...der Nächste bitte... Wurm "Bobax"

Andreas

19.05.2004 10:42
Wurmwelle schwappt weiter

Die derzeit im Internet erhöhten Portscans auf Port 5000 sind auf den Wurm Bobax zurückzuführen, der ähnlich wie Sasser über die Sicherheitslücke im LSASS-Dienst in Windows-Systeme eindringt. Allerdings geht er dabei etwas geschickter vor: Bevor er versucht, ein System zu attackieren, testet er, ob Port 5000 erreichbar ist. Dieser Port läuft in der Regel nur auf Windows-XP-Systemen und wird für Universal Plug and Play (UPnP) benutzt. Ist der Port offen, versucht der Wurm, das XP-System zu befallen.

Rechner, bei denen der Port nicht erreichbar ist -- weil der Dienst nicht vorhanden ist oder durch eine Firewall geblockt wird -- greift Bobax nicht an. Da der Schädling nur XP-Rechner angreift, bleibt das unmotivierte Hoch- und Runterfahren von Windows aus. Dies ist bei Sasser ohnehin nur ein Indiz dafür, dass ein Angriff gerade fehlgeschlagen ist. Um die Lücke in LSASS auszunutzen, muss man nämlich wissen, ob das Zielsystem Windows 2000 oder XP ist. Ansonsten läuft die Attacke schief und verursacht nur den Absturz des LSASS-Dienstes, was zum Neustart des Rechners führt.

Der Wurm Kibuv nutzt ebenfalls die LSASS-Lücke aus, um Systeme zu infizieren, kann aber auch noch über sechs weitere Schwachstellen unter Windows XP das System unsicher machen. Unter anderem fällt er über die FTP-Lücke im Sasser-Wurm, die Backdoors von Bagle und einem Buffer Overflow im RPC-Dienst ein. Auch Kibuv trägt zur Erhöhung des Verkehrs auf Port 5000 bei, da er in der Lage ist, über eine alte Lücke in UPnP das System zu befallen. Anders als Bobax scheint Kibuv bei seiner Verbreitung aber weniger erfolgreich zu sein.

Dafür warnen die Hersteller von Antivirensoftware vor dem Lovgate.ab, der sich per Mail und ungenügend gesicherte Netzwerkfreigaben (IPC$ und ADMIN$) verbreitet. Lovgate installiert eine Backdoor und versucht Sicherheitssoftware zu deaktivieren.



Also... ähnlich wie der Sasser-Wurm, aber besser programmiert. Es erscheint nicht mehr das Symptom mit dem Herunterfahren in 60 Sekunden. Die Schadfunktion läuft völlig unebemerkt ab, über die Backdoor können sonstwas-für-Schweinereien auf dem befallenen PC gemacht werden.

Wer eine Firewall hat, wird Angriffsversuche auf Port 5000 gemeldet bekommen.

Übrigens gibt es die von mir favorisierte Firewall KPF seit kurzem auch auf deutsch, in der Version 4.0.16
 
  • 25. April 2024
  • #Anzeige
Hi Andreas ... hast du hier schon mal geguckt?
  • Gefällt
Reaktionen: Gefällt 28 Personen
#VerdientProvisionen | Als Amazon-Partner verdiene ich an qualifizierten Verkäufen.
Wenn dir die Beiträge zum Thema „...der Nächste bitte... Wurm "Bobax"“ in der Kategorie „Technik-Ecke“ gefallen haben, du noch Fragen hast oder Ergänzungen machen möchtest, mach doch einfach bei uns mit und melde dich kostenlos und unverbindlich an: Registrierte Mitglieder genießen u. a. die folgenden Vorteile:
  • kostenlose Mitgliedschaft in einer seit 1999 bestehenden Community
  • schnelle Hilfe bei Problemen und direkter Austausch mit tausenden Mitgliedern
  • neue Fragen stellen oder Diskussionen starten
  • Alben erstellen, Bilder und Videos hochladen und teilen
  • Anzeige von Profilen, Benutzerbildern, Signaturen und Dateianhängen (z.B. Bilder, PDFs, usw.)
  • Nutzung der foreneigenen „Schnackbox“ (Chat)
  • deutlich weniger Werbung
  • und vieles mehr ...

Diese Themen könnten dich auch interessieren:

D
genau, das steht nämlich so im bundesjagdgesetz...nur wenn die bevökerung in panik ist, darf der fuchs bejagt werden! geht ihr drei eigentlich zur selben selbsthilfegruppe?
Antworten
5
Aufrufe
4K
D
JoeDu
Das würde dem Brauntier niemalsgarnienicht einfallen....:uhh: Auf hartem Boden, das spritzt doch....:uhh: Da macht sich der Herr doch naß....:uhh: Ne, wenn's denn richtig "nötig" wird, dann eiert der richtig beim Laufen, das Du den schon freiwillig zum nächsten weichen Boden lässt.... :D Sein...
Antworten
27
Aufrufe
2K
Candavio
baghira226
Lieben Dank Euch allen für eure Anteilnahme :love:
Antworten
23
Aufrufe
2K
baghira226
baghira226
Podifan
Muss ja erst mal OEM heißen, aber das war doch irgendwie Software, oder!? Egal, nee, eine Freundin hatte einen Old Englisch Mastiff, der aber leider, mit vier Jahren, wegen nicht heilbarem Krebs eingeschläfert werden musste. Finn war schon eine Seele von Hund. Aber witzig, dass es noch einen...
Antworten
28
Aufrufe
3K
Podifan
wurschti
Wünschen kann man sich viel. :eg:
Antworten
420
Aufrufe
42K
snowflake
S
Zurück
Oben Unten