ChatKult Communitypowered by Next 1.0.12
ChatKult FORUM · Next 1.0.12
Forenübersicht » [ Technik & Multimedia ] » Trojaner Angriff

Trojaner Angriff

:-spy

Vo ein paar Tagen hat sich -natürlich unwissentlich- ein äusserst fieser Trojaner :-motz bei mir eingeschlichen mit dem Namen msblast.exe. Dieser hatte sich im System32 eingenistet. Eben konnten ich und ghosti ihn wegätzend (stirb du SAU :-spy) und er ist gottseidank auch weg.

Jetzt will ich aber wissen, wer das war :-motz Kann man das rausfinden?

Ich hab die Sygate Personal Firewall in dem man die Logs nachvollziehen kann. Dort habe ich auch msblat.exe gefunden. In den Navielementen gibt es folgende Punkte:

- time
- Action
- Protocol
- Direction
- Destination Host (IP-Adresse vom Angreifer??)
- Destination Port/ICMP Type
- Source IP (meine IP??)
- Source Port/ICMP Type
- Application Name (C:..msblast.exe)
- Count
- Begin Time/End Time
- Rule name

Kann mir daraus jemand den Typen ausfindig machen? Die exakten Daten kann ich demjenigen per mail zuschicken, der es rausfinden möchte. Ich will den Typen haben :-motz Der kriegt was zu hören :-spy Erlaubt sich einfach auf meinem Rechner einzuspanne :-motz :-motz Nicht mit mir :-spy :-motz http://www.smily.at/smily/smily187.gif

Bitte hilft mir :-beg Der, der mir die Mailaddy rausfindet, kriegt beim nächsten Treffen auch nen Cocktail spendiert :-rot

Danke :-winke

:-e

ps: ich köpfe den typen :-motz :-spy http://www.smily.at/smily/smily168.gif
Du hast wohl kaum ne Chance da:

1. IPs grösstenteils dynamisch vergeben werden, d.h.
1.1 Der Typ nur noch durch Logs auf Servern ausfindig gemacht werden kann, welche
1.2 wahrscheinlich im Ausland stehen und
1.3 die Admins dort wegen einem doch recht kleinem ; ) Vorfall nicht aktiv werden.

2. Hat der Typ wahrscheinlich nicht mal den Trojaner bei dir eingeschleust sondern du selber durchs Filesharingl.

Naja, gibt schlimmeres... Änder mal vorsichtshalber alle Passwörter.. :-)
Filesharing? :-spy Geht das auch, wenn ich kein Fileshareprogramm am Laufen hab?

:-e
Geht das auch, wenn ich kein Fileshareprogramm am Laufen hab?
Durch Windowsupdate? Zumindest wäre es nicht verwunderlich. Wobei eigentlich ich es in Frage stellen musste, ob man da von einem Trojaner sprechen dürfte.
http://www.heise.de/newsticker/data/dab-12.08.03-000/

Ist gar kein Trojaner...
*gg* Frosch - den gleichen Artikel habe ich ihr auch gerade per "Artikel Versenden" weitergeleitet *gg* ;-)

Wow - ich habe noch nie jemanden in meinem Bekanntenkreis gehabt, der einen Virus sich so schnell eingefangen hat.

Schatzi - auf welchen Seiten treibst Du Dich herum *motz* :-motz

Zum Glück ist dort beschrieben, wie man ihn wieder loswird :-)

:-ghost

Der seit Tagen erwartete Wurm, der einen Fehler im RPC/DCOM-Dienst unter Windows 2000 und XP ausnutzt, ist im Internet unterwegs.



Ich will den Typen haben :-motz Der kriegt was zu hören :-spy Erlaubt sich einfach auf meinem Rechner einzuspanne :-motz :-motz Nicht mit mir :-spy :-motz http://www.smily.at/smily/smily187.gif


Sieht wohl so aus als müßtest Du Steve Ballmer oder Bill Gates oder Microsoft verklagen.

Man stelle sich Engelchen vor motzend am Empfang in Redmond ... Krieg ich nun eigentlich den Cocktail?




Auf befallenenen Systemen (A) startet der Wurm einen TFTP-Server und greift weitere Windows-Systeme (B) auf den Ports UDP-Ports 135, 137 und 138, sowie den TCP-Ports 135, 445 und 593 an. War ein Angriff erfolgreich, wird der eingeschleuste Code ausgeführt, der auf System B eine Shell auf Port 4444 öffnet. System A veranlasst System B mittels TFTP (tftp <host a> get msblast.exe) die Datei msblast.exe in das Verzeichnis %25WinDir%25System32 nachzuladen und zu starten. Anschließend installiert sich der Wurm auf System B, schließt Port 4444, startet einen TFTP-Server und greift weitere Systeme an.


http://www.heise.de/newsticker/data/dab-12.08.03-000/

Dieses Beispiel ist wieder mal der Beweis, dass auch (oder gerade) Privatpersonen auf ein professionelles Security-Management nicht verzichten können. Fast alle privaten und semiprofesionellen PC hängen direkt am Internet und sind somit angreifbar (ob Desktop-Firewall schützen werden wir auch erst in ein paar Tagen wissen) Das einzig wirksame ist aus meiner Sicht ein Router der keinerlei Anfriffsfläche bietet.

Schlimm ist nur, das bestimmt viele geklaute Win2k Server mit offen laufendendem IIS ungepatcht dank DSL genug Angriffsmöglichkeiten bieten um dann wieder Quelle für weitere Angriffe zu werden.

P.S. vor Würmern und anderen Angriffen kann ich mich schützen, aber wer schützt mich vor dummen Usern oder unfähigen Admins.
Symantec bietet bereits eine Lösung namens FIXBLAST.EXE an.

Zu finden ist die Datei hier:

http://securityresponse.symantec.com/avcenter/FixBlast.exe
na wie gut, dass ich es das automatische update gibt, das hat mir den bug längst gepatcht. ;)
na wie gut, dass ich es das automatische update gibt, das hat mir den bug längst gepatcht. ;)


viel spaß beast:

Im Verzeichnis:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun
es werden folgende Registry Einträge erzeugt:
"windows auto update" = msblast.exe
oder
"windows auto update" = msblast.exe I just want to say LOVE YOU SAN!! bill
:-lach

Diese Schwachstelle befindet sich in nicht-gepatchten Windows NT/2000/XP-Systemen.


lesen bildet
ich hab schon gehört das schon einige Anfangen ihre Soundkarten auszubauen :-lach

... btw. http://www.fli4l.de und http://www.eisfair.org
Dieses Beispiel ist wieder mal der Beweis, dass auch (oder gerade) Privatpersonen auf ein professionelles Security-Management nicht verzichten können

Schatzi, ich dachte du hast meinen rechner gut installier man :-motz :-spy

:-shy jajaaa,ich weiß,windoof update..:-shy bin ja selber schuld :-aua Aber nur ein bißchen :-motz gg

:-e
einen alten 486er mit nem disketten-software-router davor und gut iss. läuft bei mir seit 3 jahren erst modem dann isdn, dann dsl via ethernet ab september dsl via pppoe.

selbst netmeeting und emule laufen durch ne gekonnte installation, kein spam, ne menge viren ud würmer im (Quarantäne-) Zoo.

Man muß sich eben nur mal ein WE Zeit nehmen und/oder wirklich mal %27n hunderter in ne Beratung investieren.
Microsoft und die Putzfrau

Ein Arbeitsloser bewirbt sich als Reinigungskraft bei Microsoft.

Der Personalleiter lässt ihn einen Test machen (den Boden reinigen).

Darauf folgt ein Interview und schließlich teilt er ihm mit "Sie sind eingestellt, geben Sie mir Ihre E-Mail dann schicke ich Ihnen die nötigen Unterlagen".

Der Mann antwortet ihm, dass er weder einen Computer besitzt noch entsprechend eine E-Mail hat.
Der Personalmensch antwortet ihm, dass er ohne E-Mail-Adresse virtuell nicht existiert und daher nicht angestellt werden kann.

Der Mann verlasst verzweifelt das Gebäude mit nur 10$ in der
Tasche.

Er beschließt, in den nächsten Supermarkt zu gehen und 10 Kilo Tomaten zu kaufen. Er verkauft die Tomaten von Tür zu Tür und innerhalb von 2 Stunden verdoppelt er sein Kapital. Er wiederholt die Aktion 3 mal und hat am Ende 160$. Er realisiert, dass er auf diese Art und Weise seine Existenz bestreiten kann, also startet er jeden Morgen und kehrt abends spät zurück. Jeden Tag verdoppelt oder verdreifacht er sein Kapital.


In kurzer Zeit kauft er sich einen kleinen Wagen, dann einen Lastwagen und bald verfugt er über einen kleinen Fuhrpark für seine Lieferungen.


Innerhalb von 5 Jahren besitzt er eine der größten Lebensmittelketten der USA. Er beschließt an seine Zukunft zu denken und möchte einen Finanzplan für sich und seine Familie erstellen lassen. Er setzt sich mit einem Berater in Verbindung und sie erarbeiten einen Vorsorgeplan.


Am Ende des Gesprächs fragt der Berater ihn nach seiner E-Mail
Adresse, um ihm die entsprechenden Unterlagen schicken zu können.


Der Typ antwortet ihm, dass er nach wie vor keinen Computer und
somit auch kein E-Mail besitzt. Der Versicherungsvertreter schmunzelt und bemerkt: "Kurios - Sie haben ein Imperium aufgebaut und besitzen nicht mal eine E-Mail.
Stellen Sie sich mal vor, was Sie mit einem Computer alles
erreicht hatten!"


Der Mann überlegt und sagt: "Ich wäre Putzmann bei Microsoft"

Lehre Nr. 1: Das Internet rettet nicht Dein Leben.

Lehre Nr. 2: Wenn Du bei Microsoft arbeiten willst, brauchst Du
eine E-Mail.

Lehre Nr. 3: Auch ohne E-Mail kannst Du mit Arbeit Milliardär
werden

Lehre Nr. 4: Wenn Du diese Geschichte per E-Mail erhalten hast,
sind die Chancen Putzfrau/-mann zu werden größer als die, Milliardär zu werden.


Na dann, frohes Schaffen!


P.S.: Bin auf dem Markt, Tomaten kaufen und ab jetzt per E-Mail
nicht mehr zu erreichen.... ;-)
Hallo,

dies ist ein manueller e-Mail Virus. Sein Entwickler hat leider keine
Ahnung und keine Zeit, einen Echten zu programmieren:

Waehlen Sie einfach die ersten 50 Adressen aus Ihrem Adressbuch und senden
Sie diesen Virus weiter. Dann loeschen Sie einige Dateien aus Ihrem
Systemverzeichnis. Falls heute Freitag der 13. ist, formatieren Sie bitte
Ihre Festplatte.

Danke fuer Ihre Mitarbeit.


den ersten witz habe ich rein zufällig bei der suche nach diesem gefunden.
Also ich hab keinerlei Probleme mit XP und XP-eigener aktivierter Firewall. Wann ich zuletzt gepatched hab weiss ich ned... im Moment kommt man ja kaum auf die Downloadserver bei MS, wollen wohl arg viele patchen. *grins*
Der Tag danach,

wer nun von dem Wurm immer noch nichts gehört hat ist dann doch wohl blind und taub.

So wie es aussieht ist die Berichterstattung der Medien diesmal keine Panikmache sondern real. Entsprechend einigen Telefonaten gestern Abend haben wohl auch größere Firmen mit (aus eigener Erfahrung) fähigen IT-Abteilungen sich auf einigen wenigen PC%27s das Ding eingefangen.

Auch wenn der Wurm derzeit nur auf m$ ziehlt, Varianten davon werden nicht lange auf sich warten lassen.

P.S. vielleicht wird ja die Welt endlich mal wach und merkt wie abhängig wir alle von Microsoft sind

Man stelle sich mal eine aggressive Variante des Wurms vor die Festplatten löscht. Millionen von PC%27s wären betroffen und damit würde manche Firma und auch Behörde lahm liegen.
hi

jeder hätte diesem wurm/trojaner vorbeugen können ! Denn es gib seit längerem schon von mS ein sicherheitsupdate, welches die ausgenutze schwachstelle (nennen wir es ruhig programmfehler) schließt.

Das problem sehe ich mal wieder bei den usern ... die

-erstens keie Originalversion von ihren betriebsystemen besitzen und somit auch keine legalen updates machen können

-zweitens den leuten die einfach zu faul sind mal ein bissl zu warten bis sich ihr system updatet

das große glück bei dem ding is allerding das es recht leich zu entfernen ist ... und somit auch von jedem, ohne hilfe eines "fachmanns" zu erledigen sein sollte.

mfg

bock
- drittens Leute die sich ein Betriebsystem kaufen (richtig Geld bezahlen) und davon ausgehen wenn Microsoft Werbung für ihre (ach so sicher Software) macht das diese dann auch funktioniert.

Das nächste Mal wenn ich ein Auto kaufe sind Standardmäßig nur Fahrradbremsen drin. Wenn ich das dann zufällig mal merke oder durch die Medien drauf aufmerksam gemacht werde kann ich die dann beim Hersteller austauschen. Bis dahin wundere ich mich eigentlich nur warum ich nie so recht zum stehen komme.

Aber solange der Verbraucher jeden Schund ungefragt (mangels Kenntisse über Alternativen) kauft und sich mit minderwertigen Funktionen dann rumärgert wird sich nichts ändern.

Inzwischen ist der Administrationsaufwand (inkl aller Patches, Firewalls einrichten und Virenscanner installieren) um ein sicheres XP oder W2k zu laufen zu bekommen genauso hoch wie bei BSD%27sen oder Unixen und es werden ähnliche Fachkenntnisse benötigt.

P.S. am schlimmsten sind die PC%27s die von großen Brüdern, guten Freunden oder vom Nachbarn bei meinen Kunden eingerichtet und "abgesichert" wurden.
echo ...

ich gebe dir ja auch recht ... allerdings die vergleiche die du anstellst passen auch nich 100%25ig ...

wenn du ein auto kaufst musste auch mindestens einmal zurück in die werkstatt um etwas nacharbeiten zu lassen(sprich rückrufaktion). problem hierbei ist das der kunde dies meistens nich einmal mitbekommt denn es wird ohne information bei den standartmäßigen inspektionen ohne viel trara miterledigt.

wieder zurück zu mS ... da sehe ich es genauso ... jeder user sollte sich um den aktulellen stand seiner software kümmern ... und grade windows XP sollte da kein problem sien ... für nich alzu begabte user bringt es sogar ein auto-update mit sich, welches sich meldest sobald ein patch verfügbar ist.

du hast sicherlich recht das es mittlerweile recht aufwendig ist seinen rechner "sicher" zu bekommen, soweit dies überhaupt möglich ist.

allerding lege ich die verantwortung für ein sicheres system nicht in den bereich der Hersteller(hier MS) sondern in die hände des einzelnen users, der sich an einfache regeln halten soltte. diese regeln umfassen auch auf den stand des systems zu achten und eventuell nachzubessern. um wieder deinen vergleich mitt dem auto aufzunehmen: du fährst auch nich erst die bremsen ganz runter und kümmmerst dich erst dann um ausbesserung wenn du dem ersten hinten drauf gefahren bist.

mfg

bock
bei Autos sorgt der Gesetzgeber dafür (TÜV und Betriebserlaubnis in Deutschland) wenn es mit Software so wäre gäbe es in Deutschland keine Computer mehr.

Die Verantwortung für DIESE Sicherheitslücke liegt einzig und allein bei MS.

1. Das RPC-Protokoll ist seit UrUnix-Zeiten bestandteil von Unix. MS hat dieses (wie so vieles) aufgebohrt und dabei Sicherheitslücken aufgerissen.

2. Viele (kleinere) spezialisierte Firmen finden solche Sicherheitslücken. MS kauft ständig Firmen um die Monopolstellung zu festigen. Wie wäre es mal mit so einer Sicherheitsfirma um die eigene Software zu fixen.

... und von den Bargeldreserven will ich gar nicht reden.

Die Ursache liegt in der Firmenpolitik und jeder der nicht völlig technisch verblendet seinen PC betrachtet wird das auch erkennen.

Natürlich ist es einfach diese Sicherheitslücke zu schliessen aber auch dieser Patch beseitigt die nicht vollständig. Dann gibt es noch einige andere ungepatchte Lücken im IE, im Outlook im Passport-Service usw. Der durchschnittliche User hat nicht die Zeit und die Lust jeden Tag aufs neue Securitynews zu lesen (und zu verstehen) und dann Updates einzuspielen (die in der Vergangenheit oft genug das Gegeteil bewirkt haben.)

Man sollte dieses ganze einfach mal nicht mit technischen sondern mit kaufmännischen Augen betrachten und damit wird M$ und deren Software zu einer echten Bedrohung.
hey in dem film gestern (t3 :-aua) war es ein verteilt arbeitender virus der die weltherrschaft an sich riss. vieleicht baut ja ms einige lücken extra ein, damit sie später ein gezielten virus einspielen und die gesamte rechenpower des internets für sich nutzen können.

und dann?

dann werden sie die WELTHERRSCHAFT AN SICH REISSEN. MUHAAAMAHAHHAA BRUHARAHRHARHARHARHARHAR!!!!!!.
hey in dem film gestern (t3 :-aua) war es ein verteilt arbeitender virus der die weltherrschaft an sich riss. vieleicht baut ja ms einige lücken extra ein, damit sie später ein gezielten virus einspielen und die gesamte rechenpower des internets für sich nutzen können.

und dann?

dann werden sie die WELTHERRSCHAFT AN SICH REISSEN. MUHAAAMAHAHHAA BRUHARAHRHARHARHARHARHAR!!!!!!.


Wie man sieht ist die Problematik sogar schon so weit bekannt das sie in Hollywood-Produktionen thematisiert wird. Für MS wären wohl nicht mal Sicherheitslücken nötig: Einfach per unauffälligem Produktupdate ein paar Routinen in jedes Windows-System der Welt einzuschleusen, welche dann was auch immer machen...
... viel fehlt nicht mehr:

Telefonat mit einem (selbsternannten) "Fachmann" vor ca 1 Stunde:

er: du, was muß ich da genau machen, ich war ja nun gar nicht mehr im internet seit dem wochenende. wo krieg ich die patches her?

ich: daran erkennt man die wirklichen fachleute, ich hab die alle runtergeladen und auf cd gebrannt.

er: kannst mir die geben?

ich: klar, bring %27n rohling mit. aber die ganzen erklärungen mußt du dir selbst ausdrucken wenn du se brauchst.

er: ja klar, ist das viel? wo find ich die?

ich: na so 5-10 seiten sind es schon. bei heise und auf den microsoft seiten

er: gut, da kann ich ja dann lesen, ich will ja nur nicht zu microsoft ins internet.

ich: :-lach ... iss ok, ich muß dann wieder was sinnvolles tun

er: danke nochmal, ich kenn mich zwar gut aus aber ich frag lieber nochmal

merke: für viele ist Internet == Microsoft ... und genau diese gedanklichen Verknüpfungen finde ich erschreckend
Manchmal erschrecke ich doch glatt vor mir selbst (nein, nicht morgens vor dem Spiegel)

[...]P.S. vielleicht wird ja die Welt endlich mal wach und merkt wie abhängig wir alle von Microsoft sind

Man stelle sich mal eine aggressive Variante des Wurms vor die Festplatten löscht. Millionen von PC%27s wären betroffen und damit würde manche Firma und auch Behörde lahm liegen.


http://de.news.yahoo.com/030812/3/3l18z.html
Der Computer-Wurm «Lovesan» hat im US- Bundesstaat Maryland das gesamte Computersystem des Verkehrsamtes lahm gelegt. Tausende US-Bürger versuchten am Dienstag vergeblich, Meldebescheinigungen oder Anträge auf Verlängerung ihres Führerscheins online auszufüllen. Auch die Telefondienste waren zusammengebrochen.
(font2)(schwarz)ich bin jetzt einfach mal zu faul den kompletten thread durchzulesen...

für die von euch die befallen sind und es noch nicht wissen...

falls die runterfahr-botschaft bei euch erscheint...

einfach "start" kliggen... dann "ausführen"... und dann

shutdown -a

eingeben...

dann fährt er nicht runter...


greetz

peif
:-p