• De afgelopen dagen zijn er meerdere fora waarop bestaande accounts worden overgenomen door spammers. De gebruikersnamen en wachtwoorden zijn via een hack of een lek via andere sites buitgemaakt. Via have i been pwned? kan je controleren of jouw gegeven ook zijn buitgemaakt. Wijzig bij twijfel jouw wachtwoord of schakel de twee-staps-verificatie in.

Sasser.f - Worm

Status
Niet open voor verdere reacties.

*Kingpin*

Lid
Lid geworden
23 jan 2004
Berichten
89.558
Waarderingsscore
229
11 mei 2004
-----------------

SASSER.F - Worm in omloop

Type: Worm
Besturingssysteem: Windows 2000, Windows XP
Infectielengte: 74,752 bytes
Poorten: TCP 445, 5554, 9996
Infectiedoel: Ungepatchte systemen kwetstbaar aan de LSASS-uitbuiting - MS04-011.

Samenvatting:
- W32.Sasser.F.Worm is een variant van W32.Sasser.Worm. Deze worm tracht de LSASS kwetsbaarheid in Windows (berschreven in Microsoft Security Bulletin MS04-011 ) uit te buiten. De worm verspreidt zich door willekeurig geselecteerde IP-adressen te scannen op de kwetsbare (= niet gepatchte) systemen.
- W32.Sasser.F.Worm verschilt van de andere sasservarianten door:
* het gebruik van een andere mutex: billgate
* het gebruik van een andere bestandsnaam: napatch.exe
* de creatie van een andere registerwaarde:"napatch.exe."
(Opm: W32.Sasser.F.Worm kan lopen op Windows 95/98/Me computers, maar zal ze niet infecteren.
Desondanks kunnen ze wel gebruikt worden om andere kwetsbare systemen waarmee ze in contact komen, te besmetten. In dit geval gaat de worm zoveel bronnen verspillen, dat bepaalde programma's, inclusief de Sasser-verwijdertool, niet normaal uitgevoerd kunnen worden. Op Windows 95/98/Me computers moet de removaltool in veilige modus gedraaid worden.)


Preventie:
- Blokkeer TCP ports 5554, 9996, en 445
- Installeer de betreffende Microsoft patch (MS04-011) om de exploitatie van de kwetsbaarheid van buitenaf, te voorkomen


Technische details:
- De worm kan LSASS crashes veroorzaken en windows dwingen heroptestarten. In dat geval verschijnen volgende meldingen op het scherm:

worm_sasser_a_img1.gif


tmp...sser_a_img2.png



Gevolgen:
Wanneer W32.Sasser.F.Worm uitgevoerd wordt, doet hij het volgende:
* maakt een mutex aan met de naam "billgate"
* kopieert zichzelf als %Windir%napatch.exe.
Opm: %Windir% is een variabele. De worm localiseert de Windows-installatie map (standaard is dit C:Windows of C:Winnt) en kopieert zichzelf naar die locatie
* voegt de waarde
"napatch.exe"="%Windir%napatch.exe"
toe aan de registry-key:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun
waardoor de worm mee opstart met Windows
* gebruikt de AbortSystemShutdown API om pogingen de computer af te sluiten of te herstarten, te verhinderen.
* start an FTP server via TCP port 5554. Deze server wordt gebruikt om de worm naar andere systemen te verspreiden.


Oplossing
handmatige verwijdering (naar Trend Micro)of Symantec

* Identificatie van besmetting:
- Scan uw computer met een online scanner bv. Housecall
- Update uw antivirusscanner en voer vervolgens een scan uit.
(Het is aan te raden de functie Systeemgerstel tijdelijk uit te schakelen vermits bij infectie, Systeemherstel het virus, de worm of trojan op de computer gebackupt kan hebben en Windows externe programma's, dus ook virusscanners, ervan weerhoudt, aanpassingen in de herstelpunten te maken.

* Beeindig het kwaadaardig programma:
- Open de Windows Task Manager (taakbeheer) via CTRL+SHIFT+ESC,selecteer het tabbladje "processen".
- Localiseer in de lijst van de lopende processen de volgende processen: napatch.exe
en alle processen met een naam bestaande uit 4 of 5 cijfers gevolgd door _up.exe (vb: 74354_up.exe).
- Selecteer deze en druk vervolgens op de "beeindig dit proces" knop, herhaal dit voor alle kwaadaardige processen in de lijst van de lopende processen eerder vermeld.
- Contoleer of het kwaadaardig proces afgesloten is door de taskmanager te sluiten, opnieuw te openen en te controleren op bovengenoemde kwaadaardige processen.

* Verwijderen van Autostart Entries uit het register
(voorkomt uitvoering van de malware bij opstart)
Opm.: het is aangeraden, eerst een backup van uw register te maken alvorens aanpassingen uit te voeren!
- Open de Registry Editor. Dit doet u als volgt: klik Start > Uitvoeren, typ Regedit,druk Enter.
- Dubbelklik in het linkerpaneel het volgende:
HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>Run
- Localiseer en verwijder vervolgens in het rechterpaneel de uitgang(en):
napatch.exe = "%Windows%napatch.exe"
(Opm.: %Windows% verwijst naar de Windows map C:Windows or C:WINNT.)
- Sluit de register editor.
(Opm.: Indien u de kwaadaardige processen niet kon beeindigen volgens de beschreven procedure, herstart dan uw systeem.)

Opm.: Removaltools voor de Sasser variant worden spoedig vernieuwd opdat ook variant Sasser.F door deze tool verwijderd kan worden.


(Bron: naar Symantec en Trend Micro)

-----------------------------------------------------------------------------
oorspronkelijke berichten zijn hier te vinden:
- Symantec: http://securityresponse.symantec.com/avcen...ser.f.worm.html
- Trend Micro: http://uk.trendmicro-europe.com/enterprise...e=WORM_SASSER.F
 
ondertss is er nu ook een uitgebreide "officile" nederl. uitleg :) :

W32.Sasser.F.worm

Type: Internet Worm
Besturing: Microsoft Windows
Datum: 11 mei 2004
Risico: Laag
Aliassen:
W32.Sasser.F.Worm

Aanduiding: GEVAARLIJK


Eigenschappen:
- Sasser.f is een internetworm die zich verspreidt met behulp van een kwetsbaarheid in Microsoft Windows. Het betreft een nieuwe variant van W32.Sasser.worm.
- Enkel systemen werkend op Windows NT, 2000 en XP lopen gevaar.
Wel kan het zich via Windows 95 & 98 systemen verspreiden.
- Na infectie installeert het een backdoor op uw systeem waarna de virusschrijver/cracker verschillende acties kan uitvoeren op het systeem. (Denk aan openen en verwijderen van programma`s en bestanden etc.). De toegang tot deze backdoor verloopt via poort 9996. Via poort 445 probeert het dit lek aan te spreken. Is het doelsysteem kwetsbaar dan wordt vervolgens via FTP (poort 5554) het schadelijke wormbestand gedownload.
Meer informatie over deze kwetsbaarheid vindt u hier: Microsoft Security Bulletin MS04-011


Preventieve maatregelen:
* Blokkeer preventief het gebruik van poort 445, 5554 & 9996.
* Update uw Windows-systeem zodat de genoemde kwetsbaarheid wordt gedicht. U kunt dit eenvoudig doen via de website; http://windowsupdate.microsoft.com.
**note: Deze oplossing is sinds 13 april 2004 beschikbaar, maakt u gebruik van de automatische Windows-update functie dan kan de oplossing reeds zijn geinstalleerd. Bezoek bij twijfel de windowsupdate site, deze zal automatisch bepalen of de patch reeds is geinstalleerd.


Herkenning van besmetting

Bestanden
1a. Aanwezigheid van het bestand "napatch.exe" in de standaard Windows-directory. (c:Windows )
1b. Aanwezigheid van .exe bestanden met de volgende willekeurige naamstelling: [5 getallen]_upload.exe (Locatie : C:WindowsSystem32)
** TIP: Let ter controle op de wijzigingsdatum van de bestanden, deze is gelijk aan de datum van infectie.

Registry
2. Creatie van de registry-sleutel:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun
met de waarde:
"napatch.exe"=[locatie bestand]napatch.exe


Verwijder instructies:
Tip
1a. Verwijder het virus met de gratis online scanner van McAfee, klik hier
1c. Indien Windows niet meer naar behoren functioneert. Start uw systeem dan op via een orginele opstartdiskette. Ga vervolgens naar stap 1.

2. Controleer hierna uw systeem op nog aanwezige bestanden en registry-regels voor zover nog aanwezig: verwijder deze handmatig.

Aanpassen van de registry?
Wij adviseren aanpassingen in de registry van Windows alleen te laten uitvoeren door Windows-specialisten.

3.A. - Start de pc op in de veilige modus, maar sluit eerst alle programma's af en sluit de pc af.
Haal vervolgens de stroom eraf en wacht 30 seconden (Dit mag NIET worden overgeslagen!!). Start de pc dan weer op, en door tijdens het opstarten van de pc de CTRL of F8 knop vast te houden (afhankelijk van het besturingssysteem) zal er een menu verschijnen. In dat menu selecteer je dan met behulp van de pijltjestoetsen de optie veilige modus en dan druk je op enter.

De pc zal dan opstarten in de veilige modus. In sommige gevallen kan het gebeuren dat de pc een 'keyboard error' geeft als je de CTRL of F8 knop indrukt, en in dat geval moet je even wachten tot de BIOS geladen is en dan de betreffende toets indrukken. Overigens kan alleen Windows NT niet in de veilige modus worden opgestart. Bij alle andere versies is dit wel mogelijk.

3.B. Klik op start en klik dan via programma's op MSDOS prompt.
Een dos scherm zal nu openen waar je als het goed is c:windows> ziet staan.
Mocht er achter c:windows> nog iets staan, type dan cd.. en druk daarna op enter.
-Type daarna "regedit"

Note voor XP-gebruikers
Het is belangrijk dat je de registry opent van de lokale machine, en niet van een individuele user. Daarom even de directorie wijzigen via de instructie cd.. Je komt dan uit in de directorie C:Windows

3.C. De register editor zal nu openen, en het wordt ten strengste aanbevolen om een kopie van het register te maken VOOR dat je dingen gaat veranderen. Het register is het hart van je pc en als je hier dingen verkeerd in veranderd en/of verwijderd is het mogelijk dat je pc niet goed of zelfs helemaal niet meer werkt. Je kunt een kopie maken door bovenin de register editor op deze computer te klikken en vervolgens op register en dan op registerbestand exporteren.

3.D. - Aanpassen van het register.
Het is de bedoeling dat je dan op zoek gaat naar de volgende sleutel:
- Zie specificatie boven onder "herkenning van besmetting".

- Een registry sleutel verwijst in de "Waarde" altijd naar een bestand, vaak het virusbestand, gebruik de zoekfunctie van het register (CTRL-F) om deze bestanden (en bijbehorende sleutels) op te zoeken.

Als je op de sleutel klikt dan zie je in de rechter helft van je scherm welke waarden daar in zitten. Selecteer net zolang totdat je de juiste sleutel volledig kan zien in het linkerscherm. Klik vervolgens met de rechtermuisknop op de eindwaarde en kies "verwijderen".

3.E. Sluit vervolgens dit venster.

3.F. Sluit de pc af, wacht weer dertig seconden en start de pc dan op de normale manier op.

3.G. Voor nogmaals een volledige scan uit op uw systeem. Of met ge-update AV-software of met de bovengenoemde online scanner.


(Bron: VirusAlert)
 
Verwijdertool Sasser-F

Vandaag is de Sasser-removaltool van Microsoft vernieuwd: het verwijdertooltje kan nu ook tegen de Sasser.F-variant gebruikt worden en is HIER te downloaden.

:)
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan