Contact
QR code for the current URL

Story Box-ID: 9780

McAfee GmbH Ohmstr. 1 85716 Unterschleißheim, Germany http://www.mcafee.de
Contact Ms Isabell Unseld +49 89 37071535
Company logo of McAfee GmbH
McAfee GmbH

Network Associates AVERT™ warnt vor neuem Wurm W32/Lovsan.worm

(PresseBox) (München, Hamburg, )
AVERT™ (Anti Virus Emergency Response Team), das Virenforschungslabor von Network Associates (NYSE: NET), stuft den gestern Abend entdeckten Internet-Wurm W32/Lovsan.worm als äußerst gefährlich ein. Der Wurm verbreitet sich über eine Windows-Sicherheitslücke im RPC-Protokoll etlicher Windows-Betriebssysteme, die bereits Mitte Juli 2003 von Microsoft bekannt gegeben wurde. Über zufällig ausgewählte IP-Adressen auf dem TCP-Port 135 sucht sich der Wurm im Internet die anfälligen Betriebssysteme selbst aus. Trifft er dabei auf ein System ohne installierten Patch, wird die Remote-Shell auf TCP-Port 4444 geöffnet, der Wurm-Code “msblast.exe“ über TFTP auf den Rechner geladen und anschließend in das Windows-Verzeichnis System32 kopiert. Danach ist der Wurm am UDP-Port 69 präsent und versendet Code von dort aus auf Anfrage weiter.

Einmal gestartet, kreiert der Wurm einen der folgenden Registry-Einträge:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Run "windows auto update" = msblast.exe HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Run "windows auto update" = msblast.exe I just want to say LOVE YOU SAN!! bill

Symptome im Überblick:
- Präsenz von ungewöhnlichen TFTP-Dateien
- Präsenz des Files msblast.exe im Windows-System32-Ordner
- Fehlermeldung über Ausfall des RPC-Dienstes mit Absturz des Systems bzw. Rebooting
- Öffnen von 20 verschiedenen TCP-Ports zum „Lauschen“ per Random-Auswahl (betroffen sind 2500-2520, 2501-2521, 2502-2522)

Weiterhin startet der Wurm zu einem späteren Zeitpunkt eine Denial-of-Service-Attacke auf die Website www.windowsupdate.com, um zu verhindern, dass Anwender entsprechende Patches zur Abwehr auf das Betriebssystem aufspielen.

Genaue Details finden Sie unter: http://vil.nai.com/...

Beseitigung des Wurms Proaktiv wird dieser Wurm durch die DAT4283-Signaturen vom 6. August als „Exploit-DcomRpc“ Trojaner erkannt. Network Associates bietet zur eindeutigen Erkennung und Beseitigung des Wurm bereits ein neues Update der Anti-Viren Signaturen (DAT4284) an. Für Sniffer-Kunden steht der Download eines Sniffer-Filters zur Aufdeckung von W32/Lovsan.worm-Traffic zur Verfügung (Sniffer Distributed 4.3 and Sniffer Portable 4.7.5)

McAfee GmbH

McAfee (NYSE: MFE) ist der führende Anbieter von IT-Sicherheitslösungen. Das Unternehmen mit Hauptsitz im kalifornischen Santa Clara bietet präventive, praxiserprobte Lösungen und Dienstleistungen an, die weltweit Computer und Netzwerke vor Bedrohungen schützen sowie es Nutzern ermöglichen, sich sicher im Internet zu bewegen. Mit einzigartiger Fachkompetenz und Innovationskraft versetzt McAfee Privatanwender, Firmen, die öffentliche Verwaltung und Dienstleister in die Lage, Sicherheitsbestimmungen einzuhalten, Daten zu schützen, Störungen zu verhindern, Schwachstellen ausfindig zu machen sowie ihre Sicherheit zu überwachen und kontinuierlich zu verbessern. Weitere Informationen unter www.mcafee.com.

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.
Important note:

Systematic data storage as well as the use of even parts of this database are only permitted with the written consent of unn | UNITED NEWS NETWORK GmbH.

unn | UNITED NEWS NETWORK GmbH 2002–2024, All rights reserved

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.