Abo
  • Services:
Anzeige

Worm Wars - Der Krieg der Würmer

Nachi-Wurm nutzt RPC-Sicherheitsleck zur Bekämpfung des ersten Blaster-Wurms

Wie etliche Hersteller von Antivirenlösungen übereinstimmend berichten, verbreitet sich ein weiterer Wurm explosionsartig seit Montagnacht, welcher die gleiche Sicherheitslücke wie Blaster respektive Lovsan nutzt. Als besonderer Clou bekämpft dieser Wurm den originalen Blaster-Wurm, indem er diesen vom befallenen System entfernt und den Patch von Microsofts Website lädt, um die RPC-Sicherheitslücke zu schließen. Trotz dieses "gutmütigen" Verhaltens bewerten alle Antivirenhersteller den Wurm als Schädling, da er ohne Befugnis das System verändert und für entsprechenden Netzwerkverkehr sorgt.

Anzeige

Der aktuelle Wurm trägt unter anderem die Bezeichnungen Nachi, Welchia und Lovsan.D; im Folgenden gilt die Bezeichnung Nachi. Der Schädling sucht auf dem TCP-Port 135 nach verwundbaren Windows-Systemen im Internet. Alternativ sendet der Wurm Daten über den TCP-Port 80, um das im März 2003 entdeckte WebDAV-Sicherheitsloch zur Verbreitung zu nutzen. Über das RPC-Leck greift der Wurm nur Maschinen mit Windows XP an, während über die WebDAV-Lücke sowohl Systeme mit Windows 2000 als auch XP attackiert werden.

Auf einem Rechner kopiert sich der Wurm mit dem Dateinamen Dllhost.exe in das System-Verzeichnis von Windows in den Ordner "Wins", wobei die Datei eine Größe von 10.240 Byte aufweist. Eine Datei mit identischer Bezeichnung gehört auch zu den Systemdateien von Windows-Betriebssystemen, wobei die Originaldatei an anderer Stelle auf der Festplatte residiert und deutlich kleiner ist. Nachi deaktiviert nun den originalen Blaster-Dienst und löscht die Wurm-Datei Msblast.exe. Nach der Entdeckung vom Blaster-Wurm tauchten weitere Varianten des Schädlings auf, die sich aber weniger stark verbreiten konnten. Dies gilt jedoch nicht für Nachi, der bereits nach kurzer Zeit eine enorm starke Verbreitung erreichte.

Anschließend überprüft der Nachi-Wurm das installierte Betriebssystem und ruft die betreffenden Webseiten bei Microsoft auf, um den RPC-Patch auf den Rechner zu laden und zu installieren. Dabei werden die englischen, chinesischen und koreanischen Sprachversionen des Patches geladen; deutschsprachige Patches gelangen so nicht auf das System. Danach führt der Wurm einen Neustart aus, um die Patch-Installation abzuschließen. Auf einem befallenen System lauscht der Nachi-Wurm auf einem TCP-Port zwischen 666 und 765 via Remote-Shell auf Instruktionen, um sich auf andere Systeme verbreiten zu können. Mit dem Beginn des Jahres 2004 stellt der Wurm seine Aktivitäten selbstständig ein und entfernt sich vom betreffenden Rechner.

Nachdem der Nachi-Wurm am Montagnacht mit seiner Verbreitung begann, haben die Hersteller von Antiviren-Software mittlerweile ihre Virensignaturen aktualisiert, so dass der Wurm erkannt wird.


eye home zur Startseite
Bill Gates 14. Mai 2004

Ich bezeichne den Wurm als sehr nützlich. man könnte ihn ja umschreiben dass er...

Hashmanz 14. Mai 2004

bla bla bla

force 12. Sep 2003

allerdings frage ich mich schon weshalb winzigweich sein betriebssystem mit riesigen...

lutin 21. Aug 2003

In Kanada hat angeblich eine Variante des Wurms unter anderem die Air Canada-Check-In...

TranceaverMX 20. Aug 2003

Es wäre auch möglich, daß ich Magermix aus Milch und Joghurt trinke %) Tu ich aber nich...



Anzeige

Stellenmarkt
  1. SSI Schäfer Automation GmbH, Giebelstadt bei Würzburg
  2. E.R. SCHIFFAHRT GmbH & Cie. KG, Hamburg
  3. Bosch Service Solutions Magdeburg GmbH, Berlin
  4. Robert Bosch GmbH, Stuttgart-Vaihingen


Anzeige
Top-Angebote
  1. 169€
  2. 274,90€ + 3,99€ Versand
  3. 239,53€

Folgen Sie uns
       

  1. Spieleklassiker

    Mafia digital bei GoG erhältlich

  2. Air-Berlin-Insolvenz

    Bundesbeamte müssen videotelefonieren statt zu fliegen

  3. Fraport

    Autonomer Bus im dichten Verkehr auf dem Flughafen

  4. Mixed Reality

    Microsoft verdoppelt Sichtfeld der Hololens

  5. Nvidia

    Shield TV ohne Controller kostet 200 Euro

  6. Die Woche im Video

    Wegen Krack wie auf Crack!

  7. Windows 10

    Fall Creators Update macht Ryzen schneller

  8. Gesundheitskarte

    T-Systems will Konnektor bald ausliefern

  9. Galaxy Tab Active 2

    Samsungs neues Ruggedized-Tablet kommt mit S-Pen

  10. Jaxa

    Japanische Forscher finden riesige Höhle im Mond



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
ZFS ausprobiert: Ein Dateisystem fürs Rechenzentrum im privaten Einsatz
ZFS ausprobiert
Ein Dateisystem fürs Rechenzentrum im privaten Einsatz
  1. Librem 5 Purism zeigt Funktionsprototyp für freies Linux-Smartphone
  2. Pipewire Fedora bekommt neues Multimedia-Framework
  3. Linux-Desktops Gnome 3.26 räumt die Systemeinstellungen auf

Verschlüsselung: Niemand hat die Absicht, TLS zu knacken
Verschlüsselung
Niemand hat die Absicht, TLS zu knacken
  1. TLS-Zertifikate Zertifizierungsstellen müssen CAA-Records prüfen
  2. Apache-Lizenz 2.0 OpenSSL-Lizenzwechsel führt zu Code-Entfernungen
  3. Certificate Transparency Webanwendungen hacken, bevor sie installiert sind

Zotac Zbox PI225 im Test: Der Kreditkarten-Rechner
Zotac Zbox PI225 im Test
Der Kreditkarten-Rechner

  1. Re: Wir kolonialisieren

    muhzilla | 10:30

  2. Re: Bahn schneller machen

    Geistesgegenwart | 10:26

  3. Re: Freeride

    esqe | 10:14

  4. Re: Dann eben nicht

    matzems | 10:11

  5. Re: Das ist eh die Zukunft.

    Bouncy | 10:10


  1. 17:14

  2. 16:25

  3. 15:34

  4. 13:05

  5. 11:59

  6. 09:03

  7. 22:38

  8. 18:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel