1. Este site usa cookies. Ao continuar a usar este site está a concordar com o nosso uso de cookies. Saber Mais.

ALERTA VIRUS: w32/Sasser.worm

Discussão em 'Novidades Hardware PC' iniciada por pnabais, 2 de Maio de 2004. (Respostas: 49; Visualizações: 4551)

  1. pnabais

    pnabais Power Member

    Atenção a este virus, porque os PC's são infectados sem qualquer intervenção dos utilizadores, desde que o windows não esteja actualizado.

    Ontem já apanhei este virus num PC na rede da Netcabo.

    http://vil.nai.com/vil/content/v_125007.htm


    "METODO DE INFECÇÃO:

    This worm spreads by exploiting a recent Microsoft vulnerability, spreading from machine to machine with no user intervention required.

    This worm scans random IP addresses for exploitable systems. When one is found, the worm exploits the vulnerable system, by overflowing a buffer in LSASS.EXE. It creates a remote shell on TCP port 9996. Next it creates an FTP script named cmd.ftp on the remote host and executes it. This FTP script instructs the target victim to download and execute the worm (with the filename #_up.exe as aforementioned) from the infected host. The infected host is accepts this FTP traffic on TCP port 5554.

    The worm spawns multiple threads, some of which scan the local class A subnet, others the class B subnet, and others completely random subnets. The destination port is TCP 445"



    Se os vossos PC's não estiverem actualizados é boa ideia fazer um Windows Update.
    Se já tiverem infectados podem remover o virus usando o Stinger,
    http://vil.nai.com/vil/stinger/
    Claro que depois deverão actualizar o windows para não voltar a apanhar o virus.
     
  2. S.T.E.E.L.

    S.T.E.E.L. Power Member

  3. ptzs

    ptzs Power Member

    Cuidado com os portscans que podem enganar, a porta 5554 também é usada por produtos Oracle, o truque é o seguinte:

    - SE der "200 OK" logo no primeiro pacote, é Sasser.
     
  4. GEoGaMA

    GEoGaMA Power Member

    .. e que mais estará reservado a nós, pobres utilizadores do windows... :rolleyes:
    enfim, mas pelo menos não parece ser tão grave como o blaster...em velocidade de propagação e assim..

    E depois, já tinha sido avisado nos sites do costume antes acontecer.. instalei logo o patch... :Security Bulletin MS04-011
     
  5. AMD Addicted

    AMD Addicted Power Member

  6. JMRR

    JMRR Power Member

    tb já ando as voltas com isso no pc.

    as firewalls não deviam detectar e blokear??

    o simtoma desse worm no meu pc é do tipo; deixa ligar a net normalmente, mas sempre ke tentar aceder com algo á rede não deixa.

    tipo abrir uma page, dá sintoma de ligação desligada, messenger igual.....


    tenho de aplicar a patch e remover, kuando puder desligar o pc..
     
  7. HoMe_CaNiBaL

    HoMe_CaNiBaL I fold therefore I AM

    eu nao apanhei exe worm.... :rolleyes:
     
  8. S.T.E.E.L.

    S.T.E.E.L. Power Member

    PARABÉNS! :x2:
     
  9. Morpheus

    Morpheus Banido

  10. HoMe_CaNiBaL

    HoMe_CaNiBaL I fold therefore I AM


    pa mas tipo, eu na tenhu firewall..
     
  11. Feiticeiro

    Feiticeiro Power Member

    Este não funca. Executei, não detectou nada e logo em seguida estava o pc em auto-shutdown....Windows sucks!!!

    Utilizem o remove da Microsoft e mais nada.
     
  12. Tafinho

    Tafinho Power Member

    Típico_utilizador_de_windoze ...


    De nada te vale apaguares o bicho se continuas a deixar o buraco aberto...

    O programa da symantec não te vale de nada enquanto não meteres o patch da microsoft, que não o remove... apenas não o vês.
     
  13. Kain

    Kain Power Member

    o patch da microsoft corrige a falha de segurança q da origem ao shutdown!

    O worm continua la mas ja nao faz efeito! qnt ao fix da symatec em xp bule na boa mas em 2000 nepia, n apanha nada mesmo ele estando la!

    na pagina deles esta um metodo para remover(axo q e na deles) mas novamente e para o win xp! para quem tem 2000 e mesmo o security update da microsoft ou um bom antivirus actualizado para o apanhar
     
  14. Flyer

    Flyer Power Member

    Mas tirem me lá uma dúvida..é suposto isto mandar o PC abaixo certo?

    é q pelo q li nos processes deveremos ter (se infectados) um tal AVSERV.EXE....coisa q eu tinha, mas corri o stinger o norton e nada de worms ou virus :D estranho?

    Meti o patch e o tal AVSERV desapareceu mas continuo com um tal de LSASS.EXE nos processes este ultimo é normal?? n me lembro de o ver por la :D

    Fiz estes processos todos com o PC offline as recommended :D
     
  15. JCmendes

    JCmendes Power Member

    a mim mandou abaixo e depois parou..tb fiz aquilo do shutdown-a, não sei se resultou...e depois foi o tal erro para envir para a microsoft
     
  16. Tafinho

    Tafinho Power Member

    Errado!
    Continua a fazer o seu efeito. Simplesmente não é vizível: está a mandar milhares de cópias suas pela net para infectar outros tantos PCs. As pessoas apenas notam o seu PC mais lento e a net ligeiramente mais lenta.
     
  17. Archangel

    Archangel Power Member

    Caguem nos programas de detecção do virus da Symantec e do Mcafee.
    Façam como já foi aqui exemplificado.


    1) Iniciem o windows em modo de segurança e apaguem todos os ficheiros avserv*.exe e *_up.exe.

    2) Apaguem a chave de registo:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
    CurrentVersion\Run "avserve.exe" = C:\WINDOWS\avserve.exe

    (ou Run "avserve2.exe" = C:\WINDOWS\avserve2.exe)
    conforme vos aparecer..

    3) Instalem a patch..

    E problema resolvido.

    Problemas que esse worm me estava causando? Reboot's e lentidão no sistema. Agora já voltou tudo ao normal. Ah, e por favor, usem uma firewall.
     
    Última edição: 3 de Maio de 2004
  18. SoundSurfer

    SoundSurfer Power Member

    Bem, a minha firewall já andava à meses a mandar avisos do port 135 (Blaster?) ... Agora é uma festa na 445...
     
  19. Seavoices

    Seavoices Power Member

    Bom, face à minha 'experiência' ao lidar com este parasita durante o dia de hoje leva-me a dar alguns conselhos...

    Eu sei que alguns n gostam da M$, que blá blá blá e não sei mais o quê, mas se forem a este link (http://www.microsoft.com/security/incident/sasser.asp) e seguirem os passos existentes, o vírus é limpo que nem um brinco.

    Especialmente se fizerem o terceiro passo (que vindo da M$ até me surpreende), o script responde em poucos segundos.

    Os patches dos anti-virus, o que fazem é Limpar e não 'patchar' o sistema...

    O patch da M$ é a melhor solução...

    Um abraço
     
  20. Kain

    Kain Power Member

    n, n esta errado! td bem q ele continua a replicar mas ja nao causa problemas no lsass.exe e ja nao manda abaixo o pc!

    Td bem q limpar o pc e importante mas axo q maior parte do ppl ta e preocupado com os shutdown repentinos!

    Flyer esse serviço e um dos serviços do windows! E (se nao me engano) o responsavel pelos user logons no windows por isso deixem la estar o Lsass.exe!
     

Partilhar esta Página