirus mille nimi oli mingi Wsass voi midagi igastasses on ta nakkatanud faili lsass.exe seda ei saa ma ka kustutada....viirus teeb siis sedasi et loob mingi errori ja loeb aega 60-0 ja arvuti resa ja nii alati..ei ajadanud ka format ja uue winni laskmine ta on tagasi...proovisin ka windose teiste plaatide pealt ikka....proovisin venekeelset windosi ja arvake aa kes tagasi oli ...viirus...sober raakis et see tuleb siis kui ja ma lahen neti ...aga kuda ta saab tulla...iga windose panemise eel tegin kettale formati dosi alt....agaei midagi...ainuke mis praegu staabilne on WIn98 millel seda file pole ja mis on ka korras...nu aidake palun minu moistus ei jaga icon_mad.gif icon_cry.gif
tänud ette juba ara oeldud teile kes teavad ja oskavad anda juhised ,aidata. icon_neutral.gif


viimati muutis jamaylem 20.11.2005 19:37:25, muudetud 1 kord
Kommentaarid: 46 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 44
tagasi üles
vaata kasutaja infot saada privaatsõnum
lauri
HV veteran
lauri

liitunud: 05.11.2001



Autoriseeritud ID-kaardiga

sõnum 18.11.2005 21:39:03 vasta tsitaadiga

kui tegemist xp'ga siis pane sp peale, enne kui netti lähed
_________________
The sh*t has hit the fan.
Kommentaarid: 90 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 80
tagasi üles
vaata kasutaja infot saada privaatsõnum
virks
HV Guru

liitunud: 19.03.2004



Autoriseeritud ID-kaardiga

sõnum 18.11.2005 21:43:21 Re: appi!! vasta tsitaadiga

jamaylem kirjutas:
viirus teeb siis sedasi et loob mingi errori ja loeb aega 60-0 ja arvuti resa ja nii alati..

copy siit
tsitaat:

Details:

Installation and Autostart Techniques

Upon execution, this memory-resident worm drops a copy of itself as WSASS.EXE in Windows system folder.

It adds the following registry entries so that it executes at every system startup:

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\RunServices
WWKS=“wsass.exe”

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
WWKS=“wsass.exe”

It may also drop a copy of itself as PAYLOAD.DAT in the current folder.

Backdoor Capabilities

One thread starts an Internet Relay Chat (IRC) bot to connect to the remote IRC server and listens for outside connection. It then executes commands from a remote user such as:

* SYN – to flood other machine or launch a Denial of Service (DoS) attack
* NTSCAN – NetBIOS network share attack over SMB
* NTSTOP – stop the NTSCAN attack

It also allows the remote user to execute other commands, which are mIRC-related functions. It can perform the following operations:

* Kill Procesess
* Obtain system specifications
* Scan for ports used by the WORM_MYDOOM variants
* Steal vital system information
* Scan for the DCOM vulnerability

Information Theft

This malware is capable of obtaining CD keys of the following popular games:

* Battlefield 1942
* Battlefield 1942 Road To Rome CDKey
* Command & Conquer Generals
* Counter-Strike ( Retail )
* FIFA 2003
* Half-Life
* Need For Speed Hot Pursuit 2
* Neverwinter Nights
* Project IGI 2
* Soldier of Fortune II - Double Helix
* Unreal Tournament 2003

Network Propagation

This worm then creates several threads mostly for its propagation routine. It generates IP addresses, which it generates using hardcoded IP address octet pairs in its body.

It scans the network for weak passwords and attempts to drop a copy of itself to any vulnerable machine it finds.

(Note: Since this worm exploits weak passwords on SMB, the propagation routine only runs on Windows NT, 2000, XP, and 2003. Other routines or payloads still work on Windows 95, 98, and ME.)

Once logon attempt is successful, it drops and executes a copy of itself as MSGFIX.EXE in the following paths:

* %s\Admin$\system32\wsass.exe
* %s\c$\winnt\system32\wsass.exe
* %s\c$\wsass.exe
* %s\ipc$
* %s\print$\wsass.exe

(Note: %s is the name of the network share of the vulnerable machine.)

Other Details

This malware can remove the following default shared drives on Windows NT, 2000, and XP:

* ADMIN$
* C$
* D$
* IPC$
Kommentaarid: 525 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 419
tagasi üles
vaata kasutaja infot saada privaatsõnum
HacaX
HV Guru
HacaX

liitunud: 22.01.2004




sõnum 18.11.2005 22:03:58 vasta tsitaadiga

Su sõbral on tuline õigus. Tagasi tuleb ta nii järjekindlalt selle tõttu et sina nii järjekindlalt Winni installides netijuhtme kogu aeg sees hoiad (ehk otsesõnu: VÕTA NETIKAABEL VÄLJA enne kui Winni installima hakkad ja ära pane enne tagasi kui juba soovitatud SP või siis tulemüür peale on aetud).
Samas ega Winsuxi uuestiinstall pole otseselt vajalik, vaata kasvõi siinsamas Turvafoorumis ringi, konkreetselt seda pahalast puudutavaid teemasid on hulgim.

_________________
IMO & GPLed
Kommentaarid: 24 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
laurx
HV Guru
laurx

liitunud: 25.03.2004



Autoriseeritud ID-kaardiga

sõnum 18.11.2005 22:08:45 vasta tsitaadiga

kunagi sai nakatunud masinale zonealarm peale aetud ja sellega siis port135 pealt liikumine 2ra piiratud ning miskit tapjad tiritud. ma seda ei m2leta kas stinger sai tast jagu aga asi siis masinat maha ei lasknud kui ta netti ei saanud.
_________________
Kontrollitud ja hooldatud sülerid: https://www.facebook.com/marketplace/profile/100087345405856 või https://www.yaga.ee/mox-fulder Umbes 25 arvutit kohe olemas.
Kommentaarid: 1130 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 716
tagasi üles
vaata kasutaja infot saada privaatsõnum
jamaylem
HV kasutaja
jamaylem

liitunud: 05.06.2005




sõnum 18.11.2005 22:15:18 vasta tsitaadiga

neti on wireless...aga ma ei taibanud ikkaig kuda seda asja maha saaks...sp1 pakk on mul juba automaatselt peal sp2 pakki oli ta juba ka internetist 56% installid kui jalle kahhas pihta....selletage nati detailsemat mida ma tegema peaksin...ise uurin ka nuud siin foorumis ringi ...akki leian ka midagi.....kus saaks sp2 pakki utlse...kui see aitab!!
Kommentaarid: 46 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 44
tagasi üles
vaata kasutaja infot saada privaatsõnum
laurx
HV Guru
laurx

liitunud: 25.03.2004



Autoriseeritud ID-kaardiga

sõnum 18.11.2005 22:33:59 vasta tsitaadiga

1. tulemyyr peale. 2. viiruset6rjujate kodukalt t6mbad siis julla. 3 l2hed safe mode i ja keerad system restore maha ning sk2nnid.
_________________
Kontrollitud ja hooldatud sülerid: https://www.facebook.com/marketplace/profile/100087345405856 või https://www.yaga.ee/mox-fulder Umbes 25 arvutit kohe olemas.
Kommentaarid: 1130 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 716
tagasi üles
vaata kasutaja infot saada privaatsõnum
nn3_
HV kasutaja
nn3_

liitunud: 13.09.2003




sõnum 18.11.2005 22:34:08 vasta tsitaadiga

Ajutiseks lahenduseks, kui see aken vahepeal jälle ette lööb, siis Start > Run ja kirjuta shutdown -a

Sul on tarvis viiruseotsijat ja Service Pack 2 eraldiseisvat installeerimisfaili, mille saad siit:
http://www.microsoft.com/downloads/details.aspx?FamilyId=049C9DBE-3B8E-4F30-8245-9E368D3CDB5A&displaylang=en

Et pärast anomaaliaid ei tekiks (loe: Windows ka pärast SP2 installeerimist korralikult töötaks) on väga soovitav arvuti enne SP2 installeerimist näiteks Ad-Aware, Spyboti ja MS AntiSpyware-ga üle kontollida ja pahalased hävitada.

1) Tiri kõigepealt vajalikud failid ära (viiruseotsija, SP2, nuhkvarahävitajad) ja siis tõmba netijuhe seinast välja.
2) Kasuta viiruseotsijat.
3) Hävita spyware.
4) Installeeri SP2.
5) Veendu et Windows Firewall pärast SP2 installeerimist töötab.

Nüüd võid kaabli tagasi panna.
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 3
tagasi üles
vaata kasutaja infot saada privaatsõnum
jamaylem
HV kasutaja
jamaylem

liitunud: 05.06.2005




sõnum 18.11.2005 22:40:15 vasta tsitaadiga

http://securityresponse.symantec.com/avcenter/venc/data/w32.sasser.removal.tool.html ma andsin sobrale paregu selle oppetuse ,et ta selle ara teeks ma ise arvutist eemal paarpaeva ...
ma teen seda kogu varki 98 ...seega systeem restoret vist pole...aga see peaks ka mojuma siis xp jah...et viirus peaks ikkagi ara kaduma...malust=???
Kommentaarid: 46 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 44
tagasi üles
vaata kasutaja infot saada privaatsõnum
nn3_
HV kasutaja
nn3_

liitunud: 13.09.2003




sõnum 18.11.2005 22:56:11 vasta tsitaadiga

Anna talle parem foorumi ja teema aadress :)

Nii kaua kui ta elementaarset tulemüüri, kas või ZoneAlarm, ja soovitavalt ka SP2 peale ei pane, tuleb see viirus internetist nii kui nii kohe tagasi.
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 3
tagasi üles
vaata kasutaja infot saada privaatsõnum
laurx
HV Guru
laurx

liitunud: 25.03.2004



Autoriseeritud ID-kaardiga

sõnum 18.11.2005 23:15:51 vasta tsitaadiga

nn3_, see sp2 ei ole eluliselt vajalik. starmanis sureb ka sp2 ga masin suht kiiresti kui pole korralikku t6rjet ja tulemyyri.
_________________
Kontrollitud ja hooldatud sülerid: https://www.facebook.com/marketplace/profile/100087345405856 või https://www.yaga.ee/mox-fulder Umbes 25 arvutit kohe olemas.
Kommentaarid: 1130 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 716
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 19.11.2005 01:37:55 vasta tsitaadiga

https://foorum.hinnavaatlus.ee/viewtopic.php?t=97311&highlight=lsass
Kommentaarid: 730 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 551
tagasi üles
vaata kasutaja infot saada privaatsõnum
jamaylem
HV kasutaja
jamaylem

liitunud: 05.06.2005




sõnum 19.11.2005 21:12:13 vasta tsitaadiga

nii ,et lahendus kaik oleks siis selline viirusmaha...tulemyyr....mis oleks parim_ masinale ca 400mb maluga...viiruse torje(NOD32) ja koik _
Kommentaarid: 46 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 44
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 19.11.2005 21:23:05 vasta tsitaadiga

jamaylem: Aga kas Sa enne tõrjele asumist ikka System Point Restore ka välja lülitasid 8) Kui ei, siis jääbki aegade lõpuni Sulle seesama viirus tagasi tulema, kuna ta on juba Sinu masinas ja käivitub ise esimesena thumbs_up.gif

Ja viirusetõrjeks võta mõni selline, mida uuendatakse mitu korda päevas ja mis oskab ka Bad Adresse blokeerida või omab mõnd muud sisemist Spy-kontrollerit 8)
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
jamaylem
HV kasutaja
jamaylem

liitunud: 05.06.2005




sõnum 21.11.2005 15:06:02 vasta tsitaadiga

nii praegu on tehtud siis system restore maha...neti kabla ara koige uuem avg peale....kokkide sassrs vastaste varkiega ule lastud neti juhe tagasi panud...ja nagu oleks korras aga asi issiki pangestub tihedamini...mix_
Kommentaarid: 46 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 44
tagasi üles
vaata kasutaja infot saada privaatsõnum
laurx
HV Guru
laurx

liitunud: 25.03.2004



Autoriseeritud ID-kaardiga

sõnum 21.11.2005 15:22:31 vasta tsitaadiga

avg kiilub sul vist millegagi. ja tihedamini aga millest tihedamini? proovi antivir i
_________________
Kontrollitud ja hooldatud sülerid: https://www.facebook.com/marketplace/profile/100087345405856 või https://www.yaga.ee/mox-fulder Umbes 25 arvutit kohe olemas.
Kommentaarid: 1130 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 716
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  W32.Sasser.Worm!!
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.