Kontakt
QR-Code für die aktuelle URL

Story Box-ID: 9780

McAfee GmbH Ohmstr. 1 85716 Unterschleißheim, Deutschland http://www.mcafee.de
Ansprechpartner:in Frau Isabell Unseld +49 89 37071535
Logo der Firma McAfee GmbH
McAfee GmbH

Network Associates AVERT™ warnt vor neuem Wurm W32/Lovsan.worm

(PresseBox) (München, Hamburg, )
AVERT™ (Anti Virus Emergency Response Team), das Virenforschungslabor von Network Associates (NYSE: NET), stuft den gestern Abend entdeckten Internet-Wurm W32/Lovsan.worm als äußerst gefährlich ein. Der Wurm verbreitet sich über eine Windows-Sicherheitslücke im RPC-Protokoll etlicher Windows-Betriebssysteme, die bereits Mitte Juli 2003 von Microsoft bekannt gegeben wurde. Über zufällig ausgewählte IP-Adressen auf dem TCP-Port 135 sucht sich der Wurm im Internet die anfälligen Betriebssysteme selbst aus. Trifft er dabei auf ein System ohne installierten Patch, wird die Remote-Shell auf TCP-Port 4444 geöffnet, der Wurm-Code “msblast.exe“ über TFTP auf den Rechner geladen und anschließend in das Windows-Verzeichnis System32 kopiert. Danach ist der Wurm am UDP-Port 69 präsent und versendet Code von dort aus auf Anfrage weiter.

Einmal gestartet, kreiert der Wurm einen der folgenden Registry-Einträge:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Run "windows auto update" = msblast.exe HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Run "windows auto update" = msblast.exe I just want to say LOVE YOU SAN!! bill

Symptome im Überblick:
- Präsenz von ungewöhnlichen TFTP-Dateien
- Präsenz des Files msblast.exe im Windows-System32-Ordner
- Fehlermeldung über Ausfall des RPC-Dienstes mit Absturz des Systems bzw. Rebooting
- Öffnen von 20 verschiedenen TCP-Ports zum „Lauschen“ per Random-Auswahl (betroffen sind 2500-2520, 2501-2521, 2502-2522)

Weiterhin startet der Wurm zu einem späteren Zeitpunkt eine Denial-of-Service-Attacke auf die Website www.windowsupdate.com, um zu verhindern, dass Anwender entsprechende Patches zur Abwehr auf das Betriebssystem aufspielen.

Genaue Details finden Sie unter: http://vil.nai.com/...

Beseitigung des Wurms Proaktiv wird dieser Wurm durch die DAT4283-Signaturen vom 6. August als „Exploit-DcomRpc“ Trojaner erkannt. Network Associates bietet zur eindeutigen Erkennung und Beseitigung des Wurm bereits ein neues Update der Anti-Viren Signaturen (DAT4284) an. Für Sniffer-Kunden steht der Download eines Sniffer-Filters zur Aufdeckung von W32/Lovsan.worm-Traffic zur Verfügung (Sniffer Distributed 4.3 and Sniffer Portable 4.7.5)

McAfee GmbH

McAfee (NYSE: MFE) ist der führende Anbieter von IT-Sicherheitslösungen. Das Unternehmen mit Hauptsitz im kalifornischen Santa Clara bietet präventive, praxiserprobte Lösungen und Dienstleistungen an, die weltweit Computer und Netzwerke vor Bedrohungen schützen sowie es Nutzern ermöglichen, sich sicher im Internet zu bewegen. Mit einzigartiger Fachkompetenz und Innovationskraft versetzt McAfee Privatanwender, Firmen, die öffentliche Verwaltung und Dienstleister in die Lage, Sicherheitsbestimmungen einzuhalten, Daten zu schützen, Störungen zu verhindern, Schwachstellen ausfindig zu machen sowie ihre Sicherheit zu überwachen und kontinuierlich zu verbessern. Weitere Informationen unter www.mcafee.com.

Für die oben stehenden Stories, das angezeigte Event bzw. das Stellenangebot sowie für das angezeigte Bild- und Tonmaterial ist allein der jeweils angegebene Herausgeber (siehe Firmeninfo bei Klick auf Bild/Titel oder Firmeninfo rechte Spalte) verantwortlich. Dieser ist in der Regel auch Urheber der Texte sowie der angehängten Bild-, Ton- und Informationsmaterialien. Die Nutzung von hier veröffentlichten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Bei Veröffentlichung senden Sie bitte ein Belegexemplar an service@pressebox.de.
Wichtiger Hinweis:

Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die unn | UNITED NEWS NETWORK GmbH gestattet.

unn | UNITED NEWS NETWORK GmbH 2002–2024, Alle Rechte vorbehalten

Für die oben stehenden Stories, das angezeigte Event bzw. das Stellenangebot sowie für das angezeigte Bild- und Tonmaterial ist allein der jeweils angegebene Herausgeber (siehe Firmeninfo bei Klick auf Bild/Titel oder Firmeninfo rechte Spalte) verantwortlich. Dieser ist in der Regel auch Urheber der Texte sowie der angehängten Bild-, Ton- und Informationsmaterialien. Die Nutzung von hier veröffentlichten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Bei Veröffentlichung senden Sie bitte ein Belegexemplar an service@pressebox.de.