<img src="http://www.userbase.be/forum/images/portal/virus.jpg" border="0" align="right">Het zal misschien een enkele keer voorgekomen zijn dat de afgelopen dagen een Windows NT-machine opeens een een reboot nodig had vanwege een gestopte Remote Procedure Call-service, maar vandaag is het geweld echt losgebarsten. Systemen waarop sinds 16 juli geen update meer is uitgevoerd, kunnen aangevallen worden door de worm W32.Blaster. Deze komt via TCP-poort 135, 139 of 445 binnen en gebruikt een backdoor shell command waardoor de RPC-service afgesloten wordt en de machine automatisch een shutdown krijgt. Daarnaast zullen geïnfecteerde pc's vanaf 16 augustus DDoS-aanvallen uitvoeren gericht op de Windows Update-site. Computers uitgerust met Windows NT 4.0 of hoger kunnen kwetsbaar zijn. Het gebruik van een firewall kan misbruik van de exploit nog wel enigszins beperken, maar het wordt toch aangeraden de patch te installeren. Microsoft heeft op deze TechNet-pagina alle benodigde informatie bij elkaar gezet:
Draai Windows update nu onmiddellijk, hierdoor krijg je automatisch de juiste patch binnen!
Remote Procedure Call (RPC) is a protocol used by the Windows operating system. RPC provides an inter-process communication mechanism that allows a program running on one computer to seamlessly execute code on a remote system. The protocol itself is derived from the Open Software Foundation (OSF) RPC protocol, but with the addition of some Microsoft specific extensions.
Bron: http://www.tweakers.net
Nieuwe worm maakt razendsnel misbruik van lek in RPC
-
- Administrator
- Berichten: 4143
- Lid geworden op: 15 sep 2002, 09:08
- Locatie: Belgium, Haacht
- Contacteer:
- meon
- Administrator
- Berichten: 16609
- Lid geworden op: 18 feb 2003, 22:02
- Twitter: meon
- Locatie: Bree
- Uitgedeelde bedankjes: 564 keer
- Bedankt: 759 keer
- Contacteer:
Aha. Dat is dus wat ik vorige week 2x op m'n laptop heb zien gebeuren ...
Toen zat ik wel direct op telefoonlijn en niet via (beveiligd) netwerk ...
Toen zat ik wel direct op telefoonlijn en niet via (beveiligd) netwerk ...
-
- Erelid
- Berichten: 2117
- Lid geworden op: 15 sep 2002, 08:50
- Locatie: Zelzate Belgie
- Contacteer:
Vanmorgen een telefoontje een vriend ivm dat virus, zijn pc blijft opstarten na de melding dat RPC een ongeldige bewerking heeft gemaakt.
Vanmiddag dan verwijderen met de patch van MS, en zoals gezegd hij had nog virusupdates tot 11/07/03 dus niet gedetecteerd. Zou die W32.Balster ook Norton AV uitschakelen, ik kon geen updates binnenhalen en vinkjes in de config van Norton stonden lichtgrijs.
Na de automtische updates aan en uitgezet te hebben kon het weer????
Greetz
Weetgraag
Vanmiddag dan verwijderen met de patch van MS, en zoals gezegd hij had nog virusupdates tot 11/07/03 dus niet gedetecteerd. Zou die W32.Balster ook Norton AV uitschakelen, ik kon geen updates binnenhalen en vinkjes in de config van Norton stonden lichtgrijs.
Na de automtische updates aan en uitgezet te hebben kon het weer????
Greetz
Weetgraag

"Carpe Diem"
- Erik
- Elite Poster
- Berichten: 1321
- Lid geworden op: 15 sep 2002, 02:46
- Uitgedeelde bedankjes: 2 keer
- Bedankt: 18 keer
hallo,
om mensen die ongerust zijn of ze nu de juiste patch hebben of niet.hier is een kleine truck .u gaat naar de technet site van micosoft die u hier vindt en u noteert dat nummer dat u in de titel van het artikel ziet.Voor deze bug is dat "823980".Dan gaat u naar start => instellingen => control panel => software en u kijkt of u iets hebt window XP hotfix kb823980
als u dit ziet staan dan bent u nu beschermd tegen dit beveilingslek
over poorten 137/139 moeten skynet klanten zich geen zorgen maken die worden door skynet zelf gesloten .
nog vragen ? shoot
greetz
Erik
om mensen die ongerust zijn of ze nu de juiste patch hebben of niet.hier is een kleine truck .u gaat naar de technet site van micosoft die u hier vindt en u noteert dat nummer dat u in de titel van het artikel ziet.Voor deze bug is dat "823980".Dan gaat u naar start => instellingen => control panel => software en u kijkt of u iets hebt window XP hotfix kb823980
als u dit ziet staan dan bent u nu beschermd tegen dit beveilingslek
over poorten 137/139 moeten skynet klanten zich geen zorgen maken die worden door skynet zelf gesloten .
nog vragen ? shoot

greetz
Erik
- Bijlagen
-
- worm.jpg
- screenshot
- (33.71 KiB) 1879 keer gedownload
Registered Linux user #286313
-
- Erelid
- Berichten: 2117
- Lid geworden op: 15 sep 2002, 08:50
- Locatie: Zelzate Belgie
- Contacteer:
Als je de patch download via de technet zorg er voor dat je de juiste taal selecteerd. Ik heb deze middag op een pc dit virus (Win32.Blaster)
verwijderd en na het verwijderen krijg je de optie om naar de site van MS te gaan om die patch te downloaden. Het heeft dan in feite geen zin om
die patch te installeren als je al besmet bent.
De Removel tool kan je hier downloaden
http://www.symantec.com/avcenter/venc/d ... .tool.html
Greetz
Weetgraag
verwijderd en na het verwijderen krijg je de optie om naar de site van MS te gaan om die patch te downloaden. Het heeft dan in feite geen zin om
die patch te installeren als je al besmet bent.
De Removel tool kan je hier downloaden
http://www.symantec.com/avcenter/venc/d ... .tool.html
Greetz
Weetgraag

"Carpe Diem"
- meon
- Administrator
- Berichten: 16609
- Lid geworden op: 18 feb 2003, 22:02
- Twitter: meon
- Locatie: Bree
- Uitgedeelde bedankjes: 564 keer
- Bedankt: 759 keer
- Contacteer:
Hm ... De patch had ik nog niet op de laptop, maar de remover vindt geen Blaster-worm. Dan had ik dus nog iets anders aan de hand ...
Zelfde symptomen (RPC is afgesloten en NT AUTHORITY sluit het systeem af binnen de 60 seconden).

Zelfde symptomen (RPC is afgesloten en NT AUTHORITY sluit het systeem af binnen de 60 seconden).
-
- Erelid
- Berichten: 2117
- Lid geworden op: 15 sep 2002, 08:50
- Locatie: Zelzate Belgie
- Contacteer:
Heb je de remover in "veilige modus" laten draaien zonder "netwerkmogelijkheden" , bij vond die hem ook niet
maar dan zonder netwerk en in veilge modus wel.
Heel raar, maar heeft BugBear daar ook geen variant op.
I'm looking
Greetz
Weetgraag
Het nr van de hotfix voor Win2K is hetzelfde
maar dan zonder netwerk en in veilge modus wel.
Heel raar, maar heeft BugBear daar ook geen variant op.
I'm looking
Greetz
Weetgraag

Het nr van de hotfix voor Win2K is hetzelfde
"Carpe Diem"
Hier nog eens de link naar Symantec >
http://www.symantec.nl/ klik op > 11.08.03 W32.Blaster.Worm & 08-11-03 W32.Blaster.Worm
Nog eens een bewijs dat men de updates van MS moet bijhouden, dat zou heel wat moeilijkheden voorkomen.
Idem de updates van Symantec.
Tip van Eric gecheckt (XP hotfix kb823980) is vanzelfssprekend in mijn lijst.
http://www.symantec.nl/ klik op > 11.08.03 W32.Blaster.Worm & 08-11-03 W32.Blaster.Worm
Nog eens een bewijs dat men de updates van MS moet bijhouden, dat zou heel wat moeilijkheden voorkomen.
Idem de updates van Symantec.
Tip van Eric gecheckt (XP hotfix kb823980) is vanzelfssprekend in mijn lijst.

-
- Plus Member
- Berichten: 151
- Lid geworden op: 26 jul 2003, 11:23
- Uitgedeelde bedankjes: 2 keer
- Bedankt: 4 keer
Ik heb een paar dagen geleden 1x moeten herstarten omwille van die rpc maar het is ook bij die ene keer gebleven. Heb nu ondertussen zowel norton als da removal tool 2x maal laten lopen (zowel gewoon als in veilige modus) maar er wordt niets gevonden...
Trouwens "Nieuwe worm maakt razensnel misbruik van lek in RPC"???
tis razenDsnel...
Trouwens "Nieuwe worm maakt razensnel misbruik van lek in RPC"???
tis razenDsnel...

-
- Elite Poster
- Berichten: 5008
- Lid geworden op: 15 sep 2002, 17:58
- Locatie: Belgium, Ghent
- Contacteer:
Ik dacht dat Skynet reeds vanaf maandag-ochtend of zelfs vorige week poort 135 tijdelijk afgesloten heeft omwille van dit beveiligingslek. Meer info in de hot-news-sectie op de selfcare portal van Skynet.
Hotfix 823980 is hier al een tijdje geinstalled, is kwestie van je volledige systeem up-to-date te houden.
Hotfix 823980 is hier al een tijdje geinstalled, is kwestie van je volledige systeem up-to-date te houden.
I love it when a plan comes together!
- Pi R²
- Elite Poster
- Berichten: 811
- Lid geworden op: 03 jan 2003, 17:15
- Locatie: Sint-Niklaas
- Contacteer:
Haha, gelukkig heb ik het veel krachtigere windows 98 besturingssysteem: tegenwoordig maken ze daar geen virussen voor 

Lang Leve Mijn Eigen! Het geheim voor een lang leven: niet stoppen met ademen
-
- Administrator
- Berichten: 4143
- Lid geworden op: 15 sep 2002, 09:08
- Locatie: Belgium, Haacht
- Contacteer:
Hopelijk zal Bigg Bill het "undercontrol" hebben, bij zijn volgende uitgave van Software? (Zie volgende link i.v.m. 2005 Longhorn)
http://www.directionsonmicrosoft.com/sa ... i_illo.htm
En zal er dan niet opnieuw een virus opduiken, waarin er een code boodschap ingebouwd is "dat hij zijn software moet in orde brengen".
Of zijn de criminelen de normale mensen altijd een stapje vóór
http://www.directionsonmicrosoft.com/sa ... i_illo.htm
En zal er dan niet opnieuw een virus opduiken, waarin er een code boodschap ingebouwd is "dat hij zijn software moet in orde brengen".
Of zijn de criminelen de normale mensen altijd een stapje vóór


- meon
- Administrator
- Berichten: 16609
- Lid geworden op: 18 feb 2003, 22:02
- Twitter: meon
- Locatie: Bree
- Uitgedeelde bedankjes: 564 keer
- Bedankt: 759 keer
- Contacteer:
Oh help.
Eergisteren alle updates die er zijn geïnstalleerd, FixBlast.exe gedraaid, virusdefs geupdate op alle pc's en vandaag meldt m'n zus zich aan (na dat de pc al een halve dag aan stond, maar aangemeld op een andere gebruiker) en krijg ik het gevreesde venster die je systeem zal afsluiten binnen 60 seconden. Deze keer geen RPC, maar wel services.exe dat afgesloten was.
Nieuwe exploit of toevallige fout in het systeem?
Ik heb FixBlast opnieuw gedraaid, niets te vinden ...
Eergisteren alle updates die er zijn geïnstalleerd, FixBlast.exe gedraaid, virusdefs geupdate op alle pc's en vandaag meldt m'n zus zich aan (na dat de pc al een halve dag aan stond, maar aangemeld op een andere gebruiker) en krijg ik het gevreesde venster die je systeem zal afsluiten binnen 60 seconden. Deze keer geen RPC, maar wel services.exe dat afgesloten was.
Nieuwe exploit of toevallige fout in het systeem?
Ik heb FixBlast opnieuw gedraaid, niets te vinden ...
- Witchez
- Member
- Berichten: 57
- Lid geworden op: 03 nov 2002, 10:52
- Locatie: Waarloos, België
- Contacteer:
En voor Windows ME maken ze er ook al geen ni meer, wie gebruikt nu ook diejen brol
Ik heb toch voor alle zekerheid de poorten geblokkeerd voor 't geval mochten ze nog snel een extra versie maken
[mod="Sub Zero"]Posts samen gezet[/mod]

Ik heb toch voor alle zekerheid de poorten geblokkeerd voor 't geval mochten ze nog snel een extra versie maken

[mod="Sub Zero"]Posts samen gezet[/mod]
I never argue with idiots because they drag you to their own level and beat you with experience
- Pi R²
- Elite Poster
- Berichten: 811
- Lid geworden op: 03 jan 2003, 17:15
- Locatie: Sint-Niklaas
- Contacteer:
Zijn er eigenlijk virussen voor Linux? Ne mac da moet ook iets goed zijn tegen virussen denk ik. Pffff, kzou maar beter terug naar DOS gaan, dat was tenminste een goed besturingssyteem, nog nooit zien crashen. Ik vraag mij af waarom dat eigenlijk allemaal vol lekken zit... als ge iets gewoon programmeert, kan dat toch niet?
Lang Leve Mijn Eigen! Het geheim voor een lang leven: niet stoppen met ademen
-
- Administrator
- Berichten: 4143
- Lid geworden op: 15 sep 2002, 09:08
- Locatie: Belgium, Haacht
- Contacteer:
voor linux zijn er een 3-tal virussen die eigenlijk alleen maar persoonlijke files kunnen wissel (als je niet als root werkt natuurlijk!!)
er is 1 mogelijkheid gevonden om toch root te worden zonder het pass te kennen maar die is alleen lokaal uitvoerbaar en al de nieuwe kernels hebben er een patch voor
er is 1 mogelijkheid gevonden om toch root te worden zonder het pass te kennen maar die is alleen lokaal uitvoerbaar en al de nieuwe kernels hebben er een patch voor
Pi R² schreef:Zijn er eigenlijk virussen voor Linux? Ne mac da moet ook iets goed zijn tegen virussen denk ik.
Een link naar het Skynet forum>
Zie hier wat een User Yowannes schreef op 13 augustus 2003 23:21
& wat Noppes schreef op 13 augustus 2003 23:21
Niet te versmaden de bemerking van telloorlekker


http://www.skynet.be/index.html?a=posts ... e&p1=41831
Neen aan voorbijgestreefde technieken, vooruit naar een niet te kraken software. (kleine optimist)
Laatst gewijzigd door Blue-Sky 14 aug 2003, 22:43, in totaal 1 gewijzigd.

tjah, voor linux en mac zijn er minder virussen, ook omdat het nu eenmaal VEEL minder wordt gebruikt, en de mensen die het gebruiken zijn er in het algemeen ook meer geïnteresseerd in hunne computer als de gemiddelde computergebruiker. (-> zij zullen sowieso hun pc eerder beter beschermen etc)
Het is niet enkele Windows dat buggy is, het zijn vooral de vele nonchalante gebruikers van windows die het voor hackers vaak makkelijk maken
Het is niet enkele Windows dat buggy is, het zijn vooral de vele nonchalante gebruikers van windows die het voor hackers vaak makkelijk maken

- meon
- Administrator
- Berichten: 16609
- Lid geworden op: 18 feb 2003, 22:02
- Twitter: meon
- Locatie: Bree
- Uitgedeelde bedankjes: 564 keer
- Bedankt: 759 keer
- Contacteer:
In reactie op mijn laatste post ivm de zelfafsluitende services.exe:
Geen problemen meer gehad voorlopig, het zal wel een toevals-fout zijn geweest dat niet gelinkt is aan dit virus.
Geen problemen meer gehad voorlopig, het zal wel een toevals-fout zijn geweest dat niet gelinkt is aan dit virus.
-
- Elite Poster
- Berichten: 5008
- Lid geworden op: 15 sep 2002, 17:58
- Locatie: Belgium, Ghent
- Contacteer:
Witchez schreef:Ik heb toch voor alle zekerheid de poorten geblokkeerd voor 't geval mochten ze nog snel een extra versie maken
Witchez, Skynet heeft tijdelijk poort 135 die hiervoor misbruikt wordt dichtgezet voor alle verkeer. Dit om de inpact bij Skynet klanten al drastisch te verlagen. Maw op Windows Me kan een variant niet echt geschreven worden, is immers een volledig ander os.
I love it when a plan comes together!
- Massachusetts
- Plus Member
- Berichten: 199
- Lid geworden op: 18 jul 2003, 15:44
- Locatie: Tongeren, Belgium
Ik had de geruchten over die aanval een week geleden gehoord. Mijn broer had gehoord via meerdere irc-channels dat je vrijdag je pc niet mag aandoen. Gelukkig hadden we 'm niet aangedaan, want het was toch gebeurd. Hij had die patch van MS ook gedownload, dus er kon gelukkig niets gebeuren als het toch zou voorvallen. In Nederland waren er duizenden pc's aangetast. Ik ben blij dat dit niet met ons is gebeurd. Hebben die hackers nog het verkeerde ip-adres gebruikt. Als je iets doet, moet je het goed doen. Het zijn dus toch niet zo "goede" hackers.
Make a wish, make a move, make up your mind, you can choose.
-
- Elite Poster
- Berichten: 5008
- Lid geworden op: 15 sep 2002, 17:58
- Locatie: Belgium, Ghent
- Contacteer:
Hmm, je pc niet aanzetten omwille van een virus is toch wel vrij paranoia
Gewoon zorgen dat je systeem up-to-date is. AV up to date is. En niet opgaan in de media-heissa.
Trouwens verkeerd ip? Ik dacht dat Ms uit voorzorg de update portal verplaatst heeft. Ze hadden volgens hetgeen ik gehoord heb, het adres uit de source gefilterd naar waar de aanval zou gaan en ms heeft die locatie unavaillable gemaakt en de windowsupdate ergens anders gezet.

Gewoon zorgen dat je systeem up-to-date is. AV up to date is. En niet opgaan in de media-heissa.
Trouwens verkeerd ip? Ik dacht dat Ms uit voorzorg de update portal verplaatst heeft. Ze hadden volgens hetgeen ik gehoord heb, het adres uit de source gefilterd naar waar de aanval zou gaan en ms heeft die locatie unavaillable gemaakt en de windowsupdate ergens anders gezet.
I love it when a plan comes together!
-
- Administrator
- Berichten: 4143
- Lid geworden op: 15 sep 2002, 09:08
- Locatie: Belgium, Haacht
- Contacteer:
Dat is meer als een pittig detail, pinguins leggen eieren en als ze eenmaal uitgebroed zijn......
Misschien kan MS die linuxclusters gebruiken als firewall
Eigenlijk ben ik wel tevreden over de kwaliteiten van WindowsXP, indien in de toekomst Linux met het zelfde percentage in de markt zou liggen worden zij waarschijnlijk ook geviseerd om virussen op los te laten.

Misschien kan MS die linuxclusters gebruiken als firewall

Eigenlijk ben ik wel tevreden over de kwaliteiten van WindowsXP, indien in de toekomst Linux met het zelfde percentage in de markt zou liggen worden zij waarschijnlijk ook geviseerd om virussen op los te laten.
Laatst gewijzigd door Blue-Sky 18 aug 2003, 09:47, in totaal 3 gewijzigd.

- Massachusetts
- Plus Member
- Berichten: 199
- Lid geworden op: 18 jul 2003, 15:44
- Locatie: Tongeren, Belgium
Sorry, ik had dat van het verkeerde ip gehoord via de radio. Info kan soms verdraaid worden. MS heeft dankzij hun techneuten de juiste maatregelen kunnen nemen. Gelukkig maar. Wat betreft die updates, vandaag moest ik van windowsupdate het systeem al 2 keer updaten, dan dat is wel in orde. Blue-Sky, jouw idee om Linux als firewall voor MS te gebruiken, klinkt nog niet zo gek. 

Make a wish, make a move, make up your mind, you can choose.
-
- Elite Poster
- Berichten: 5008
- Lid geworden op: 15 sep 2002, 17:58
- Locatie: Belgium, Ghent
- Contacteer:
Een linux firewall als bescherming voor een Winmachine is zeker niet gek. De meesten die thuis een lan hebben hier, hebben een linux server waarop firewall draait. Dus die firewall beschermt windows eh
Dat wordt zeer vaak toegepast. Ook binnen bedrijven gebeurt dat. Windows gewoon om de gebruiksvriendelijkheid voor de end-user. En linux als servers gewoon voor de veiligheid en performantie.
Heb nu eigenlijk ook wel gelezen bij Tweakers.net dat het om een verkeerd ip betreft te gaan.. maar er is nogal wat heissa rond, dat je niet weet wat waar is en wat niet. Soit, ms heeft de dreiging afgeslaan en het virus heeft toch zijn kuren redelijk kunnen uithalen
Alweer een student informatica die zit te grijnzen.

Dat wordt zeer vaak toegepast. Ook binnen bedrijven gebeurt dat. Windows gewoon om de gebruiksvriendelijkheid voor de end-user. En linux als servers gewoon voor de veiligheid en performantie.
Heb nu eigenlijk ook wel gelezen bij Tweakers.net dat het om een verkeerd ip betreft te gaan.. maar er is nogal wat heissa rond, dat je niet weet wat waar is en wat niet. Soit, ms heeft de dreiging afgeslaan en het virus heeft toch zijn kuren redelijk kunnen uithalen

I love it when a plan comes together!
- Erik
- Elite Poster
- Berichten: 1321
- Lid geworden op: 15 sep 2002, 02:46
- Uitgedeelde bedankjes: 2 keer
- Bedankt: 18 keer
Massachusetts schreef:Ik had de geruchten over die aanval een week geleden gehoord. Mijn broer had gehoord via meerdere irc-channels dat je vrijdag je pc niet mag aandoen. Gelukkig hadden we 'm niet aangedaan, want het was toch gebeurd. Hij had die patch van MS ook gedownload, dus er kon gelukkig niets gebeuren als het toch zou voorvallen. In Nederland waren er duizenden pc's aangetast. Ik ben blij dat dit niet met ons is gebeurd. Hebben die hackers nog het verkeerde ip-adres gebruikt. Als je iets doet, moet je het goed doen. Het zijn dus toch niet zo "goede" hackers.
Waarom zou je uwe pc dan niet mogen inschakelen zolang uw systeem gepacthed en gefirewalled is, laten ze maar proberen dan .... ik wil microsoft hier niet gaan verdedigen.Ze hebben wel degelijk hun slechte punten maar volgens mij kan een enkel "wannabe" hackertje computergigant microsoft niet aan hoor nee nee als je ms op de knieen wilt moet je in een groep samen werken en niet op je eentje nu het is niet de eerste keer en waarschijnlijk ook niet de laaste keer dat microsoft aangevallen wordt naar wat ik gehoord heb heeft ms windowsupdate gewoon verhuisd ....
Registered Linux user #286313