Fehlermeldung seit dem Morgen des 12. August 2003

Win 3.1, 95, 98, ME, XP, NT, 2000, Linux, Unix, OS/2 etc.

Moderator: Thies

Antworten
Benutzeravatar
dragonfire
Newbie
Newbie
Beiträge: 8
Registriert: So 10 Aug, 2003 6:47 am
Wohnort: 83365 Nußdorf / Aiging

Fehlermeldung seit dem Morgen des 12. August 2003

Beitrag von dragonfire »

Hy, Ihr :winken:

Bekomme seit heute morgen immer eine Fehlermeldung auf den Tisch gelegt, dass der Rechner sich in (ab) 60 Sekunden abschaltet.
Hängt mit der Remotefunktion (RPC) zusammen.

Nun habe ich es hingekriegt diese wieder abzustellen, kann also länger als 2-3 Minuten online sein, aber sie hat mir alles durcheinander gebracht.
Normalerweise habe ich T-online für alles (mail, browser etc.) aber jetzt verlangt Windows XP von mir, dass ich Outlook und den Internet-Explorer benutzen soll.

Hat jemand sonst noch diese Meldung bekommen, und kann mir evtl. verraten, wie ich die alten Konfigurationen wieder hinbekomme?


PS: Kann ich hier gar keine Anhänge beifügen???? ?( :unschuldig:
Zuletzt geändert von dragonfire am Mi 13 Aug, 2003 8:50 am, insgesamt 1-mal geändert.
Liebe Grüße

vom dragonfire :smokin:
Benutzeravatar
Soltano
Moderator||Moderatorin
Moderator||Moderatorin
Beiträge: 48
Registriert: Sa 09 Aug, 2003 12:51 pm
Wohnort: Hessen
Kontaktdaten:

Beitrag von Soltano »

Das hier hab ich im Warcraft Guide geschrieben (als News) sollte auch dir helfen :)
Einige von euch haben es sicher schon gehört oder gar am eigenen Leibe gespürt: Plötzlich kommt ein Fenster in dem steht Windows müsse neugestartet werden, dann ist da noch der Countdown und innerhalb einer Minute macht der PC einen neustart.
Ursprung ist eine schwachstelle im Win XP System, welche ein paar Hacker genutzt haben um kleine attacken los zu lassen (nuken).

Also das müsst ihr tun damit dem neustarten ein Ende gesetzt wird:
Im Menü "Start" unter Ausführen den Befehl "shutdown -a" eingeben, anschließend habt ihr 30min Zeit um diesen Windows Patch hier zu dlen: http://download.microsoft.com/download/ ... 86-DEU.exe
Diesen installiert ihr und danach sollte wieder alles normal laufen :-)
Es ist ein kleiner Trojaner der die Datei msblast.exe im System32 braucht :)
Benutzeravatar
vyper
Newbie
Newbie
Beiträge: 2
Registriert: Di 12 Aug, 2003 4:23 pm

Beitrag von vyper »

Soltano hat geschrieben:
Es ist ein kleiner Trojaner der die Datei msblast.exe im System32 braucht :)
Bei dem kleinen Programm handelt es sich nicht um einen Trojaner sondern um einen Wurm - W32/Blaster (der hat mich heute den ganzen Tag gekostet, da bei uns über 10 rechner infiziert waren).
Nähere Informationen gibt es unter http://www.cert.org/advisories/CA-2003-20.html

Tot ziens
Vyper
Benutzeravatar
Heckler & Kochen
Junior-User
Junior-User
Beiträge: 28
Registriert: So 10 Aug, 2003 7:41 pm

Beitrag von Heckler & Kochen »

Und wie bekommt man ihn wieder los?
Wer ni(chts)x we(i)s kann ni(chts)x vergess(en).
---------------------
Ich bin nicht Blau. Ich spiel immer so!
---------------------
Save the Planet! Kill Yourself!
Benutzeravatar
Thies
Webmaster
Webmaster
Beiträge: 1482
Registriert: Mo 04 Aug, 2003 8:45 pm
Kontaktdaten:

Beitrag von Thies »

Rhizinusöl - das vernichtet alle Würmer im Magen :)

Scherz beiseite, die neueste Virendateien Deines hoffentlich vorhandenen Virenscanners herunterladen und Festplatten checken lassen. Oder hier klicken:

http://www.trendmicro.com/vinfo/virusen ... _MSBLAST.A

und wenn das nicht hilft:

http://www.diabolo666-board.com/showthr ... adid=14642

Auch Symantec der Hersteller von Norton Anti-Virus stellt bereits ein Tool zur Beseitigung des W32.blaster unter

http://www.symantec.com/avcenter/venc/d ... .tool.html

CU

Frank-Andre
if ( $ahnung == 'keine' ) { use ( Suche ) }
if ( $antwort == 0 ) { post ( $frage ) }
Benutzeravatar
Thies
Webmaster
Webmaster
Beiträge: 1482
Registriert: Mo 04 Aug, 2003 8:45 pm
Kontaktdaten:

Beitrag von Thies »

Das habe ich gerade eben noch gefunden, was man machen muss, wenn man sich den Wurm eingefangen hat:
Also falls ihr den Wurm habt:
Patch von Microsoft saugen.
Durch Strg + Alt + Tab die Wurmdatei schließen.
Inet Verbindung kappen.
Patch installieren.
Neustart.
Frank-Andre
if ( $ahnung == 'keine' ) { use ( Suche ) }
if ( $antwort == 0 ) { post ( $frage ) }
Benutzeravatar
dragonfire
Newbie
Newbie
Beiträge: 8
Registriert: So 10 Aug, 2003 6:47 am
Wohnort: 83365 Nußdorf / Aiging

Beitrag von dragonfire »

Hy, Ihr :winken:

So, habe jetzt den Patch von Mircrosoft runtergeladen, gleich meinen Norton Virusscanner auf den neusten Stand gebracht, und T-online wieder eingestellt.
Jetzt läuft (noch) alles wieder so, wie es soll, bis zum nächsten Mal :(

War aber eine Arbeit von fast 1 1/2 Tagen. Toll, habe eigentlich Besseres zu tun.

Danke für Eure Hilfe :bussi: :top: :respekt:
Liebe Grüße

vom dragonfire :smokin:
Benutzeravatar
dragonfire
Newbie
Newbie
Beiträge: 8
Registriert: So 10 Aug, 2003 6:47 am
Wohnort: 83365 Nußdorf / Aiging

Beitrag von dragonfire »

Hy, :winken:

Ich habe jetzt nochmal in aller Ruhe geguckt, weil ich immernoch die Meldung bekomme, dass sich auf meinem Rechner der Virus doch noch befinden soll. 8o

Habe eine Datei gefunden, die sich so schimpft:

MSBLAST.EXE-09FF84F2.pf
Im Ordner c:\WINDOWS\Prefetch
11 KB
PF-Datei


FRAGE:

Kann ich die so einfach löschen, oder passiert mir dabei etwas????
Liebe Grüße

vom dragonfire :smokin:
Benutzeravatar
Soltano
Moderator||Moderatorin
Moderator||Moderatorin
Beiträge: 48
Registriert: Sa 09 Aug, 2003 12:51 pm
Wohnort: Hessen
Kontaktdaten:

Beitrag von Soltano »

Kannst du löschen aber es gibt schon wieder eine neue Meldung der direkte Nachfolger von unserem Freund ist aufm Weg...
Benutzeravatar
Heckler & Kochen
Junior-User
Junior-User
Beiträge: 28
Registriert: So 10 Aug, 2003 7:41 pm

Beitrag von Heckler & Kochen »

Sind auch die anderen Windos benutzer gefährdet?
Wer ni(chts)x we(i)s kann ni(chts)x vergess(en).
---------------------
Ich bin nicht Blau. Ich spiel immer so!
---------------------
Save the Planet! Kill Yourself!
Benutzeravatar
dragonfire
Newbie
Newbie
Beiträge: 8
Registriert: So 10 Aug, 2003 6:47 am
Wohnort: 83365 Nußdorf / Aiging

Beitrag von dragonfire »

Hy, Soltano :winken:

Gut, dann kann ich das also beruhigt löschen, DANKE :bussi:

Aber mach mich nicht schwach, dann geh ich nicht mehr online :D

Wollen die uns ärgern???? X( ;( :bad:
Liebe Grüße

vom dragonfire :smokin:
Benutzeravatar
Heckler & Kochen
Junior-User
Junior-User
Beiträge: 28
Registriert: So 10 Aug, 2003 7:41 pm

Beitrag von Heckler & Kochen »

Die wollen Bill Gates argern hab ich gehört!
Warum wieß ich nicht.
Wer ni(chts)x we(i)s kann ni(chts)x vergess(en).
---------------------
Ich bin nicht Blau. Ich spiel immer so!
---------------------
Save the Planet! Kill Yourself!
Benutzeravatar
-Skulmar-
Newbie
Newbie
Beiträge: 10
Registriert: Mo 11 Aug, 2003 4:52 pm

Beitrag von -Skulmar- »

Heckler & Kochen hat geschrieben:Sind auch die anderen Windos benutzer gefährdet?
Meldung vom 26.07.2003 18:16 HEISE NEWS
Der Fehler betrifft alle Windows-Versionen ab Windows NT -- einschließlich des neuen Windows Server 2003. Außerdem hat sich herausgestellt, dass er entgegen Microsofts ursprünglicher Analyse nicht nur über den TCP-Port 135 ausgenutzt werden kann; dies ist auch über den UDP-Port 135 und die TCP-Ports 139 beziehungsweise 445 möglich. Microsoft hat sein englisches Advisory bereits entsprechend ergänzt. Dort weist Microsoft auch darauf hin, dass zusätzliche Dienste, die RPC nutzen, auch auf anderen Ports aktiv sein können -- verrät aber nicht, welche das sein könnten. Auf Mailinglisten ist zu lesen, dass über den Dienst ncacn_http prinzipiell auch ein Exploit über dessen Port 593 möglich sei. Sind auf einem Server zusätzlich auch noch COM Internet Services aktiviert (nicht per default), könne ein Angreifer den verwundbaren RPC-Dienst eventuell sogar über Port 80 erreichen.

meinst wohl ältere Versionen
also mit ME.98...95 bist du auf der sicheren Seite


Ich habe ihn nicht und kann Ihn auch nicht kriegen.
Es tut gut einer von " Gestern" zu sein.

naja wenn doch alle rechner im Haus die älteren Versionen hätten.....;)
Dieses Posting wurde maschinell erstellt und ist ohne Unterschrift gültig
Benutzeravatar
-Skulmar-
Newbie
Newbie
Beiträge: 10
Registriert: Mo 11 Aug, 2003 4:52 pm

Beitrag von -Skulmar- »

ach ja der sinn des Virus

Blaster will etwas, und zwar von Microsoft.

Microsoft hingegen will, dass die User das Sicherheitspatch gegen die RPC-Sicherheitslücke installieren, so lange das noch geht. Denn Blaster will das gern unterbinden: Das Virus schließt einige Ports der befallenen PCs, öffnet etliche andere und bereitet eine Denial-of-Service-Attacke vor, die sich gewaschen hätte, wenn sie gelingt. Vom 15. August bis zum 31. Dezember planen die Blaster-Autoren, Microsoft unter Dauerfeuer zu nehmen. Zielpunkt der Attacke: Die Update-Seiten, über die man unter anderem die Sicherheitsloch-Flicken beziehen kann, die die Attacke vielleicht noch verhindern könnten.

Botschaft im Code des Blaster-Wurmes:

"Billy Gates why do you make this possible? Stop making money and fix your software!"
Dieses Posting wurde maschinell erstellt und ist ohne Unterschrift gültig
Benutzeravatar
dragonfire
Newbie
Newbie
Beiträge: 8
Registriert: So 10 Aug, 2003 6:47 am
Wohnort: 83365 Nußdorf / Aiging

Beitrag von dragonfire »

Hy, Ihr (kein ganz so fröhliches :winken: mehr ;( )

Jetzt habe ich alles so gemacht, wie Ihr mir das gesagt habt, und heute morgen kam ein Auto-Update vom Norton. Alles artig installiert etc. .

Eben grad bekomm ich die Meldung, dass Norton schon wieder diesen Wurm gefunden hat.

Was habe ich denn jetzt noch vergessen? Oder ist das schon der Nachfolger I) ?(

Ich glaube, ich leide schon unter Verfolgungswahn :shock1:
Liebe Grüße

vom dragonfire :smokin:
Benutzeravatar
Heckler & Kochen
Junior-User
Junior-User
Beiträge: 28
Registriert: So 10 Aug, 2003 7:41 pm

Beitrag von Heckler & Kochen »

Nein das glaub ich nicht das das der nächste Blasterwurm ist!
Wenn doch dann würde ich nicht bei Windows updaten bis grünes licht gegben ist.
Und dafür Norton updaten wenn du es weißt das es ein zweiten gibt.
Wer ni(chts)x we(i)s kann ni(chts)x vergess(en).
---------------------
Ich bin nicht Blau. Ich spiel immer so!
---------------------
Save the Planet! Kill Yourself!
Benutzeravatar
-Skulmar-
Newbie
Newbie
Beiträge: 10
Registriert: Mo 11 Aug, 2003 4:52 pm

Beitrag von -Skulmar- »

ja wenn Northon denn warum gefunden hat kannste ihn ja löschen (durch Northo) oder net ?

naja was für ein OS haste denn....Xp oder ?

Der wurm versendet sich selbstständig an x-beliebige pcs weiter indem er einfach ip-adressen sucht die noch nicht den security patch von windows drauf haben. ja . hier ist die software um den wurm zu entfernen. Aber vorher den security patch draufladen, sonst ist der wurm gleich wieder da!Security-Patch



wahrscheinlich ist das bei dir passiert...du hast den einen Wurm gekillt...aber hast ihn jetzt wieder durchs INet bekommen...du brauchst nicht nur den Virus killer sonder auch denn Wurm schutz !
Dieses Posting wurde maschinell erstellt und ist ohne Unterschrift gültig
Benutzeravatar
vyper
Newbie
Newbie
Beiträge: 2
Registriert: Di 12 Aug, 2003 4:23 pm

Beitrag von vyper »

dragonfire hat geschrieben: Eben grad bekomm ich die Meldung, dass Norton schon wieder diesen Wurm gefunden hat.
Hi Dragonfire,

besorg Dir von SOPHOS http://www.sophos.com/misc/blastsfx.exe
die blastsfx.exe. Dieses Programm entfernt den Wurm zuverlässig. Anschließend undedigt den Patch aufspielen (wenn nicht bereits geschehen).
Übrigens bist Du auch mit einer Firewall auf der sicheren Seite (meinem Rechner ist z.B. dank Zonealarm nichts passiert).

Tot ziens
Vyper
Benutzeravatar
dragonfire
Newbie
Newbie
Beiträge: 8
Registriert: So 10 Aug, 2003 6:47 am
Wohnort: 83365 Nußdorf / Aiging

Beitrag von dragonfire »

Hy, Vyper :winken:

Danke für den Tipp, habe mir Zonealarm geladen, und nun ist ENDLICH Ruhe :top: :respekt: :bounce: :bussi:

Hoffe, es bleibt so :D


PS. Schon gelesen? Am 16. 08. soll der Virus seine Bestimmung erreichen und Microsoft´s Download-Server vernichten....
Ich bleib offline :D :)) :) :o
Liebe Grüße

vom dragonfire :smokin:
Benutzeravatar
DerOS2Prof
Moderator||Moderatorin
Moderator||Moderatorin
Beiträge: 22
Registriert: Mo 11 Aug, 2003 11:55 am
Wohnort: Obergösgen

Beitrag von DerOS2Prof »

Du must mit rechter Taste auf Arbeitsplatz den Verwaltung aufrufen
nachher Auf Dienste und Anwendungen den auf Dienste den dort drin
Remoteprozedureaufruf suchen und auf den Dienst auf eigenschaften.
Den auf Widerherstellen und in allen 3 Fenster "Keine Aktion Ausführen"
nachher kannst den Zonealarm abstellen weil der ist Nervig.
Es Sprach
Der OS/2 Profi
Antworten