APPLYitYourself.co.uk - APPLYitYourself.com - PLAKhetzelf.nl - Raamfolie, muurstickers en stickers - WindowDeco.nl Raamfolie op maat.
[ Voor 30% gewijzigd door Han op 12-08-2003 14:17 ]
Doubt thou the stars are fire; Doubt that the sun doth move; Doubt truth to be a liar; But never doubt I love.
http://youtube.com/c/Mikesgameworld | Blizzard addict | Gamer pur sang
edit: door de leuke worm, zie ook sticky: |||||| ** LEZEN - RPC crash/ windows shutdown ** ||||||
[ Voor 40% gewijzigd door sh4d0wman op 12-08-2003 15:01 ]
This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.
Verwijderd
Uitgegeven: 12 augustus 2003 10:58
Laatst gewijzigd: 12 augustus 2003 14:15
AMSTERDAM - Experts waarschuwen voor een nieuw computervirus die gebruikmaakt van een lek in het Windows-besturingssyteem, zo schrijft Webwereld. De worm, genaamd Blaster, is sinds maandag bezig aan zijn opmars en kan het internet vertragen.
Download hier de removal-tool van Bitdefender.
De worm misbruikt een lek in Windows die de remote procedure calls (RPC) afhandelt. Er is al sinds juni een patch te downloaden die het gat dicht.
Volgens Virusalert worden besmette computers gebruikt om een grootscheepse aanval (DoS-aanval) op Microsoft uit te voeren. Het gaat de kwaadwillenden vooral om de update-pagina van Microsoft.
Nu.nl-lezer Sven Buijsen legt uit hoe het ongeveer werkt:
"Hoezo is er opeens zo massaal een RPC error te vinden? Nou, vrij simpel... Stel je hebt een hele grote internetserver die per seconde 500mb kan verwerken, dan kun je deze platleggen zodra je 510 Mb per seconde ernaartoe kunt sturen. In principe is het dus gewoon hetzelfde als een trechter, je gooit er teveel in waardoor de trechter overloopt en dus niet meer werkt. Met de RPC exploit is het mogelijk om straks gebruik te maken van JOUW bloedeigen internetverbinding. (Om iemand anders plat te gooien)."
"Nu is jouw verbinding vele male kleiner dan de verbinding die plat gelegd dient te worden. Dus wat heb je nodig? Heel veel pc's met de exploit ge-aktiveerd, zodat alle pc's bij elkaar hun krachten kunnen bundelen en de tegenpartij plat kunnen leggen."
57696520646974206c65657374206973206e657264
Ik denk dat op het moment gewoon een beetje teveel mensen tegelijkertijd hun Windows aan het updaten zijn, en dat inderdaad wel i.v.m. bovengenoemd probleem
APPLYitYourself.co.uk - APPLYitYourself.com - PLAKhetzelf.nl - Raamfolie, muurstickers en stickers - WindowDeco.nl Raamfolie op maat.
Virussen? Scan ze hier!
Verwijderd
Kun je er wel los naartoe browsen met MSIE?
zoja dan ligt het aan de WindowsUpdate Service of afhankelijke andere services (start > uitvoeren: services.msc -> Automatische Updates [%system32%\svchost.exe -k netsvcs] of [%system32%\svchost.exe -k wugroup] opstarttype op Automatisch zetten & de service Intelligente achtergrondsoverdrachtservice [svchost.exe -k BITSgroup] of [%system32%\svchost.exe -k netsvcs] opstarttype op Automatisch zetten) of aan de beperkingen in je Lokale Policy.
Zie ook: http://www.ss64.com/ntsyntax/services.html
[ Voor 91% gewijzigd door Verwijderd op 12-08-2003 18:53 ]
Lezen...Verwijderd schreef op 12 August 2003 @ 17:13:
Als die RPC op zijn bek ligt doet je WindowsUpdate het ook niet afaik.
Kun je er wel los naartoe browsen met MSIE?
Via de webbrowser werkt het updaten gewoon goed
Virussen? Scan ze hier!
Volgens mij is het "svchost.exe -k wugroup" wat weer aan moet staan, maar hoe krijg ik die weer aan in services?
[ Voor 28% gewijzigd door tHe_BiNk op 12-08-2003 17:34 ]
APPLYitYourself.co.uk - APPLYitYourself.com - PLAKhetzelf.nl - Raamfolie, muurstickers en stickers - WindowDeco.nl Raamfolie op maat.
Verwijderd
aha.. logisch.. doe ik ook dagelijks.. wat bazel je?!?ik heb dat bestand gedeleted met Startstop uit de bootsequence, stom stom stom
Makkelijkste lijkt mij SP4 even opnieuw installeren, dan komt die als het goed is er weer bij.tHe_BiNk schreef op 12 augustus 2003 @ 17:15:
Volgens mij is het "svchost.exe -k wugroup" wat weer aan moet staan, maar hoe krijg ik die weer aan in services?
Ook de service "Background Intelligent Transfer Service" (BITS) moet je laten staan, die word ook gebruikt door Automatic Updates.
Virussen? Scan ze hier!
Ik hou van een schone bootupwat bazel je?!?
APPLYitYourself.co.uk - APPLYitYourself.com - PLAKhetzelf.nl - Raamfolie, muurstickers en stickers - WindowDeco.nl Raamfolie op maat.
Zal SP4 weer installen.Makkelijkste lijkt mij SP4 even opnieuw installeren, dan komt die als het goed is er weer bij.
/edit Instal van SP4 heeft niet mogen helpen. Ideeen?
[ Voor 19% gewijzigd door tHe_BiNk op 12-08-2003 17:56 ]
APPLYitYourself.co.uk - APPLYitYourself.com - PLAKhetzelf.nl - Raamfolie, muurstickers en stickers - WindowDeco.nl Raamfolie op maat.
Verwijderd
Staan ze ook niet in de lijst: MSCONFIG > tabblad: "services" ?
Al geprobeert met StartCop te enablen ? Al in je registry gekeken in de backup RUN folders ?
[ Voor 206% gewijzigd door Verwijderd op 12-08-2003 19:19 ]
Het probleem is dus dat ze daar niet bijstaan, zie beneden, en door ze handmatig in te typen komen ze er ook niet bij.Heb je al geprobeert om hem bij services op Automatisch te zetten en vervolgens te herstarten?
Naam
Alerter
Application Management
Ati HotKey Poller
ATI Smart
BlackICE
ClipBook
COM+-gebeurtenissysteem
Computer Browser
DefWatch
DHCP Client
Distributed Link Tracking Client
Distributed Transaction Coordinator
DNS Client
Draadloze configuratie
Event Log
Fax-service
Indexing-service
Internet Connection Sharing
IPSEC Policy Agent
Logical Disk Manager
Logical Disk Manager
Messenger
Net Logon
NetMeeting Remote Desktop Sharing
Network Connections
Network DDE
Network DDE DSDM
Norton AntiVirus Client
NT LM Security Support Provider
Performance Logs and Alerts
Plug and Play
Print Spooler
Protected Storage
QoS RSVP
RadClock
RapApp Application Protection
Remote Access Auto Connection Manager
Remote Access Connection Manager
Remote Procedure Call (RPC)
Remote Procedure Call (RPC) Locator
Remote Registry-service
Removable Storage
Routing and Remote Access
RunAs-service
Security Accounts Manager
Server
Smart Card
Smart Card Helper
Still Image Service
System Event Notification
Task Scheduler
TCP/IP NetBIOS Helper-service
Telephony
Telnet
Uninterruptible Power Supply
Utility Manager
Windows Installer
Windows Management Instrumentation
Windows Management Instrumentation Driver Extensions
Windows Time
Workstation
APPLYitYourself.co.uk - APPLYitYourself.com - PLAKhetzelf.nl - Raamfolie, muurstickers en stickers - WindowDeco.nl Raamfolie op maat.
Waar heb je het mee verwijderd? En kun je het daar niet weer mee aan de praat krijgen? In het lijstje hierboven staat hij idd niet..tHe_BiNk schreef op 12 augustus 2003 @ 17:15:
Volgens mij is het "svchost.exe -k wugroup" wat weer aan moet staan, maar hoe krijg ik die weer aan in services?
---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate
APPLYitYourself.co.uk - APPLYitYourself.com - PLAKhetzelf.nl - Raamfolie, muurstickers en stickers - WindowDeco.nl Raamfolie op maat.
Verwijderd
| Heb je wel onderstaande registry-entries van de 2 benodigde services? |
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
| Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\BITS] "Type"=dword:00000020 "Start"=dword:00000003 "ErrorControl"=dword:00000001 "ImagePath"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\ 74,00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\ 00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,\ 6b,00,20,00,6e,00,65,00,74,00,73,00,76,00,63,00,73,00,00,00 "DisplayName"="Intelligente achtergrondsoverdrachtservice" "DependOnService"=hex(7):4c,00,61,00,6e,00,6d,00,61,00,6e,00,57,00,6f,00,72,00,\ 6b,00,73,00,74,00,61,00,74,00,69,00,6f,00,6e,00,00,00,52,00,70,00,63,00,53,\ 00,73,00,00,00,00,00 "DependOnGroup"=hex(7):00,00 "ObjectName"="LocalSystem" "Description"="Hiermee worden gegevens overgezet als het netwerk niet actief is." [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\BITS\Parameters] "ServiceDll"=hex(2):43,00,3a,00,5c,00,57,00,49,00,4e,00,44,00,4f,00,57,00,53,\ 00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,71,00,6d,00,\ 67,00,72,00,2e,00,64,00,6c,00,6c,00,00,00 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\BITS\Security] "Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\ 00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\ 00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\ 05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\ 20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\ 00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\ 00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00 |
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
| Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wuauserv] "Type"=dword:00000020 "Start"=dword:00000003 "ErrorControl"=dword:00000001 "ImagePath"=hex(2):25,00,73,00,79,00,73,00,74,00,65,00,6d,00,72,00,6f,00,6f,00,\ 74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\ 00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,\ 6b,00,20,00,6e,00,65,00,74,00,73,00,76,00,63,00,73,00,00,00 "DisplayName"="Automatische updates" "ObjectName"="LocalSystem" "Description"="Schakelt de mogelijkheid in om essentiële Windows-updates via Windows Update te downloaden en te installeren. Als deze services is uitgeschakeld, kan het besturingssysteem handmatig worden bijgewerkt via de website Windows Update." "Group"="" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wuauserv\Parameters] "ServiceDll"=hex(2):43,00,3a,00,5c,00,57,00,49,00,4e,00,44,00,4f,00,57,00,53,\ 00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,77,00,75,00,\ 61,00,75,00,73,00,65,00,72,00,76,00,2e,00,64,00,6c,00,6c,00,00,00 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wuauserv\Security] "Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\ 00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\ 00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\ 05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\ 20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\ 00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\ 00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00 |
[ Voor 3% gewijzigd door Verwijderd op 12-08-2003 19:21 ]
Nee, beide staan er niet in.Heb je wel onderstaande registry-entries van de 2 benodigde service
/edit
Met msinfo zie ik de services ook niet staan, ze zijn gewoon geheel gedeleted.
Startcop/StartStop zien alleen "Synchronization Manager" nog staan van windows services.
/edit
De bits en wuauserv regkey heb ik van mijn laptop vandaan dus dat draait weer, denkt ik.
[ Voor 102% gewijzigd door tHe_BiNk op 12-08-2003 20:10 ]
APPLYitYourself.co.uk - APPLYitYourself.com - PLAKhetzelf.nl - Raamfolie, muurstickers en stickers - WindowDeco.nl Raamfolie op maat.
[ Voor 40% gewijzigd door tHe_BiNk op 12-08-2003 20:54 ]
APPLYitYourself.co.uk - APPLYitYourself.com - PLAKhetzelf.nl - Raamfolie, muurstickers en stickers - WindowDeco.nl Raamfolie op maat.
Het is ook nog niet precies duidelijk wat het virus allemaal gedaan heeft. Je bent dus vaak sneller met een reinstall.
You can't have everything. Where would you put it?
slotje
APPLYitYourself.co.uk - APPLYitYourself.com - PLAKhetzelf.nl - Raamfolie, muurstickers en stickers - WindowDeco.nl Raamfolie op maat.
Dit topic is gesloten.
![]()