ALERTA VIRUS: w32/Sasser.worm

pnabais

Power Member
Atenção a este virus, porque os PC's são infectados sem qualquer intervenção dos utilizadores, desde que o windows não esteja actualizado.

Ontem já apanhei este virus num PC na rede da Netcabo.

http://vil.nai.com/vil/content/v_125007.htm


"METODO DE INFECÇÃO:

This worm spreads by exploiting a recent Microsoft vulnerability, spreading from machine to machine with no user intervention required.

This worm scans random IP addresses for exploitable systems. When one is found, the worm exploits the vulnerable system, by overflowing a buffer in LSASS.EXE. It creates a remote shell on TCP port 9996. Next it creates an FTP script named cmd.ftp on the remote host and executes it. This FTP script instructs the target victim to download and execute the worm (with the filename #_up.exe as aforementioned) from the infected host. The infected host is accepts this FTP traffic on TCP port 5554.

The worm spawns multiple threads, some of which scan the local class A subnet, others the class B subnet, and others completely random subnets. The destination port is TCP 445"



Se os vossos PC's não estiverem actualizados é boa ideia fazer um Windows Update.
Se já tiverem infectados podem remover o virus usando o Stinger,
http://vil.nai.com/vil/stinger/
Claro que depois deverão actualizar o windows para não voltar a apanhar o virus.
 
Cuidado com os portscans que podem enganar, a porta 5554 também é usada por produtos Oracle, o truque é o seguinte:

- SE der "200 OK" logo no primeiro pacote, é Sasser.
 
.. e que mais estará reservado a nós, pobres utilizadores do windows... :rolleyes:
enfim, mas pelo menos não parece ser tão grave como o blaster...em velocidade de propagação e assim..

E depois, já tinha sido avisado nos sites do costume antes acontecer.. instalei logo o patch... :Security Bulletin MS04-011
 
tb já ando as voltas com isso no pc.

as firewalls não deviam detectar e blokear??

o simtoma desse worm no meu pc é do tipo; deixa ligar a net normalmente, mas sempre ke tentar aceder com algo á rede não deixa.

tipo abrir uma page, dá sintoma de ligação desligada, messenger igual.....


tenho de aplicar a patch e remover, kuando puder desligar o pc..
 
Feiticeiro disse:
Este não funca. Executei, não detectou nada e logo em seguida estava o pc em auto-shutdown....Windows sucks!!!

Utilizem o remove da Microsoft e mais nada.

Típico_utilizador_de_windoze ...


De nada te vale apaguares o bicho se continuas a deixar o buraco aberto...

O programa da symantec não te vale de nada enquanto não meteres o patch da microsoft, que não o remove... apenas não o vês.
 
o patch da microsoft corrige a falha de segurança q da origem ao shutdown!

O worm continua la mas ja nao faz efeito! qnt ao fix da symatec em xp bule na boa mas em 2000 nepia, n apanha nada mesmo ele estando la!

na pagina deles esta um metodo para remover(axo q e na deles) mas novamente e para o win xp! para quem tem 2000 e mesmo o security update da microsoft ou um bom antivirus actualizado para o apanhar
 
Mas tirem me lá uma dúvida..é suposto isto mandar o PC abaixo certo?

é q pelo q li nos processes deveremos ter (se infectados) um tal AVSERV.EXE....coisa q eu tinha, mas corri o stinger o norton e nada de worms ou virus :D estranho?

Meti o patch e o tal AVSERV desapareceu mas continuo com um tal de LSASS.EXE nos processes este ultimo é normal?? n me lembro de o ver por la :D

Fiz estes processos todos com o PC offline as recommended :D
 
Flyer disse:
Mas tirem me lá uma dúvida..é suposto isto mandar o PC abaixo certo?

é q pelo q li nos processes deveremos ter (se infectados) um tal AVSERV.EXE....coisa q eu tinha, mas corri o stinger o norton e nada de worms ou virus :D estranho?

Meti o patch e o tal AVSERV desapareceu mas continuo com um tal de LSASS.EXE nos processes este ultimo é normal?? n me lembro de o ver por la :D

Fiz estes processos todos com o PC offline as recommended :D

a mim mandou abaixo e depois parou..tb fiz aquilo do shutdown-a, não sei se resultou...e depois foi o tal erro para envir para a microsoft
 
Kain disse:
O worm continua la mas ja nao faz efeito!

Errado!
Continua a fazer o seu efeito. Simplesmente não é vizível: está a mandar milhares de cópias suas pela net para infectar outros tantos PCs. As pessoas apenas notam o seu PC mais lento e a net ligeiramente mais lenta.
 
JCmendes disse:
a mim mandou abaixo e depois parou..tb fiz aquilo do shutdown-a, não sei se resultou...e depois foi o tal erro para envir para a microsoft

Caguem nos programas de detecção do virus da Symantec e do Mcafee.
Façam como já foi aqui exemplificado.


1) Iniciem o windows em modo de segurança e apaguem todos os ficheiros avserv*.exe e *_up.exe.

2) Apaguem a chave de registo:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run "avserve.exe" = C:\WINDOWS\avserve.exe

(ou Run "avserve2.exe" = C:\WINDOWS\avserve2.exe)
conforme vos aparecer..

3) Instalem a patch..

E problema resolvido.

Problemas que esse worm me estava causando? Reboot's e lentidão no sistema. Agora já voltou tudo ao normal. Ah, e por favor, usem uma firewall.
 
Última edição:
Bom, face à minha 'experiência' ao lidar com este parasita durante o dia de hoje leva-me a dar alguns conselhos...

Eu sei que alguns n gostam da M$, que blá blá blá e não sei mais o quê, mas se forem a este link (http://www.microsoft.com/security/incident/sasser.asp) e seguirem os passos existentes, o vírus é limpo que nem um brinco.

Especialmente se fizerem o terceiro passo (que vindo da M$ até me surpreende), o script responde em poucos segundos.

Os patches dos anti-virus, o que fazem é Limpar e não 'patchar' o sistema...

O patch da M$ é a melhor solução...

Um abraço
 
Tafinho disse:
Errado!
Continua a fazer o seu efeito. Simplesmente não é vizível: está a mandar milhares de cópias suas pela net para infectar outros tantos PCs. As pessoas apenas notam o seu PC mais lento e a net ligeiramente mais lenta.

n, n esta errado! td bem q ele continua a replicar mas ja nao causa problemas no lsass.exe e ja nao manda abaixo o pc!

Td bem q limpar o pc e importante mas axo q maior parte do ppl ta e preocupado com os shutdown repentinos!

Flyer esse serviço e um dos serviços do windows! E (se nao me engano) o responsavel pelos user logons no windows por isso deixem la estar o Lsass.exe!
 
Back
Topo