Započni novu temu Odgovori na temu  [ 9 Posta ] 
Autoru Poruka
 Tema posta:
PostPoslato: 04.05.2004. 14:56:37 
Korisnikov avatar

Pridružio se: 18.05.2003. 22:19:50
Postovi: 11096
Lokacija: /var/www
Godina: Padobranac
Smer: IS
Saser (SASSER)

Na Net-u se pojavio novi crv "W32.Sasser.worm" koji pogađa sisteme sa Win2000 i WinXP operativnim sistemima. Sve varijante crva koriste rupu u Local Security Authority Subsystem Service (LSASS) koju Microsoft ispravlja svojim updateom MS04-011 http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx

Otklanjanje crva:
Microsoft je napisao:
1.
Create a file called %systemroot%\debug\dcpromo.log and make the file read-only. To do this, type the following command:

echo dcpromo >%systemroot%\debug\dcpromo.log & attrib +r %systemroot%\debug\dcpromo.log

NOTE: This is the most effective mitigation technique as it completely mitigates this vulnerability by causing the vulnerable code to never be executed. This work-around will work for packets sent to any vulnerable port.

2.
• Enable advanced TCP/IP filtering on all adapters to block all un-solicited inbound TCP packets

• Go to Start, Run and type Control and press enter

• In the new Control Panel window double click on Network and Dialup Connections

• Right click on the adapter that is connected to the Internet or the infected network and select Properties

• Double click Internet Protocol (TCP/IP)

• Click Advanced

• Select the Options tab

• Double click TCP/IP filtering

• Check the Enable TCP/IP filtering (all adapters) checkbox

• Select the Permit Only button above TCP Ports

NOTE: Do NOT add any ports to this list and do NOT select the Permit Only button above the UDP Ports label.

• Press OK 4 times and then select Yes when prompted to reboot the system (you must reboot for these settings to take effect)

This is an alternate mitigation technique that can be used to block all attempts to exploit the vulnerability via the TCP protocol. This will not prevent malformed UDP packets from reaching a vulnerable port and does not completely block the vulnerability like the steps outlined above.

3.
Temporarily stop the server service by typing the following command line:

net stop server /y

NOTE: This technique will only block exploit attempts that occur via TCP 139 and 445.

If the machine is currently infected with the Sasser worm it may start flooding the local network connection as soon as the cable is plugged back in making it impossible to download updates. To temporarily disable the worm use Task Manager to kill the following processes:

• Kill any process beginning with 4 or more numbers and “_up.exe” (for example, 12345_up.exe)

• Kill any process starting with avserve (for example, avserve.exe, avserve2.exe)

• Kill any process named skynetave.exe

After stopping the worm processes you should be able to download the security update and a Sasser removal tool.


Čitaj i http://www.lurhq.com/sasser.html

_________________
tuđini. dolazeee...


Share on FacebookShare on TwitterShare on Google+
Vrh
 Profil  
Odgovori sa citatom  
 Tema posta:
PostPoslato: 04.05.2004. 16:05:54 
Site Admin
Korisnikov avatar

Pridružio se: 20.10.2001. 23:51:26
Postovi: 2866
Lokacija: Beograd
Godina: Dipl.
Smer: IS
Jos jedan u nizu... Pitam se cemu to sve vodi....

_________________
------------------
GNU/Linux
Get counted! http://counter.li.org/


Share on FacebookShare on TwitterShare on Google+
Vrh
 Profil  
Odgovori sa citatom  
 Tema posta:
PostPoslato: 04.05.2004. 16:41:00 

Pridružio se: 29.04.2002. 10:50:50
Postovi: 8454
Lokacija: НБГ
Godina: Dipl.
Smer: IS
Linuxu :D Кад у CET-у човек каже да је Windows добар само за мање мреже (шта годо то значило) док се за веће и велике мреже корсити *nix.


Share on FacebookShare on TwitterShare on Google+
Vrh
 Profil  
Odgovori sa citatom  
 Tema posta:
PostPoslato: 04.05.2004. 17:40:07 
Moderator
Korisnikov avatar

Pridružio se: 16.12.2001. 17:03:40
Postovi: 1463
Lokacija: Manaus
Godina: Dipl.
Smer: IS
Moma je napisao:
Linuxu :D Кад у CET-у човек каже да је Windows добар само за мање мреже (шта годо то значило) док се за веће и велике мреже корсити *nix.

Gde si ti dosad bio ako ovo nisi znao!

_________________
www.slamarica.com - www.foliograph.com - www.turizamusrbiji.rs


Share on FacebookShare on TwitterShare on Google+
Vrh
 Profil  
Odgovori sa citatom  
 Tema posta:
PostPoslato: 04.05.2004. 23:58:23 
Korisnikov avatar

Pridružio se: 18.05.2003. 22:19:50
Postovi: 11096
Lokacija: /var/www
Godina: Padobranac
Smer: IS
B92 je napisao:
London -- Kompjuterski virus "Saser", kojim su zaražene neke verzije "Vindousa", i dalje napada šireći se neometano internetom.

Tako su kompjuteri britanske Obalske straže, britanskih avioprevoznika i Nemačke pošte već zaraženi virusom. Kompjuterski eksperti strahuju da će novi talas virusa napasti kućne kompjutere i zbog toga upozoravaju korisnike da dopune neophodne dodatke kojima će zaštititi svoje kompjutere od ovog zloćudnog programa.

Crv "Saser" se pojavio prvi put prvog maja i već je zarazio stotine hiljada mašina, a možda i milion, zavisno od procena. Bez obzira na procene, četiri varijante virusa napravile su već "impresivnu listu žrtava". Prema izvještaju, samo u Nemačkim poštama inficirano je 300 hiljada kompjutera, tako da osoblje pošte više nije u stanju da vrši novčane uplate i isplate.

Mašine u Investicionoj banci Goldman Saks, Evropskoj komisiji, britanske Pomorske obalske straže, britanskog avioprevoza su žrtve virusa. Žrtve su i Tajvanska pošta, hongkoška vladina ministarstva i bolnice, Australijske željeznice i mnogi drugi širom svijeta.

Ričard Arčdikon iz tehničkog servisa firm Simantek koja proizvodi antivirusni softver, kaže da će se za 24 časa videti koliko daleko će se virus proširiti. Do sad je najbrže napravio najveću štetu od bilo kojeg prethodnog virusa.

Virusom mogu biti inficirane i blokirane mašine sa verzijom “Vindous” 2000 i “Iks P”, a verzije “Vindous” 95, 98 i “Milenijum” mogu biti prenosnici, iako same ne mogu imati štetu. Ovaj virus se zove crv zbog toga što je samostalan, sam se kreće kroz mašinu i šalje dalje putem interneta, bez pomoći odnosno učešća korisnika u tome. Virus deluje tako što aktivira mnoštvo programa uzrokujuću zagušenje koje se manifestuje usporavanjem rada, a jedan od efekata je i resetovanje kompjutera, najavljeno i sa tajmerom na dispkeju koji odbrojava sekunde.

“Majkrosoft” i druge bezbednosne firme su već izdale programska oruđa koja pomažu da se virus otkrije i ukloni iz sistema. Tvorci drugih virusa nastoje iskoristiti uspeh "Sasera" i plasirati svoje viruse upakovane kao navodna zaštita i lek za "Saser".




Edited By Pirossi on 1083711651

_________________
tuđini. dolazeee...


Share on FacebookShare on TwitterShare on Google+
Vrh
 Profil  
Odgovori sa citatom  
 Tema posta:
PostPoslato: 05.05.2004. 00:25:04 
Korisnikov avatar

Pridružio se: 21.05.2003. 14:01:17
Postovi: 3331
Lokacija: Fontana NBG
Godina: Dipl.
Smer: IS
Ducca (sa foruma) upravo skida removal-tool tj zarazio se čovek! :aaa:

_________________
A Smile Can Hide A Thousand Words..


Share on FacebookShare on TwitterShare on Google+
Vrh
 Profil  
Odgovori sa citatom  
 Tema posta:
PostPoslato: 05.05.2004. 00:29:44 
Moderator
Korisnikov avatar

Pridružio se: 06.05.2002. 15:33:21
Postovi: 4745
Godina: Dipl.
Smer: IS
Evo, ja krecem da se zastitim... valjda je na vreme... :)


Share on FacebookShare on TwitterShare on Google+
Vrh
 Profil  
Odgovori sa citatom  
 Tema posta:
PostPoslato: 05.05.2004. 15:30:26 

Pridružio se: 29.04.2002. 10:50:50
Postovi: 8454
Lokacija: НБГ
Godina: Dipl.
Smer: IS
DJole je napisao:
Moma je napisao:
Linuxu :D Кад у CET-у човек каже да је Windows добар само за мање мреже (шта годо то значило) док се за веће и велике мреже корсити *nix.

Gde si ti dosad bio ako ovo nisi znao!

А где и кад сам ја то рекао да то не знам. Прочитај мало боље моју поруку (CET је Gold Sertified Partner Micro$oft, ако ниси знао).


Share on FacebookShare on TwitterShare on Google+
Vrh
 Profil  
Odgovori sa citatom  
 Tema posta:
PostPoslato: 05.05.2004. 15:47:33 

Pridružio se: 22.11.2003. 08:38:26
Postovi: 51
DL link za removing tool: http://www.f-secure.com/tools/f-sasser.zip
//Skenirao sam arhivu uz KAV 5.0, dopunjen pre sat vremena


Share on FacebookShare on TwitterShare on Google+
Vrh
 Profil  
Odgovori sa citatom  
Prikaži postove u poslednjih:  Poređaj po  
Započni novu temu Odgovori na temu  [ 9 Posta ] 


Ko je OnLine

Korisnici koji su trenutno na forumu: Nema registrovanih korisnika i 2 gostiju


Ne možete postavljati nove teme u ovom forumu
Ne možete odgovarati na teme u ovom forumu
Ne možete monjati vaše postove u ovom forumu
Ne možete brisati vaše postove u ovom forumu
Ne možete slati prikačene fajlove u ovom forumu

Pronađi:
Idi na:  
Copyleft FONForum 2001-2014 | Powered by phpBB © phpBB Group