Ik vergeet whisky mee te nemem. Kick me!
code:
1
| shutdown /a |
Het mag trouwens opgemerkt worden dat als je nog steeds vatbaar bent voor deze exploit, na de ongelovelijke aandacht die deze bug heeft gehad, dat je dan misschien beter niet op internet kan komen
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Dat is gewoon vragen om problemen. Misschien te lui of zo... (moet wel, aangezien ze a) hun windows niet updaten en b) niet kunnen zoeken).
Wel interessant om te zien dat het zoveel voorkomt.
If you chose to criticise you choose your enemies
Reg. datum: 26 juli 2003
De mensen die daar nu nog worden door getroffen hebben nou niet bepaald gevoel voor verantwoordelijkheid. Beter zou zijn dat wij langs komen en er voor zorgen dat die mensen niet meer op internet kunnen komenquote:elevator schreef op 11 August 2003 @ 20:44:
Je kan de shutdown meestal overigens afbreken door middel van:
code:
1 shutdown /a
Het mag trouwens opgemerkt worden dat als je nog steeds vatbaar bent voor deze exploit, na de ongelovelijke aandacht die deze bug heeft gehad, dat je dan misschien beter niet op internet kan komen
2x achter elkaar een Rpc foutmelding.... Zonealarm net ff geinstalled en ja hoor, attacks om de 2 minuten....
Zag net wel iets vreemds in mijn processen.. msblast.exe anyone?
Hoop dat de patch dit toch wel even tegenhoudt
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
ik heb dit altijd in de avond niet normaal
net maar eens die patch geinstalleer kijken of dat helpt
Msblast.exe staat hier ook mischien betekent het Micorsoftblastquote:Apocalypse666 schreef op 11 August 2003 @ 20:48:
En inmiddels is het hier ook aan de gang...
2x achter elkaar een Rpc foutmelding.... Zonealarm net ff geinstalled en ja hoor, attacks om de 2 minuten....
Zag net wel iets vreemds in mijn processen.. msblast.exe anyone?
Hoop dat de patch dit toch wel even tegenhoudt
Ikroelz96 wijzigde dit bericht 11-08-2003 20:50 (68%)
gekocht gedownload
En als ik nu wil inloggen begint windows te blaaten dat mijn profile corrupt is, heel fijn gvd alles weg k*nkerz**i, dat mensen gewoon voor de gein op inet lopen te kutten, ga werk zoeken ofzo, stomme noep hackertjes.
Morgen maar weer me XP opnieuw install, erg bedankt, ik neem echt zo'n bumpersticker, "ik rem niet voor hackers".
Viper® - Amd XP2500+ Barton@190x11.0=2,09ghz 1024 Samsung DDR380, XFX 6800le @ 16x1.6vp @ 350/840
Ik ben even aan het googlen etc maar kan hier niks over vinden....jij?quote:Ikroelz schreef op 11 August 2003 @ 20:49:
Jezus
ik heb dit altijd in de avond niet normaal
net maar eens die patch geinstalleer kijken of dat helpt
[...]
Msblast.exe staat hier ook mischien betekent het Micorsoftblast
quote:Viper_74 schreef op 11 August 2003 @ 20:51:
Ja, deze melding kreeg ik dus ook 2 keer achter elkaar
En als ik nu wil inloggen begint windows te blaaten dat mijn profile corrupt is, heel fijn gvd alles weg k*nkerz**i, dat mensen gewoon voor de gein op inet lopen te kutten, ga werk zoeken ofzo, stomme noep hackertjes.
Morgen maar weer me XP opnieuw install, erg bedankt, ik neem echt zo'n bumpersticker, "ik rem niet voor hackers".
Een format helpt niet
heb ik ook vannochtend gedaan en heb er nu weer last van
pc was net gereboot en meteen weer die error
gekocht gedownload
Reg. datum: 11 maart 2002
Of is er een virus in omloop wat dit veroorzaakt, ik krijg namelijk nogal wat verschillende IP'nr binnen op de poorten 135/139/445 (tcp/udp).
Daarnaast een zeer hoge packetloss op het moment, maar ik betwijfel of dit er mee te maken heeft (@home heerlen-zuid).
maui71 wijzigde dit bericht 11-08-2003 20:53 (17%)
Viper® - Amd XP2500+ Barton@190x11.0=2,09ghz 1024 Samsung DDR380, XFX 6800le @ 16x1.6vp @ 350/840
Reg. datum: 06 februari 2001
Misschien moet je je systeem eens wat beter up to date houden. Of misschien eens wat aan beveiliging gaan doen.quote:Viper_74 schreef op 11 August 2003 @ 20:51:
En als ik nu wil inloggen begint windows te blaaten dat mijn profile corrupt is, heel fijn gvd alles weg k*nkerz**i, dat mensen gewoon voor de gein op inet lopen te kutten, ga werk zoeken ofzo, stomme noep hackertjes.
* blackd brings in the lart.
Had nooit moeten gebeuren.
If you chose to criticise you choose your enemies
Dan neem ik er een die zegt: "Ik rem niet voor irritante n00bs die te lui zijn om hun systeem te updaten maar wel klagen op een fora"quote:Viper_74 schreef op 11 August 2003 @ 20:51:
Morgen maar weer me XP opnieuw install, erg bedankt, ik neem echt zo'n bumpersticker, "ik rem niet voor hackers".
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Reg. datum: 26 juli 2003
Heel misschien, maar ik kan me natuurlijk vergissen ben jij nogal een naïeve prutser. Verantwoordelijk op het Internet begint bij jezelf lijkt me. Het is JOUW verantwoordelijkheid dat je niet open staat voor aanvallen. Dus firewall installeren, zorgen dat je laatste updates regelmatig installeert of automatisch laat doen, geen verdachte e-mails openen enzovoorts. Kortom jij bent hier diegene die fout bent, stel voor dat je PC gehackt wordt en jij onderdeel gaat maken van een DDOS aanval.quote:Viper_74 schreef op 11 August 2003 @ 20:51:
Ja, deze melding kreeg ik dus ook 2 keer achter elkaar
En als ik nu wil inloggen begint windows te blaaten dat mijn profile corrupt is, heel fijn gvd alles weg k*nkerz**i, dat mensen gewoon voor de gein op inet lopen te kutten, ga werk zoeken ofzo, stomme noep hackertjes.
Morgen maar weer me XP opnieuw install, erg bedankt, ik neem echt zo'n bumpersticker, "ik rem niet voor hackers".
Reg. datum: 11 maart 2002
quote:Viper_74 schreef op 11 August 2003 @ 20:53:
Helpt ook niet tegen die RPC, maar wel tegen een corrupt profile, aangezien ik mijn profiel niet meer kan gebruiken kan ik net zo goed alle shit opnieuw installeren.
Dit herinnert me aan een probleem bij een kennis van vandaag, een Windows 2000SBS server, waarbij ie in een keer vanaf 1 computer niet meer kon inloggen.
Werd ik over gebeld, ik legde het verband niet zo snel.
ff snel bellen maar
( kan iemand me vertellen of deze rommel door de FireWall/ ISA server geblokt wordt ? Is een standaard Dell install )
maui71 wijzigde dit bericht 11-08-2003 21:00 (18%)
quote:elevator schreef op 11 August 2003 @ 20:55:
[...]
Dan neem ik er een die zegt: "Ik rem niet voor irritante n00bs die te lui zijn om hun systeem te updaten maar wel klagen op een fora"
Ik wil niet lopen te zeiken, maar hoor je mij klagen over die RPC dan, NEEJ noobje, lezen. Ik loop te zeuren dat mijn XP me profiel ff door me anus baggurt. Dat het toevallig net komt omdat iemand met een RPC loopt te kutten, tja da's gewoon klotig.
En trouwens ik vind het zelf nog steeds zo'n bullshit dat je zelf je systeem moet gaan beveiligen omdat "domme" mensen die op zielige forumpjes hangen lekker gaan lopen te scripten op het internet. Ze moeten gewoon van je zooi afblijven. Ik vind wel dat sinds iedreen een vaste internet verbinding heeft er echt veel van die noepjes rondhangen. Ze moeten gewoon iedereen een vast ip geven, lopen ze te rellen, opzoeken die gasten en afsluiten, of boete ofzo.
Irritant volk
Viper® - Amd XP2500+ Barton@190x11.0=2,09ghz 1024 Samsung DDR380, XFX 6800le @ 16x1.6vp @ 350/840
Building Better Worlds
quote:Apocalypse666 schreef op 11 August 2003 @ 20:57:
Sterker nog vertellen dat Msblast.exe probeert constant iets te doen met verschillende poortjes bij mij...stuurt pakketjes rond naar onbekende ip-adressen?
Kan je er dan niet beter iets tegen doen, ipv dit te melden op het forum?
Trek bv. je netwerk kabel eens uit net zolang tot je fatsoenlijk gefirewalled bent, schoon bent van trojans, en je de juiste patches geupdate hebt.
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Reg. datum: 06 februari 2001
Je systeem niet up to date houden is net zo dom.quote:Viper_74 schreef op 11 augustus 2003 @ 20:58:
En trouwens ik vind het zelf nog steeds zo'n bullshit dat je zelf je systeem moet gaan beveiligen omdat "domme" mensen die op zielige forumpjes hangen lekker gaan lopen te scripten op het internet.
Reg. datum: 26 juli 2003
Er is maar één iemand hier met een primatenbrein (nou één?) en dat ben jij... misschien voortaan even in iemand postgeschiedenis (m.b.t. elevator) duiken voordat je met noob begint te schelden. Jij bent hier diegene die onverantwoordelijk bezig is, crackers zijn er nou eenmaal en daar met zo'n instelling op reageren is gewoon naïef en ongelooflijk dom.quote:Viper_74 schreef op 11 August 2003 @ 20:58:
[...]
Ik wil niet lopen te zeiken, maar hoor je mij klagen over die RPC dan, NEEJ noobje, lezen. Ik loop te zeuren dat mijn XP me profiel ff door me anus baggurt. Dat het toevallig net komt omdat iemand met een RPC loopt te kutten, tja da's gewoon klotig.
En trouwens ik vind het zelf nog steeds zo'n bullshit dat je zelf je systeem moet gaan beveiligen omdat "domme" mensen die op zielige forumpjes hangen lekker gaan lopen te scripten op het internet. Ze moeten gewoon van je zooi afblijven. Ik vind wel dat sinds iedreen een vaste internet verbinding heeft er echt veel van die noepjes rondhangen. Ze moeten gewoon iedereen een vast ip geven, lopen ze te rellen, opzoeken die gasten en afsluiten, of boete ofzo.
Irritant volk
Berend Versluis wijzigde dit bericht 11-08-2003 21:02 (5%)
quote:elevator schreef op 11 August 2003 @ 20:58:
[...]
Kan je er dan niet beter iets tegen doen, ipv dit te melden op het forum?
Trek bv. je netwerk kabel eens uit net zolang tot je fatsoenlijk gefirewalled bent, schoon bent van trojans, en je de juiste patches geupdate hebt.
Chill out....heb firewalletje lopen dus er gebeurt tot nu toe niks...
Ik wil er alleen zien achter te komen of dit eventueel verband heeft, want Msblast.exe heb ik nog nooit gezien in mijn processes!
Zo te horen hebben meer mensen het...
quote:Viper_74 schreef op 11 August 2003 @ 20:58:
Ik wil niet lopen te zeiken, maar hoor je mij klagen over die RPC dan, NEEJ noobje, lezen.
Ja ik hoor je klagen ja, als een klein kind.
quote:Ik loop te zeuren dat mijn XP me profiel ff door me anus baggurt. Dat het toevallig net komt omdat iemand met een RPC loopt te kutten, tja da's gewoon klotig.
nee, dat is onkunde, dommigheid en laksheid van jouw kant. 100% jouw schuld.
Zeik toch niet - die patch was er maanden geleden al. Het is al **jaren** common practice om port 135-139 *niet* beschikbaar te maken op internet. En wat doe jij? Precies.quote:En trouwens ik vind het zelf nog steeds zo'n bullshit dat je zelf je systeem moet gaan beveiligen omdat "domme" mensen die op zielige forumpjes hangen lekker gaan lopen te scripten op het internet.
blahblahblah
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
zou het erg irritant vinden als mijn ISP mij gaat vertellen dat alle poorten dicht gaan omdat het veiliger is (poort 25 is al dicht hier @home)
En als het op beveiliging aankomt, vertrouw ik mijzelf het meest.
If you chose to criticise you choose your enemies
Mijn laptopje had hem al, en die is voor het weekend voor het laatst ge-update.
Ik denk, dat je daaruit wel kunt concluderen, dat iedereen die zijn systeem een beetje up to date houdt deze patch toch al heeft...
Think smart........ Act stupid........
Nieuwe PC is binnuh! SPECS: hier dus.
quote:Apocalypse666 schreef op 11 August 2003 @ 21:00:
[...]
Chill out....heb firewalletje lopen dus er gebeurt tot nu toe niks...
Ik wil er alleen zien achter te komen of dit eventueel verband heeft, want Msblast.exe heb ik nog nooit gezien in mijn processes!
Zo te horen hebben meer mensen het...
Wat je dan het beste kan doen, is deze file opsturen naar de verschillende anti-virus labs, en Cert.org.
www.sophos.com
www.f-secure.com
www.norton.com
www.cert.org
Van Sophos en F-Secure weet ik uit ervaring dat ze je op de hooget houden van hun bevindingen. Vooral deze laatste twee staan er om bekend zeer snel en professioneel hiermee om te gaan.
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
quote:elevator schreef op 11 August 2003 @ 21:03:
[...]
Wat je dan het beste kan doen, is deze file opsturen naar de verschillende anti-virus labs, en Cert.org.
www.sophos.com
www.f-secure.com
www.norton.com
www.cert.org
Van Sophos en F-Secure weet ik uit ervaring dat ze je op de hooget houden van hun bevindingen. Vooral deze laatste twee staan er om bekend zeer snel en professioneel hiermee om te gaan.
Dat gaat deze jongen nu ook doen, wil er achter komen wat die vreemde file plotseling in mijn System32 doet
Heb het proces ook maar gestopt trouwens, en toen was er ineens een stuk minder activiteit-->internet op mijn pc...
Gister had ik het steeds om het kwartier (tot nu toe niet meer,afkloppen
ik heb net pas zonealarm geinstalleert
en als je je afvraagt waarom nu pas?
omdat het niks helpt want paar dagen geleden ook geinstalleert en kreeg nog die error
en ik had ook me virusscanner en the cleaner laten draaien en die konden niks vinden
gekocht gedownload
READ MY WORDS:
IK Zeur niet over RPC system shutdown, ik zeur erover dat als het 2 keer achter elkaar gebeurd, ineens mijn profiel aan gort lig, dat vind ik gewoon k*t.
Dat me pc uitgaat over 60 seconden zal me toch echt aan me reet roesten.
Dus niet zo enorm lopen te blazen over jij bent noep, en je moet je systeem bijhouden, want dat snapte ik ook nog wel. Alleen het feit dat shudown je systeem profiel blijkbaar om zeep helpt, tja.
Viper® - Amd XP2500+ Barton@190x11.0=2,09ghz 1024 Samsung DDR380, XFX 6800le @ 16x1.6vp @ 350/840
Als je mijn reactie in het eerste gedeelte had gelezen, had je gelezen dat ik het zelfde heb gedaan en met het zelfde resultaat tot nu toe....quote:Ikroelz schreef op 11 August 2003 @ 21:06:
Volgens mij helpt de patch
Gister had ik het steeds om het kwartier (tot nu toe niet meer,afkloppen)
ik heb net pas zonealarm geinstalleert
en als je je afvraagt waarom nu pas?
omdat het niks helpt want paar dagen geleden ook geinstalleert en kreeg nog die error
en ik had ook me virusscanner en the cleaner laten draaien en die konden niks vinden
quote:Viper_74 schreef op 11 August 2003 @ 21:07:
Dus niet zo enorm lopen te blazen over jij bent noep, en je moet je systeem bijhouden, want dat snapte ik ook nog wel. Alleen het feit dat shudown je systeem profiel blijkbaar om zeep helpt, tja.
Probeer je een klein beetje in te lezen in wat er precies gebeurt.
Jouw systeem wordt niet geshutdowned - er gaan een zeer critisch system process onderuit waardoor Windows zichzelf een shutdown geeft. Compleet andere situatie.
elevator wijzigde dit bericht 11-08-2003 21:10 (7%)
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Kap dat kibbelen en laten we er achter zien te komen wat het allemaal is!
Reg. datum: 11 maart 2002
quote:Apocalypse666 schreef op 11 August 2003 @ 21:10:
Hey guys,
Kap dat kibbelen en laten we er achter zien te komen wat het allemaal is!
Dat vind ik nu ook.
Wat ik niet uit de info kan halen is, zodra iemand deze melding krijgt, ben je dan gelijk "gehacked" ?
* maui71 Denkt dat ie het morgen na het werk erg druk krijgt met z'n kenissenkring....
btw. Ik ben zelf (m'n computers dan) gepatched, en zit achter een firewall
maui71 wijzigde dit bericht 11-08-2003 21:13 (12%)
Een nieuwe Win32.LovSAN/Blaster worm variant is ontdekt met als bestandskenmerk: TEEKIDS.EXE (5,360 bytes). Het is functioneel exact gelijk aan de originele Win32.LovSAN/Blaster worm. bron: NAI Een nieuwe Win32.LovSAN/Blaster worm variant met als bestandskenmerk: PENIS32.EXE is ontdekt. Of de functie gelijk is aan de originele Win32.LovSAN/Blaster worm is nog in onderzoek. bron: Symantec De Win32.LovSAN/Blaster worm heeft nu een Level-1 status. Het is op dit moment het meest verspreide virus in de wereld. bron: F-Secure |
| Bitdefender Anti-MSBlaster Symantec FixBlaster (HTML) CA CleanProza F-Secure LovSAN removal (TXT) |
| Hoe kan ik zien of ik veilig ben? 1) Zet je firewall uit en draai de RPC.Exploit.scanner om te kijken of je systeem gepatched is (test eerst je internet IP, daarna je lokale IP en localhost/127.0.0.1): - ptch = Patched / veilig / ok - VULN = Vulnerable / onveilig / bad - dsbl = Disabled / firewall/router blokkeert - [....] = Timeout / firewall/router dropt / geen response ivm patch NB: - Test ook zonder firewall ! - De scanner wordt door oa KAV ook gedetecteerd als mogelijk onveilig. Dit is normaal. 2) en draai een Trojan/Virusscanner om te zien of je geïnfecteerd bent (Online Scanner: http://housecall.trendmicro.com/). 3) Controlleer met een poortscanner of poort 69, 135, 139, 445, 593 en 4444 tenminste op stealth, disabled, blocked of closed staan:
|
| Exploit-ID: RPC DCOM vulnerability - Microsoft Security Bulletin MS03-026 (16 juli 2003) - en wellicht HTML Converter vulnerabilty - Microsoft Security Bulletin MS03-023 (9 juli 2003) Worm-ID: W32.Blaster.Worm (symantec), W32/Lovsan.worm (McAfee), WORM_MSBLAST.A (Trend Micro), Win32.Posa.Worm (CA), Lovsan.RPC (F-secure), MSBLASTER,Win32.Poza. KaHT II (haxorcitos), Exploit-DcomRpc trojan, W32/Lovsan.worm (NAI) Backdoor.IRC.Cirebot (symantec), Exploit.Linux.DCom / Worm.Win32.Lovesan, Exploit.Win32.DCom (KAV)
Betreft poorten:
NB: Cirebot (AutoRooter) is de eerste RPC-trojan (zonder geactiveerde replication). Blaster/LoveSAN is een afgeleide 2e RPC-worm die wél zichzelf kan verspreiden (op dit moment de grootste boosdoener). KaHTII is een andere RPC-trojan (met oa als doel om virusscanners/firewalls uit te schakelen) die op dit moment nog niet in het wild is gesignaleerd. Er zijn nog meer RPC-worm/trojan versies in omloop (ook voor NT4 etc), maar die hebben (nog) geen significante betekenis. De RPC-Exploit kan ook via DCOM over non-IP protocols zoals IPX/SPX en NetBeui misbruikt worden. Een nieuwe Win32.LovSAN/Blaster worm variant is ontdekt met als bestandskenmerk: TEEKIDS.EXE (5,360 bytes). Het is functioneel exact gelijk aan de originele Win32.LovSAN/Blaster worm. Zie: NAI. Een nieuwe Win32.LovSAN/Blaster worm variant met als bestandskenmerk: PENIS32.EXE is ontdekt. Of de functie gelijk is aan de originele Win32.LovSAN/Blaster worm is nog in onderzoek. Zie: Symantec. Meer over poorten die Windows gebruikt. Handmatig Stappenplan (mochten de removal-tools niet werken):
Workaround preventer (voor de huidige Blaster.worm versie) [not recommended]: Met notepad een leeg tekstbestand aanmaken in \System32\ genaamd MSBLAST.EXE en de attributen/bestandskenmerken readonly, hidden & system maken. Tijdelijke RPC-crashworkround Mocht je moeite hebben om de RPC patch te downloaden (omdat RPC elke keer crasht): Start > Instellingen > Configuratiescherm > SysteemBeheer > Services (of start > uitvoeren en "services.msc" intoetsen). Daar Remote Procedure Call (RPC) opzoeken en eigenschappen opvragen. Bij het tabblad SysteemHerstel zitten 3 selectievakken voor 1e, 2e en volgende fouten: "Computer opnieuw opstarten". Zet deze alle 3 op "Service opnieuw starten". Op die manier kun je iig de update binnenhalen. Workaround om DCOM services uit te zetten (als patchen niet werkt): Windows 2000 (alle versies):
Symptomen van infectie zijn oa.:
Moet ik ook patchen als ik niet besmet ben / een router/firewall heb / een inbelverbinding heb / bijna nooit internet / geen last van crashes heb? Ja ! De sourcecode voor dit type worms is gemakkelijk te vinden (ik heb al meerdere Spaanse, Rusische, Poolse en Engelstalige versies mogen aanschouwen - compleet met documentatie, plugins en generators) en aan te passen door een coder. Het wachten is op de volgende versie die jouw PC wél weet te infecteren. Bovendien duurde het bij een proefPC maar 2 minuten totdat hij besmet was... Soms kan de RPC-Exploit scanner tegenstrijdige uitslag geven "Scanms returns wrong answer when you disabled DCOM on the target box. (run dcomcnfg, uncheck the "Enable Distributed COM on this computer" checkbox)". Zie: - http://archives.neohapsis...cidents/2003-08/0022.html - http://lists.jammed.com/incidents/2003/08/0026.html Lokale Links: Frontpage Tweakers.net: nieuws: Nieuwe worm maakt razendsnel misbruik van lek in RPC WOS Sticky: |||||| ** LEZEN - RPC crash/ windows shutdown ** |||||| |
Ja, ook als het niet succesvol is geweest om je bak onderuit te trekken. Als de services MSBLAST.EXE, TEEKIDS.EXE of PENIS32.EXE draaien ben je overigens wel gehackt, want tot zover ik kan overzien gaat het om een worm die op zoek gaat naar andere gewilligequote:Wat ik niet uit de info kan halen is, zodra iemand deze melding krijgt, ben je dan gelijk "gehacked" ?
slachtoffers, jouw PC gaat gebruiken om de WindowsUpdate server te DDOS'en (van de 16e t/m de laatste dag van de maanden januari t/m augustus - en op elke dag in september t/m december) en elk onbekend (bij)doel(en) kan hebben. Voor een PC die niet gepatcht is duurt het luttele minuten om besmet te raken...
euss wijzigde dit bericht 13-08-2003 20:43 (255%)
LOVE YOU SAN!! bill gates you make
en dan nog meer zooi die ik niet krijg ge ontcijfert dit is dus duidelijk foute boel
De exacte scriptkiddie tool die hier gebruikt wordt kennen we nog niet, en dus is het moeilijk te zeggen wat er precies gebeurt. Zoals een aantal mensen hier zeggen zien ze het process MSBLAST.EXE er tussenstaan - dit zou er op kunnen wijzen dat ze inderdaad de bug succesvol uitbuiten, en dus dat ze je PC "gehacked" hebben.
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
quote:maui71 schreef op 11 augustus 2003 @ 21:11:
[...]
Dat vind ik nu ook.
Wat ik niet uit de info kan halen is, zodra iemand deze melding krijgt, ben je dan gelijk "gehacked" ?
* maui71 Denkt dat ie het morgen na het werk erg druk krijgt met z'n kenissenkring....
Jij toevallig ook msblast.exe in je processen cq System32 folder staan?
Of beter gezegd: Wie heeft deze allemaal draaien plotseling op zijn systeem??
quote:maui71 schreef op 11 August 2003 @ 21:11:
[...]
Dat vind ik nu ook.
Wat ik niet uit de info kan halen is, zodra iemand deze melding krijgt, ben je dan gelijk "gehacked" ?
* maui71 Denkt dat ie het morgen na het werk erg druk krijgt met z'n kenissenkring....
Tja een paar dagen geleden had ik het gevoeld dat ik gehacked werd
het begon allemaal toen een persoon uit me lijst een bestand wilde versturen (weet niet meer welk bestand), en zelfs als ik het niet deed accepteren kreeg ik die error en steeds als hij dat bestandje wilde versturen..
en ik kan me nu niet echt voorstellen dat ik gehacked word omdat volgens mij bijna iedereen er nu last van heeft
Ikroelz96 wijzigde dit bericht 11-08-2003 21:15 (14%)
gekocht gedownload
Think smart........ Act stupid........
Nieuwe PC is binnuh! SPECS: hier dus.
quote:elevator schreef op 11 augustus 2003 @ 21:13:
Wat er gebeurt is dat er een process misbruikt wordt om SYSTEM rechten te krijgen op jouw systeem. De SYSTEM user heeft meer rechten op jouw PC, dan jij als Administrator.
De exacte scriptkiddie tool die hier gebruikt wordt kennen we nog niet, en dus is het moeilijk te zeggen wat er precies gebeurt. Zoals een aantal mensen hier zeggen zien ze het process MSBLAST.EXE er tussenstaan - dit zou er op kunnen wijzen dat ze inderdaad de bug succesvol uitbuiten, en dus dat ze je PC "gehacked" hebben.
Nog mooier,
Kill het proces en weg blijft het....
Totdat je opnieuw boot
http://download.microsoft...wsXP-KB823980-x86-NLD.exe
Reg. datum: 01 december 2001
Maar heel erg bedankt voor het oplossen
quote:Apocalypse666 schreef op 11 August 2003 @ 21:15:
Nog mooier,
Kill het proces en weg blijft het....
Totdat je opnieuw boot
Kil dat process. Doe in je registry even een search naar alles waar msblast.exe in voorkomt, en schrijf ze allemaal eventjes op.
Ga vervolgens naar een cmd.exe prompt, en type in:
code:
1
| cd %systemroot% findstr /s /i /c:"msblast" *.ini |
in alle ini files waar het in voorkomt, schrijf je op, en haal je de reference weg.
Vervolgens doe je:
code:
1
| cd %userprofile% findstr /s /i /c:"msblast" *.* |
alle bestanden waar dit in voorkomt, gooi je weg of zet je apart. Als je daarna reboot heb je een kans dat ze idd niet meer terug komen
Op eigen risico, uiteraard
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Reg. datum: 02 maart 2002
Maarja, meteen poorten 135,139 en 445 dichtgegooid.. zijn er nog andere die dichtmoeten ivm deze exploit?
ik bedoel dus, jouw pc initieert een verbinding. Als er zomaar iets van buitenaf jou kant op komt, dan is it of a) ongewenst, of b) gewenst (web, ftp, whatever).
gewenste poorten weet je, dus de rest kan dicht voor de buitenwereld.
Emmeau wijzigde dit bericht 11-08-2003 21:26 (59%)
If you chose to criticise you choose your enemies
Reg. datum: 11 maart 2002
quote:Apocalypse666 schreef op 11 August 2003 @ 21:13:
[...]
Jij toevallig ook msblast.exe in je processen cq System32 folder staan?
Of beter gezegd: Wie heeft deze allemaal draaien plotseling op zijn systeem??
ik niet hier, maar ik denk een aantal kennissen wel.
Jammergenoeg zit daar iemand bij met een zakelijke ADSL aansluiting met een W2KSBS server, ga ik morgen gelijk ff langs na m'n werk.
ALLE die je niet nodig hebt. Hij kan namelijk ook andere poorten gebruiken (135, 139, 445 zijn de defaults)...quote:Maarja, meteen poorten 135,139 en 445 dichtgegooid.. zijn er nog andere die dichtmoeten ivm deze exploit?
quote:To exploit this vulnerability, the attacker would require the ability to send a specially crafted request to port 135, 139, or 445 or any other specifically configured RPC port on the remote machine.
euss wijzigde dit bericht 11-08-2003 21:28 (33%)
Reg. datum: 02 maart 2002
Ik laat mn firewall alles blocken op een paar programma's die ik zelf gebruik na + DNS .. is dat goed genoeg?
Mitt3nz wijzigde dit bericht 11-08-2003 21:29 (5%)
I am nobody ! Why ??? Cause nobody is perfect !! :)
Reg. datum: 06 februari 2001
Emmeau in "*** RPC crash/shutdown 'vraag bak' ***"quote:henkyyyyyyy schreef op 11 August 2003 @ 21:30:
Even een vraagje jongen , hoe komt dat nou ineens dat zoveel mensen tegelijkertijd er last van hebben?
Leuke manier om een hoop bots te krijgen voor een goede DOS attack.
Het is altijd hetzelfde, de goede moeten weer lijden onder de slechten (waarbij slechten -> script kiddies en naievelingen die niks aan updates/beveiliging doen)
If you chose to criticise you choose your enemies
Reg. datum: 11 maart 2002
quote:henkyyyyyyy schreef op 11 August 2003 @ 21:30:
Even een vraagje jongen , hoe komt dat nou ineens dat zoveel mensen tegelijkertijd er last van hebben?
Er zal wel een of ander standaard scan/hack proggie in omloop zijn gebracht.
Doet me denken aan het nuken eind jaren 90, met de ping of death etc.
Maar die gooide tenminste alleen de verbinding plat, dit is een graadje erger
denk ik.
Waarom blokkeer je DNS? tenzij je een eigen DNS service runt die voor de buitenwereld toegankelijk moet zijn?quote:Mitt3nz schreef op 11 augustus 2003 @ 21:29:
Uhh sorry.. ik ben een beetje een n00b wat dit betreft
Ik laat mn firewall alles blocken op een paar programma's die ik zelf gebruik na + DNS .. is dat goed genoeg?
If you chose to criticise you choose your enemies
Omstreeks 19:45 vandaag belde er ongeveer 10 mensen met dit probleem, de oplossing die wij gaven Netwerkkabel eruit halen firewall inschakelen voor die verbinding, netwerkkabel erweer indoen en dan de update downloaden.
Daarna nog iets van 20 mensen die belde met dat probleem.
bla moes ik ff kwijt
Er was ook helemaal geen lepel.
Reg. datum: 02 maart 2002
Kan ik die IP's ergens reporten ofzo?
Reg. datum: 11 maart 2002
Abuse bij je provider, meestal abuse@<providernaam>.nl ofzo.quote:Mitt3nz schreef op 11 August 2003 @ 21:34:
Ok.. krijg dus nu een zooi hits binnen op die "verboden" ports..
Kan ik die IP's ergens reporten ofzo?
Reg. datum: 06 februari 2001
quote:Mitt3nz schreef op 11 augustus 2003 @ 21:34:
Kan ik die IP's ergens reporten ofzo?
Abuse afdeling van de provider.
IP kun je natrekken via www.arin.net of www.ripe.net.
Reg. datum: 11 maart 2002
quote:MUSTIS schreef op 11 August 2003 @ 21:34:
hijs dwars door me firewall heengegaan. kzat midden in een spel dus ik moest wel ja doen.
Welke firewall is dat dan??
ik heb nu 235 vermeldingen in m;n syslog ervan staan, vanaf 06.30 uur vanochtend. valt wel mee als je het op de hele dag bekijkt
maui71 wijzigde dit bericht 11-08-2003 21:38 (24%)
Tijd voor een a) goede firewall of b) betere configuratie.quote:MUSTIS schreef op 11 August 2003 @ 21:34:
hijs dwars door me firewall heengegaan. kzat midden in een spel dus ik moest wel ja doen.
If you chose to criticise you choose your enemies
Reg. datum: 02 maart 2002
Ik bedoel dat ik alleen maar die programmas + DNS toelaatquote:Emmeau schreef op 11 August 2003 @ 21:33:
[...]
Waarom blokkeer je DNS? tenzij je een eigen DNS service runt die voor de buitenwereld toegankelijk moet zijn?
Make a program idiotproof and someone will make a better idiot
Reg. datum: 11 maart 2002
ff die fix apart downloaden, en op USB diskje zetten.quote:Xhale schreef op 11 August 2003 @ 21:39:
Ik weet ook niet wat het is, maar ik ga het dus ook druk krijgen, al 2 in de kennisen kring met dit probleem. Met 1 even aan de telefoon gezeten, en inderdaad die msblast.exe erop. Maar na het stop zetten van process, krijg je nog steeds dat afsluit scherm. Morgen er maar naar toe om zelf eens erachter te zitten. Maar stiekem hoop toch wel dat dan al een fix voor is die ik zelf thuis kan downloaden. want echt vrolijk van de 56k lijntjes word ik niet
Reg. datum: 06 februari 2001
1) er is een patch beschikbaar, zie sticky topic in Windows Operated Systemsquote:Xhale schreef op 11 August 2003 @ 21:39:
Maar stiekem hoop toch wel dat dan al een fix voor is die ik zelf thuis kan downloaden. want echt vrolijk van de 56k lijntjes word ik niet
2) goed firewallen helpt ook.
Patch geinstalleerd en tot nu toe geen problemen (20 min nu)
Nocturnal Supremacy, Sons of Satan gather for attack!!!!
Ehmm block de REEKS 135-139. Dus niet 135 en 139, op 137 zit bv. ook een en ander. Blokkeer gewoon poort 135, 136, 137, 138, 139, en 445, voor zowel TCP als UDP.quote:Mitt3nz schreef op 11 August 2003 @ 21:24:
Maarja, meteen poorten 135,139 en 445 dichtgegooid.. zijn er nog andere die dichtmoeten ivm deze exploit?
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Vermoeden is dat het programma wat geinstalleerd wordt zelf een trojan is. Je gaat dus als het ware jezelf rapporteren (want toen jij dat programma draaide, was je zelf ook pc's aan het infecteren geweest)quote:Mitt3nz schreef op 11 August 2003 @ 21:34:
Ok.. krijg dus nu een zooi hits binnen op die "verboden" ports..
Kan ik die IP's ergens reporten ofzo?
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Reg. datum: 11 maart 2002
Ik las net toch echt 443 ???
(moet toch eens een bril gaan laten opmeten
maargoed wa's dit dan:
code:
1
2
3
4
5
6
7
8
9
10
| Filter network traffic Sites are encouraged to block network access to the RPC service at network borders. This can minimize the potential of denial-of-service attacks originating from outside the perimeter. The specific services that should be blocked include 135/TCP 135/UDP 139/TCP 139/UDP 445/TCP 445/UDP |
maui71 wijzigde dit bericht 11-08-2003 21:52 (143%)
443quote:
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Reg. datum: 07 december 2002
Kan verder iemand mij vertellen wat misschien verandert kan zijn zonder dat ik het in de gaten heb wat schade kan doen? Misschien lastige vraag maar ben errug nieuwschierig.
Trouwens iemand enig idee of zeg maar de hele wereld er last van heeft?
RC5-72 is moooing | Sony PCG-FR415 | P4 2,8 GHz | 512 MB | Ati Radeon IGP 345M
Whatever your problem, there is always a solution!
Reg. datum: 06 februari 2001
quote:Fatal_Femme schreef op 11 August 2003 @ 21:47:
Trouwens iemand enig idee of zeg maar de hele wereld er last van heeft?
Kijk eens naar de slotjes hier in WOS
Kijk eens naar de 'affected systems' bij de security bulletins van MS
dan kun je wel een inschatting maken
quote:Emmeau schreef op 11 August 2003 @ 21:36:
[...]
Tijd voor een a) goede firewall of b) betere configuratie.
nee tis waarschijnlijk me eigen schuld. omdat ik in zon morpg zat dacht ik dat et daarvan was. dus ik heb al die scvhosts doorgelaten
edit: blast eruit gewerkt, firewall er weer op (tiny firewall) en alle inbounds tegenhouden
MUSTIS wijzigde dit bericht 11-08-2003 21:55 (14%)
Kijk voor de gein eens onderin Windows Operated Systemsquote:Fatal_Femme schreef op 11 augustus 2003 @ 21:47:
Trouwens iemand enig idee of zeg maar de hele wereld er last van heeft?
Ik vergeet whisky mee te nemem. Kick me!
Hoop dat de ellende een beetje voorbij is.
Anders kan er altijd nog een filter gebouwd worden welke topics met woorden RPC reboot Authority weigert eheh
If you chose to criticise you choose your enemies
Reg. datum: 02 maart 2002
Nee, ik heb dat programma niet op mn systeem.quote:elevator schreef op 11 August 2003 @ 21:45:
[...]
Vermoeden is dat het programma wat geinstalleerd wordt zelf een trojan is. Je gaat dus als het ware jezelf rapporteren (want toen jij dat programma draaide, was je zelf ook pc's aan het infecteren geweest)
Reg. datum: 23 juni 2003
quote:maui71 schreef op 11 August 2003 @ 21:45:
443 ?? da's https ?
Ik las net toch echt 443 ???
maargoed wa's dit dan:
code:
1 2 3 4 5 6 7 8 9 10 Filter network traffic Sites are encouraged to block network access to the RPC service at network borders. This can minimize the potential of denial-of-service attacks originating from outside the perimeter. The specific services that should be blocked include 135/TCP 135/UDP 139/TCP 139/UDP 445/TCP 445/UDP
C:\WINDOWS\system32\drivers\etc>findstr /i /c:"137" services
netbios-ns 137/tcp nbname #NETBIOS Name Service
netbios-ns 137/udp nbname #NETBIOS Name Service
die wil jij toch echt niet open hebben staan naar internet toe hoor.
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Reg. datum: 07 december 2002
quote:momania schreef op 11 August 2003 @ 21:48:
[...]
Kijk voor de gein eens onderin Windows Operated Systems
Bedoelde niet alleen Nederland, heb in de gaten dat het hier ene grote lol is
Maar bedoelde meer is het op dit moment ook errug hot over de hele wereld? Of is dat al een beetje geweest? Aangezien het al per 16-07 ontdekt is.
Ben nog niet eerder met zo'n trojan in aanraking geweest, vandaar denk ik.
RC5-72 is moooing | Sony PCG-FR415 | P4 2,8 GHz | 512 MB | Ati Radeon IGP 345M
lijkt me niet precies de oplossingquote:alwin-d schreef op 11 August 2003 @ 21:52:
Anders moet je naar computer beheer gaan, daar staat een service... Remote Procedure Call (RPC) en dan staat er bij wat je pc moet doen.. bijv. First failure: Restart Computer second failure etc... dat kun je allemaal uitzetten
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
bmwpower wijzigde dit bericht 11-08-2003 22:00 (14%)
http://specs.tweak.to/list/2723 http://home.wanadoo.nl/richievink/welkom.htm
quote:Fatal_Femme schreef op 11 August 2003 @ 21:56:
[...]
Bedoelde niet alleen Nederland, heb in de gaten dat het hier ene grote lol is![]()
Maar bedoelde meer is het op dit moment ook errug hot over de hele wereld? Of is dat al een beetje geweest? Aangezien het al per 16-07 ontdekt is.
Ben nog niet eerder met zo'n trojan in aanraking geweest, vandaar denk ik.
Er komen nu, lijkt het, dat er meer dan 5 proggies per dag uitkomen hiervoor, niet bij te houden voor de AVs...
Het is nog wel een stukje erger in USA dan hier lijkt het.
Loudness overcomes reason
quote:
F-Secure is currently analysing a possible new RPC worm, known currently as MSBLAST.
This 6176 byte executable contains about 11kB of uncompressed code, which apparently exploits the MS03-026 DCOM/RPC hole,"Buffer Overrun In RPC Interface", http://www.microsoft.com/...ity/bulletin/MS03-026.asp This vulnerability was discovered on July 16th, 2003.
The worm contains these texts:
I just want to say LOVE YOU SAN!!
billy gates why do you make this possible ? Stop making money and fix your software!!
The worm adds a key called "windows auto update" to HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
elevator wijzigde dit bericht 11-08-2003 22:03 (83%)
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Reg. datum: 02 maart 2002
Computer beheer? Hoe kom ik daar?quote:alwin-d schreef op 11 August 2003 @ 21:52:
Anders moet je naar computer beheer gaan, daar staat een service... Remote Procedure Call (RPC) en dan staat er bij wat je pc moet doen.. bijv. First failure: Restart Computer second failure etc... dat kun je allemaal uitzetten
Twee keer klikken en je zit erin, met een leuke GUI en zo. Ik denk dat dat er ook wel iets mee te maken heeft dat het nu ineens zo keihard gaat met al die attacks.
http://home.wanadoo.nl/thomas.peters/Untitled-1%20copy.jpg
Strider wijzigde dit bericht 11-08-2003 22:23 (57%)
BlaBlaBla
jah die tekst was ik ook al achter paar bladzijdes terug maar kon niet alles ontcijferenquote:elevator schreef op 11 August 2003 @ 22:01:
F-Secure heeft hem gevonden: http://www.f-secure.com/v-descs/msblast.shtml
[...]
strings van www.sysinternals.com kan hier handig van pas komenquote:martijnf schreef op 11 August 2003 @ 22:10:
jah die tekst was ik ook al achter paar bladzijdes terug maar kon niet alles ontcijferen
I laid there quiet, watched you have your way
I might have cried, the tears were silent inside
You called me names, made me feel like I was dumb
I didn't feel a thing and now I'm gone, gone, gone.
Greetz
Reg. datum: 18 september 2000
Antec SLK3700AMB,Intel i3 2100,MSI H67MA-ED55,Crucial DDR3 Cas7 2x2GB,OCZ Onyx 32GB,WD EARS 1,5GB GP,Seasonic S12II 330W,Samsung 206BW
Reg. datum: 07 december 2002
RC5-72 is moooing | Sony PCG-FR415 | P4 2,8 GHz | 512 MB | Ati Radeon IGP 345M
Reg. datum: 21 mei 2000
Reg. datum: 06 februari 2001
Er zijn al 2 oplossingen voor hoor.quote:Kurvers schreef op 11 August 2003 @ 22:15:
khoop snel dat hier n oplossing voor komt
Dit topic is gesloten.






