Wenn euer Browser "spinnt", lest bitte erst das hier!
Der schon vor wochen bekannte Virus, der sich lustig auf die Rechner im Netz verteilte hat, wie vorhergesagt, am 30.ten April zugeschlagen. Er macht folgendes:
Der Virus selbst kopiert sich als avserve.exe in das Windows verzeichnis (z.b. C:\Windows und kreiert einen Regestriy-key der die EXE automatisch beim Systemstart lädt:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "avserve.exe" = C:\WINDOWS\avserve.exe
Der Wurm selbst scannt zufällig aufeinanderfolgende TCP Ports ab Port 1068. Er agiert auch als FTP Server auf TCP Port 5554 und richtet eine Remote Shell (= GEFÄHRLICH!) an Port 9996 ein.
Eine Datei namens win.log wird auf der Festplatte erstellt. Sie beinhaltet die IP-Adresse des lokalen Computers.
Es werden im c:\WINDOWS\system32\-Ordner kopien des Wurms erstellt. Die kopien erschließen sich jeweils aus einer 4-stelligen Zahl +_up.exe. z.b.:
- c:\WINDOWS\system32\11583_up.exe
- c:\WINDOWS\system32\16913_up.exe
- c:\WINDOWS\system32\29739_up.exe
Ein Nebeneffekt des Wurms ist, dass er die LSASS.EXE bei einigen PCs crasht und ein reboot erzwingt
Wie man infiziert wird:
Der Wurm nutzt eine Sicherheitslücke in Windows und überträgt sich von PC zu PC (...ja Wurm halt^^). Er scannt nach anfälligen Systemen und wenn eins gefunden ist infiziert er diesen über die LSASS.EXE by overflowing a buffer. Er installiert dann eine Fernsteuerungsmöglichkeit (Remote Shell) und ein FTP-Script namens cmd.ftp auf dem infizierten Computer und führt dies aus. Das FTP script zwingt den Opfer-Pc sich den Wurm runterzuladen von dem vorheriegen Rechner und auszuführen (Dateiname: ####_up.exe, wie oben erwähnt)
Der Wurm untereilt sich in verschieden Scan-Kategorien, welche die das Subnet A bis C ausscannen. Das (Angriffs-?)Portziel ist der TCP Port 445.
Hier gibs ein WindowsUpdate aus der Knowledgebase, welches davor schützen soll:
http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx
Hinweis: www.ipindex.de
Und hier noch die Beschreibung in Englisch (Quelle):
http://vil.nai.com/vil/content/v_125007.htm
Wie ich ihn bei mir bemerkt habe, und wie man ihn wegbekommt:
Ich sah mir grade ein Replay in wc3 an, als es auf einmal aus unerklärlichen Gründen angefangen hat zu ruckeln. Meine erste Vermutung führte mich zum Taskmanager wo eine avserve.exe und eine datei namens 1769_up.exe (oder so ähnlich) waren, die da aber eigentlich nicht hingehörten. Diese EXE mit der Zahl davor hat meinen Athlon 2000+ mit 71% belastet. Und so lange wie die avserve.exe als Dienst angemeldet war, konnte ich weder mit Mozilla noch mit dem IE surfen. Ich sah dann auf www.virus.de nach und bemerkte den seit gestern aktiven Wurm, und tja, ....die Symphtome stimmten überein. Dann hab ICH folgendes gemacht:
- Die beiden Dienste im Taskmanager beenden (avserve und die exe mit der nummer, die man immer wieder beenden muss, wenn die starten
- WindowsUpdate ziehen (s. oben)
- Reboot
- Regestry-Key entfernt
- Die Dateien avserve.exe, win.log und die kopien mit den Zahlen (*_up.exe) gelöscht
- reboot
Ich denke das war die richtige reihenfolge, wenn nicht, sags mir, dann editier ich das hier.
Die vielleicht bessere alternative ist wohl ein Anti-Virenprogramm.
Ich hoffe einigen geholfen zu haben, ...ihr wisst bestimmt zu schätzen dass ich in diesen Post viel Zeit investiert habe![]()



