Стартовая страница       Почта»    |     Статистика»    |     Форум    |    


Форумы MAXnet
Текущее время: 19.09.2025 03:08

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: И снова вирусы - MS04-011
СообщениеДобавлено: 30.04.2004 08:36 
Не в сети
Макснет Системы
Макснет Системы
Аватара пользователя

Зарегистрирован: 28.08.2003 14:25
Сообщения: 819
Откуда: Обнинск
Цитата:
Не прошло и дня с тех пор как Microsoft предупредила своих клиентов об обнаружении критической уязвимости в библиотеке SSL, как обнаружился вирус, использующий предыдущую обнаруженную дыру.
Злонамеренный код может быть использован для удаленной атаки. Его действия основаны на ошибке переполнения буфера в системе LSASS. К настоящему моменту Microsoft уже выпустила патч MS04-011, который устраняет эту и другие проблемы.
К сожалению, в отличие от вирусов и червей распространяющихся через электронную почту, для запуска нового вируса не требуется участия человека.

http://www.km.ru/news/view.asp?id=04EB2 ... DEDA2C91E7

СРЕДА, 28.04.2004


Советую скачать обновление отсюда, т.к. похоже подобные вирусы будут распространяться не через почту, а примерно как ловсан...

_________________
Всё что ни делается - всё к лучшему


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 01.05.2004 17:28 
Не в сети
Макснет Системы
Макснет Системы
Аватара пользователя

Зарегистрирован: 12.10.2003 11:04
Сообщения: 1797
Откуда: Калуга
Всем срочно качать и ставить!

Сегодня уже отловил первый экземпляр - вот это вот
http://www.ravantivirus.com/virus/showvirus.php?v=214.
Дрвеб включил его в сегодняшние базы, Каспер пока молчит. Отослал ему заразу :wink:
эта бяка сканит сеть по 445 порту.

дополнение: отловил второй экземпляр. Мда, как бы не было Lovesan2... :?

в 20.30 наконец-то и Каспер: http://www.viruslist.com/alert.html?id=145080269 Что интересно это Worm.Win32.Sasser.b, а куда делась версия "а"? Лично я отловил один экземпляр с именем avserve.exe, а другой с именем avserve2.exe. Имхо это разные.

_________________
Михаил


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 02.05.2004 11:17 
Не в сети
Макснет Системы
Макснет Системы
Аватара пользователя

Зарегистрирован: 12.10.2003 11:04
Сообщения: 1797
Откуда: Калуга
Лекарство от Нортона и как его применять. <-Тут-же есть ссылки на описание этих червей.

Думаю скоро и Касперский включит этот вирь в свой clrav (после праздников :? )

_________________
Михаил


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 05.05.2004 19:01 
Не в сети
Макснет Системы
Макснет Системы
Аватара пользователя

Зарегистрирован: 28.08.2003 14:25
Сообщения: 819
Откуда: Обнинск
Забавно то, что Каспер сначала дал среднюю категорию опасности этому вирусу. Сегодня зашел на сайт - там уже этот вирус помечен как с высокой опасностью 8) B Симантике сделали нечто подобное тоже

Цитата:
По мнению Кевина Хогана (Kevin Hogan), представляющего антивирусную компанию Symantec, количество зараженных компьютеров по всему миру пока исчисляется лишь «сотнями тысяч». Интересно, что автору червя, надумавшему заработать себе лавры очередного герострата, удалось добиться весьма противоречивых результатов. С одной стороны, как отмечает господин Хоган, Sasser распространяется гораздо медленнее приснопамятного «Бластера» и это – явный провал. С другой стороны, (пока) неизвестному автору все же удалось заразить гораздо большее (с точки зрения выбранного временного интервала, разумеется) количество персональных компьютеров. Именно последнее обстоятельство заставило экспертов Symantec повысить рейтинг опасности червя с третьей до четвертой позиции.

http://internet.ru/index.php?itemid=9401


В новостных лентах пишут, что вирус несколько раз перегружает комп после заражения. В описании Каспера я ничего про это не нашел. Только Symantec пишут, что

Цитата:
The Lsass.exe process will crash after the worm exploits the Windows LSASS vulnerability. Windows will display the alert and shut down the system in one minute.


И вообще, какое-то у Каспера на сайте убогое описание работы червя. У Симантека куда подробнее.
Так правда, что вирус комп ребутит один/пару раз?

_________________
Всё что ни делается - всё к лучшему


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 05.05.2004 19:46 
Не в сети
Макснет Системы
Макснет Системы
Аватара пользователя

Зарегистрирован: 12.10.2003 11:04
Сообщения: 1797
Откуда: Калуга
steel писал(а):
И вообще, какое-то у Каспера на сайте убогое описание работы червя. У Симантека куда подробнее.
Так правда, что вирус комп ребутит один/пару раз?

может ребутить, полчаса назад мне лично передали что ребутит с просьбой полечить. На ещекартинки как это бывает Что странно clrav.com всё еще его не лечит :cry: Хотя и руками он прибивается элементарно за 10 минут с установкой апдейта.

_________________
Михаил


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 05.05.2004 21:00 
Не в сети
Элита
Элита
Аватара пользователя

Зарегистрирован: 20.10.2003 22:19
Сообщения: 2441
Откуда: Обнинск
а касперский lsass.exe за вирь досих пор не считает :( хотя обновление баз последнее и ежедневно обновляется... вот блин.. и заплатка тоже вроде уже с неделю стоит....

_________________
Вирус не в душах - вирус в телах. Но тела способны порабощать души.
Изображение
Рыбный день #19: Техподдержка: как правильно готовить кошек


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 05.05.2004 21:58 
Не в сети
Макснет Системы
Макснет Системы
Аватара пользователя

Зарегистрирован: 28.08.2003 14:25
Сообщения: 819
Откуда: Обнинск
Так если в процессах висит lsass.exe - это не вирь, это служба, уязвимость которой вирь и использует. Если заплатка стоит, то все ОК. В процессах может висеть avserve.exe (avserve2.exe). Тогда это вирусяка! В реестре также можно ключик проверить

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

есть там запуск avserve.exe или нет. А так же, если есть вирус, то будет файл C:\win.log (C:\win2.log) и еще в процессах будет имя #####_up.exe (например, 74354_up.exe - это номер открытого порта ftp-сервера вируса). У симантека признаки подробнее описаны.

_________________
Всё что ни делается - всё к лучшему


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 06.05.2004 08:51 
Не в сети
Макснет Системы
Макснет Системы
Аватара пользователя

Зарегистрирован: 12.10.2003 11:04
Сообщения: 1797
Откуда: Калуга
steel писал(а):
Так если в процессах висит lsass.exe - это не вирь, это служба, уязвимость которой вирь и использует.
если мне память не изменяет lsass=Local Security Autority SubSystem :)

По всем описаниям происходит так: сначала влазит avserve.exe (avserve2.exe) - находится в %SystemRoot%, потом он запускает 128 процессов *_up.exe (%SystemRoot%\System32) и начинает ими сканировать сеть, в результате чего загрузка проца достигает 100% и нагрузка идёт на сеть. (если файрвол есть, он орёт) Естесственно в процессах всё это замечательно видно. Поэтому если прибить процессы, а потом удалить эти файлики и накатить заплатку, то фактически всё.

P.S. на форуме дрвеба этот Sasser обсуждался подробно :)

_________________
Михаил


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 06.05.2004 11:13 
Не в сети
Макснет Системы
Макснет Системы
Аватара пользователя

Зарегистрирован: 12.10.2003 11:04
Сообщения: 1797
Откуда: Калуга
Цитата:
Как и оригинальный червь, три новые программы — Sasser.B, Sasser.C и Sasser.D — используют брешь в защите непропатченных версий Windows XP и Windows 2000. Заражая уязвимые системы, червь организет дистанционное соединение с целевым компьютером, устанавливает сервер File Transfer Protocol (FTP), а затем загружает в новый хост собственную копию.
http://www.securityLab.ru/45034.html
так я и знал что tftp.exe и .ftp.exe с этими вирусами до добра не доведут, не даром я их поменял на свой exe, пусть теперь хоть обзапускаются :lol:

_________________
Михаил


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 06.05.2004 20:01 
Не в сети
Элита
Элита
Аватара пользователя

Зарегистрирован: 20.10.2003 22:19
Сообщения: 2441
Откуда: Обнинск
steel писал(а):
Так если в процессах висит lsass.exe - это не вирь, это служба, уязвимость которой вирь и использует. Если заплатка стоит, то все ОК. В процессах может висеть avserve.exe (avserve2.exe). Тогда это вирусяка! В реестре также можно ключик проверить

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

есть там запуск avserve.exe или нет. А так же, если есть вирус, то будет файл C:\win.log (C:\win2.log) и еще в процессах будет имя #####_up.exe (например, 74354_up.exe - это номер открытого порта ftp-сервера вируса). У симантека признаки подробнее описаны.

to-to ya dumau pochemu windy nakrylis` :mrgreen: ya eti lsass.exe vse poudalyal nafig, a k ostavshemusya na NTFS razdele vsem dostup zapreti :oops: :mrgreen: vot teper`s nenastoenogo linuxa pishu %))) prosto eto vse iz osey chto v rabochem sostoyanii ostalos` :mrgreen: :mrgreen: :mrgreen:

_________________
Вирус не в душах - вирус в телах. Но тела способны порабощать души.
Изображение
Рыбный день #19: Техподдержка: как правильно готовить кошек


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 06.05.2004 22:32 
Не в сети
Элита
Элита
Аватара пользователя

Зарегистрирован: 20.10.2003 22:19
Сообщения: 2441
Откуда: Обнинск
ну вот.. вроде починился %) вечно эти винды через зад восстанавливать приходится :mrgreen: :roll:

_________________
Вирус не в душах - вирус в телах. Но тела способны порабощать души.
Изображение
Рыбный день #19: Техподдержка: как правильно готовить кошек


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 06.05.2004 23:31 
Не в сети
Макснет Системы
Макснет Системы
Аватара пользователя

Зарегистрирован: 12.10.2003 11:04
Сообщения: 1797
Откуда: Калуга
Finder писал(а):
ya eti lsass.exe vse poudalyal nafig

Finder писал(а):
ну вот.. вроде починился %) вечно эти винды через зад восстанавливать приходится :mrgreen: :roll:

ну тыб еще %SystemRoot%\System32\Config\*.* хлопнул. Тогда восстанавливаться пришлось бы дооооолго. :wink:

_________________
Михаил


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 06.05.2004 23:45 
Не в сети
Элита
Элита
Аватара пользователя

Зарегистрирован: 20.10.2003 22:19
Сообщения: 2441
Откуда: Обнинск
нее :mrgreen: реестр мне ещё пригодится :mrgreen: :mrgreen: :mrgreen:

_________________
Вирус не в душах - вирус в телах. Но тела способны порабощать души.
Изображение
Рыбный день #19: Техподдержка: как правильно готовить кошек


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 08.05.2004 10:42 
Не в сети
Макснет Системы
Макснет Системы
Аватара пользователя

Зарегистрирован: 12.10.2003 11:04
Сообщения: 1797
Откуда: Калуга
Программист спроектировал и построил дом, а затем часть окон наглухо забил досками. Его спрашивают:
- А почему ты сразу не построил так, чтобы было меньше окон?
- Файервол, - ответил программист и радостно заулыбался. :lol: :mrgreen: :mrgreen:

_________________
Михаил


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 08.05.2004 13:27 
Не в сети
Элита
Элита
Аватара пользователя

Зарегистрирован: 20.10.2003 22:19
Сообщения: 2441
Откуда: Обнинск
:mrgreen: :mrgreen: :mrgreen:

_________________
Вирус не в душах - вирус в телах. Но тела способны порабощать души.
Изображение
Рыбный день #19: Техподдержка: как правильно готовить кошек


Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB