Abstürze XP Lösung inside - RPC Sicherheitsloch
Moderatoren: Krallzehe, HellsKitchen
- iglo
- UC Admin
- Beiträge: 4702
- Registriert: Mo 12. Nov 2001, 01:00
- Wohnort: Feld der Ehre
- Kontaktdaten:
Abstürze XP Lösung inside - RPC Sicherheitsloch
MS03-026: Pufferüberlauf in RPC-Schnittstelle kann Ausführung von Code ermöglichen
http://support.microsoft.com/default.as ... ;de;823980
Patch saugen und installieren - bezieht sich auf die Abstürze die Helli, Pogue und Ed hatten heute abend.
http://support.microsoft.com/default.as ... ;de;823980
Patch saugen und installieren - bezieht sich auf die Abstürze die Helli, Pogue und Ed hatten heute abend.
- iglo
- UC Admin
- Beiträge: 4702
- Registriert: Mo 12. Nov 2001, 01:00
- Wohnort: Feld der Ehre
- Kontaktdaten:
Hier ein Hacker-Newbie-Guide dazu:
http://www.astalavista.com/library/audi ... newbie.txt
.. d.h. nichts anderes, als daß alle Leute deren Rechner heruntergefahren sind mit hoher Wahrscheinlichkeit bereits "Besuch" hatten.
http://www.astalavista.com/library/audi ... newbie.txt
.. d.h. nichts anderes, als daß alle Leute deren Rechner heruntergefahren sind mit hoher Wahrscheinlichkeit bereits "Besuch" hatten.
- iglo
- UC Admin
- Beiträge: 4702
- Registriert: Mo 12. Nov 2001, 01:00
- Wohnort: Feld der Ehre
- Kontaktdaten:
Nochwas: u.U. sind rechner dann auch bereits vom Wurm W32.Blaster.Worm betroffen, der diesen Bug explizit nutzt:
http://securityresponse.symantec.com/av ... .worm.html
Dagegen hilft wohl nur alle betroffenen Daten per Scan aufzuspüren und zu entfernen und dann die beschriebenen Einträge in der Registry zu löschen (s. Link).
Wer keinen Scanner hat kann auch diesen Online-Scanner verwenden.
http://securityresponse.symantec.com/av ... .worm.html
Dagegen hilft wohl nur alle betroffenen Daten per Scan aufzuspüren und zu entfernen und dann die beschriebenen Einträge in der Registry zu löschen (s. Link).
Wer keinen Scanner hat kann auch diesen Online-Scanner verwenden.
Juppi suppi iggy
ich bedank mich auch mal das du mich nach meinem kurzen hilferuf im IRC sofort ZUHAUSE um 1:30 NACHTS angerufen hast *g*
wird werden warscheinlich nie wissen wie du an meine privatnr. gekommen bist aber das is mir auch schnuppe *g*
so alles wieder in ordnung ..
was lernen wir daraus ?
windoof update is doch nicht SOOOO falsch
in diesem sinne ..
ich bedank mich auch mal das du mich nach meinem kurzen hilferuf im IRC sofort ZUHAUSE um 1:30 NACHTS angerufen hast *g*
wird werden warscheinlich nie wissen wie du an meine privatnr. gekommen bist aber das is mir auch schnuppe *g*
so alles wieder in ordnung ..
was lernen wir daraus ?
windoof update is doch nicht SOOOO falsch

in diesem sinne ..
scheis Signatur ..
- PogueMahone
- UC-Member
- Beiträge: 4716
- Registriert: Mi 19. Dez 2001, 01:00
- Wohnort: Bremen
- Kontaktdaten:
nope, tut es anscheinend nicht.....Krallzehe hat geschrieben:Hab jetzt
- Virenscan durchlaufen lassen
- überprüft, ob alle Windows Dateien noch original sind und
- Spybot einmal drüberlaufen lassen.
Das müsste reichen oder?
Norton gesetern geupdatet, trotzdem tot.
Hier ein Link zum Thema:
http://neocron.jafc.de/showthread.php?s ... genumber=1
auf Seite 3 wird es interessanter.
Ich hab eben mal nach der "msblast.exe" gesucht, die da genannt wird und siehe da, ich hab sie gefunden. Mag ja sein, dass es die schon immer gab, aber meine hat das Installationdatum: 11.08.2003 20:42, also gestern......
Da ich gestern Abend zu dem Zeitpunkt definitiv nur HLSW, TS und CS laufen hatte und die Map gezogen hab, kann eigentlich nur einer der o.g. Faktoren dafür ausschlaggebend gewesen sein.....
Die SVCHOsT-Abstürze, hab ich auch erst seit gestern Abend, witziger Weise, klingelte Simultan das Telefon, als der Rechner abrauchte....
Hey Ho, Let´s Go
(Joey Ramone *19.05.1951, †15.04.2001)
(DeeDee Ramone *18.09.1952, †05.06.2002)
(Johnny Ramone *08.10.1948, †15.09.2004)
(Tommy Ramone *29.01.1949, †11.07.2014)
"Death is not the end ..."
Give us peace in our time
(William Stuart Adamson *11.05.1958, †16.12.2001)
(Joey Ramone *19.05.1951, †15.04.2001)
(DeeDee Ramone *18.09.1952, †05.06.2002)
(Johnny Ramone *08.10.1948, †15.09.2004)
(Tommy Ramone *29.01.1949, †11.07.2014)
"Death is not the end ..."
Give us peace in our time
(William Stuart Adamson *11.05.1958, †16.12.2001)
- HellsKitchen
- UC-Member
- Beiträge: 3621
- Registriert: Mi 9. Jan 2002, 01:00
Danke auch noch mal an dieser Stelle an den Iglo!
Ohne Deine Unterstützung und Deinen Rat hätte ich wohl schon den Motek geschwungen.
Meinen Rechner hats wohl ziemlich übel erwischt.
Da hat sich der Angriff von außen noch mit meinem unüberlegtem Aktionismus gepaart,
das wird mich wohl noch einige Nerven kosten, das Abenteuer.
Ohne Deine Unterstützung und Deinen Rat hätte ich wohl schon den Motek geschwungen.

Meinen Rechner hats wohl ziemlich übel erwischt.

Da hat sich der Angriff von außen noch mit meinem unüberlegtem Aktionismus gepaart,
das wird mich wohl noch einige Nerven kosten, das Abenteuer.

- Quickkiller
- UC-Member
- Beiträge: 4858
- Registriert: Fr 17. Mai 2002, 02:00
- Wohnort: Siegen
- Kontaktdaten:
- HellsKitchen
- UC-Member
- Beiträge: 3621
- Registriert: Mi 9. Jan 2002, 01:00
Tja Hunter was hab ich gemacht, das ist eine verdammt gute Frage.
Als Ed im TS verkündet hat er hätte eine Lösung hab ich mich natürlich gefreut und gleiches bei mir eingestellt. Dachte ich. Nach dem einstellen noch flink ein Systemstart
und .... nix.
Das System fährt nun mit einer Geschwindigkeit hoch, das ist ist zum wahnsinnig werden.
Dauert bestimmt so 10 min.
Dann seh ich mein Hintergrundbild und alle Icons, aber keine Taskleiste und die windooftaste reagiert auch nicht. Von den Icons reagieren auch längst nich alle.
Hmmm was mir noch aufgefallen ist..., wenn ich mit dem Taskmanager einen Dienst beende, dann bekomm ich ein akustisches Signal aus dem Rechner (peeep), das war vorher noch nicht da.
Nachdem mir Iglo Dank Hunter den Weg in die Systemsteuerung zeigen konnte hab
ich versucht die Einstellung welche ich vorher verändert hatte zu überprüfen, aber
der Rechtsklick mit dem Versuch an die Eigenschaften zu kommen schlug fehl, da
reagierte mein lieber Freund der PC leider nicht.
Je mehr ich davon schreibe, desto mehr Lust bekomm ich wieder mit nem Hammer nach
Hause zu fahren und meinem anthrazit farbenden Freund mal ne Runde Mores zu lehren.
Als Ed im TS verkündet hat er hätte eine Lösung hab ich mich natürlich gefreut und gleiches bei mir eingestellt. Dachte ich. Nach dem einstellen noch flink ein Systemstart
und .... nix.
Das System fährt nun mit einer Geschwindigkeit hoch, das ist ist zum wahnsinnig werden.
Dauert bestimmt so 10 min.
Dann seh ich mein Hintergrundbild und alle Icons, aber keine Taskleiste und die windooftaste reagiert auch nicht. Von den Icons reagieren auch längst nich alle.
Hmmm was mir noch aufgefallen ist..., wenn ich mit dem Taskmanager einen Dienst beende, dann bekomm ich ein akustisches Signal aus dem Rechner (peeep), das war vorher noch nicht da.
Nachdem mir Iglo Dank Hunter den Weg in die Systemsteuerung zeigen konnte hab
ich versucht die Einstellung welche ich vorher verändert hatte zu überprüfen, aber
der Rechtsklick mit dem Versuch an die Eigenschaften zu kommen schlug fehl, da
reagierte mein lieber Freund der PC leider nicht.
Je mehr ich davon schreibe, desto mehr Lust bekomm ich wieder mit nem Hammer nach
Hause zu fahren und meinem anthrazit farbenden Freund mal ne Runde Mores zu lehren.

- Hunter
- UC Admin
- Beiträge: 8314
- Registriert: Do 15. Nov 2001, 01:00
- Wohnort: Frankfurt/Main
- Kontaktdaten:
Nunja, an den Einstellungen bezüglich Neustart bei Fehler bei dem Dienst liegt es mit Sicherheit nicht, dass dein PC so rummuckt. Ich fürchte Du hast Dir bei dem versuchten Angriff wirklich was eingefangen. Ich hab mir Iglos Link mit der Anleitung mal durchgelesen, das ist wirklich erschreckend einfach...
Wenn alles nix hilft versuch mal eine Reparaturinstallation, die ersetzt zumindest die Systemdateien durch ihre Originale, falls da wer was gedreht hat.
Wenn alles nix hilft versuch mal eine Reparaturinstallation, die ersetzt zumindest die Systemdateien durch ihre Originale, falls da wer was gedreht hat.
- Quickkiller
- UC-Member
- Beiträge: 4858
- Registriert: Fr 17. Mai 2002, 02:00
- Wohnort: Siegen
- Kontaktdaten:
wenn es alle die hatten, die im ts waren, ist der über den ts port reingekommen. allerdigns das er alle gelcihzeitig erwischt hatt über einen portscann ist sehr unwarscheinlich, da die IP ranges zu weit auseinander liegen. von ED zu Helli liegen welten dazwischen, was die ip´s angeht.
was ich mir vorstellen könnte, ist das entweder bei k-play jemand drauf gekommen ist, oder das ihr alle keine firewalls am rechner habt. wobei, wenn der über eine runnin prozess gekommen ist währe auch die firewall egal, am besdten en router *reusper*
was du gegen dein problem machen kannnst helli, ist wei hunter gesagt ham, mal die systemdateien wieder herstellen beim start.
das könnte helfen.
was ich mir vorstellen könnte, ist das entweder bei k-play jemand drauf gekommen ist, oder das ihr alle keine firewalls am rechner habt. wobei, wenn der über eine runnin prozess gekommen ist währe auch die firewall egal, am besdten en router *reusper*
was du gegen dein problem machen kannnst helli, ist wei hunter gesagt ham, mal die systemdateien wieder herstellen beim start.
das könnte helfen.
Es ist leichter, zehn Bände über Philosophie zu schreiben, als einen Grundsatz in die Tat umzusetzen.
Tolstoi
Tolstoi
Ui, die Sau hab ich auch drauf. Na warte. :dirty:iglo hat geschrieben:Nochwas: u.U. sind rechner dann auch bereits vom Wurm W32.Blaster.Worm betroffen, der diesen Bug explizit nutzt:
http://securityresponse.symantec.com/av ... .worm.html
Dagegen hilft wohl nur alle betroffenen Daten per Scan aufzuspüren und zu entfernen und dann die beschriebenen Einträge in der Registry zu löschen (s. Link).
Wer keinen Scanner hat kann auch diesen Online-Scanner verwenden.
Außerdem hab ich beim Hochfahren und immer mal wieder zwischendurch, dass sensapi.dll keine gültige Windows-Datei sei. Was ist denn davon zu halten?
- Quickkiller
- UC-Member
- Beiträge: 4858
- Registriert: Fr 17. Mai 2002, 02:00
- Wohnort: Siegen
- Kontaktdaten:
Hier gibts einen Lösungsvorschlag:
http://www.planet3dnow.de/vbulletin/sho ... did=112917
http://www.planet3dnow.de/vbulletin/sho ... did=112917
Ach falls sich jemand wundert, wieso ich gestern nicht wieder ins TS gekommen bin: Es ging nichts mehr! Hochfahren siehe Helli, nach einigem zusätzlichen Rumpfuschen in der Registry musste ich XP neu installieren... Insgesamt ne schöne 4-Stunden-Aktion, und ich bin noch nicht wieder da, wo ich vorher war


pwnEd.
DAS IST DER WAAAAAAAAAAAHHHHHHHHNSINNNN 
Mein Telefon steht nicht mehr still und so ca. 80% von meinen Bekannten, die XP haben, haben das Problem... aaaaaaaahhhhhhhhhhh...
Ich mach mich mal auf Update-Rund-Fahrt heute mittag, heeeeeeeul ...
S.

Mein Telefon steht nicht mehr still und so ca. 80% von meinen Bekannten, die XP haben, haben das Problem... aaaaaaaahhhhhhhhhhh...
Ich mach mich mal auf Update-Rund-Fahrt heute mittag, heeeeeeeul ...
S.
Der Sarkast unter den [???]-Zeichen !!!!
Sarkasmus ist dabei die Bosheit, die so gut verpackt
ist, dass ich ausser Reichweite bin, bis sie der Betreffende verstanden hat
Ungekrönter Offtopic-Kaiser
Sarkasmus ist dabei die Bosheit, die so gut verpackt
ist, dass ich ausser Reichweite bin, bis sie der Betreffende verstanden hat

Ungekrönter Offtopic-Kaiser