Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   msblast.exe? (https://www.trojaner-board.de/2240-msblast-exe.html)

Shootist 11.08.2003 19:58

hi, ich habe seit kurzem ausversehen mal ohne zonealarm gesurft und plötzlich fur mein pc runter. danach ging ich wieder online und msblast.exe wollte connecten, kennt das jemand?

mmk 11.08.2003 20:05

Hallo,
sei willkommen! ;)

</font><blockquote>Zitat:</font><hr />Original erstellt von Shootist:
und msblast.exe wollte connecten, kennt das jemand? </font>[/QUOTE]Prüfe die Datei hier:
http://www.kaspersky.com/de/remoteviruschk.html

Storm98 11.08.2003 20:46

Hi Shootist,

Habe hier gerade exakt das gleiche Phänomen. Das ist zu 100% sicher ein Virus der gerade aktiv wird/ist.

Zuerst hat das Ding angefangen mein System durch das beenden von notwendigen Diensten am laufenden Band abstürzen zu lassen, immer zur gleichen Zeit versucht die msblast.exe aufs Internet zuzugreifen.

Diese Datei habe ich nun erstmal unschädlich gemacht - aber kurz danach ging es wieder los, bloss war diesmal die Datei die aufs Internet zugreifen wollte eine "TrivialFileTransmissionSoftware" oder so etwas ähnliches, wieder gingen die Abstürze los.

Ich versuche der Sache gerade auf den Grund zu kommen, alles was ich bis hierhin raten kann ist diesen Dateien keinen Zugriff aufs Internet zu erlauben, und die Dateien schnellstmöglich durch ändern der Dateiendung unschädlich zu machen (zu finden in windows\system32).

Gruss,
Storm98

Schlumpfi 11.08.2003 21:11

@Shootist (Welcome ;) )
@Storm98

Solltet ihr wirklich das Pech haben, neue unbekannte Malware eingefangen zu haben, dann schickt diese ominöse msblast.exe zu den Herstellern eurer AV Programme.
(im Internet waren meine Suchergebnisse bez. dieser Datei auch gleich Null)

Sollte keiner von euch beiden Kaspersky Antivirus benutzen, dann schickt mir bitte diese Datei und ich leite sie weiter an Kaspersky Labs.

schlumpfi1@gmx.at

Lucky 11.08.2003 21:21

Das ist ein Virus/Wurm Kollegen haben den auch.
Scheint ganz neu zu sein, es hat einige erwischt. Im IRC sind die Leute auch nur noch am neustarten.

Nachdem die den RPC Patch von M$ installiert haben, scheint ruhe zu sein.
Und die msblast.exe aus dem Autostart nehmen und löschen.

Björn

FaT 11.08.2003 21:28

ca 30 leute ausm meine clan haben das auch. einfach den patch installieren dann is wech. ich frag mich nur wie man sich den einfängt

Schlumpfi 11.08.2003 21:37

bin schon schlauer.... [img]smile.gif[/img]

Zitat:
Symptome für einen Befall ist (neben dem unten erwähnten Portscan) das Vorhandensein einer Datei namens "msblast.exe" und ein neuer Eintrag unter SOFTWARE\Microsoft\Windows\CurrentVersion\Run mit dem Namen "windows auto update". Aufgrund von Suchpfad-Problemen ist es allerdings systemabhängig, ob der Wurm nach einem Neustart des Systems wieder aktiviert wird.

Quelle:
http://cert.uni-stuttgart.de/ticker/...e.php?mid=1132

Darkbeat 11.08.2003 21:39

ich habe das auch, svchost stürtzt seid heude ab und ich hab gerade mit adaware watch den key gekillt im run.

Ad-watch Logfile, exported on 11.08.2003
Total number of events:2
===============================================
11.08.2003 22:38:34 - Registry modification detected
Root:HKEY_CURRENT_USER
Key:Software\Microsoft\Windows\CurrentVersion\RunOnce
Value:ICQ Lite
Data:
New Data:C:\Programme\ICQLite\ICQLite.exe -trayboot

Attempt to alter the autostart section (Blocked)

===============================================
11.08.2003 22:38:45 - Registry modification detected
Root:HKEY_LOCAL_MACHINE
Key:Software\Microsoft\Windows\CurrentVersion\Run
Value:windows auto update
Data:
New Data:msblast.exe

Attempt to alter the autostart section (Blocked)

===============================================

schlumpfi, ich hab halt mehr geschrieben und wahr wahrscheinlich langsamer, ich habe bestimmt eher angefangen zu schreiben ^^

wie krieg ich den weg und den port sicher?

[ 11. August 2003, 23:02: Beitrag editiert von: Darkbeat ]

Schlumpfi 11.08.2003 21:42

Guck ein Posting weiter oben ;)

Nullsleep 11.08.2003 21:42

Ja hallo erstma :D ! Habe diesen Wurm gerdae auf meinem System gefunden ? Wollte mal als dummer computer n00b frage, was das Teil jetzt genau macht (dialer), und woher es kommt ?

Schlumpfi 11.08.2003 21:44

Steht alles schon da.

Darkbeat 11.08.2003 21:47

panda software bringt nix, wie kriegt man einen port sicher?

"Um die Verbreitung dieses Wurmes im eigenen Netz einzudämmen, kann UDP-Port 69 (TFTP) gefiltert werden, selbst wenn eine generelle Sperre für 135/TCP nicht möglich ist."

wie mach ich das?

[ 11. August 2003, 23:05: Beitrag editiert von: Darkbeat ]

mmk 11.08.2003 22:13

Ein Tipp für alle, der eigentlich zeitlos ist:

Haltet Euer System aktuell!

http://windowsupdate.microsoft.com

Darkbeat 11.08.2003 22:16

er rebootet ca. 50 sekunden nach internetverbindung, wie soll ich da updaten können?

Schlumpfi 11.08.2003 22:17

</font><blockquote>Zitat:</font><hr />Original erstellt von Darkbeat:


schlumpfi, ich hab halt mehr geschrieben und wahr wahrscheinlich langsamer, ich habe bestimmt eher angefangen zu schreiben ^^
</font>[/QUOTE]Hier finden keine Sprintbewerbe statt, es werden keine Auszeichnungen für "Fastwriter" vergeben etc..
Einzig und allein die Hilfestellung hat hier Priorität.

OK? ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:04 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131