• IT-Karriere:
  • Services:

Worm Wars - Der Krieg der Würmer

Nachi-Wurm nutzt RPC-Sicherheitsleck zur Bekämpfung des ersten Blaster-Wurms

Wie etliche Hersteller von Antivirenlösungen übereinstimmend berichten, verbreitet sich ein weiterer Wurm explosionsartig seit Montagnacht, welcher die gleiche Sicherheitslücke wie Blaster respektive Lovsan nutzt. Als besonderer Clou bekämpft dieser Wurm den originalen Blaster-Wurm, indem er diesen vom befallenen System entfernt und den Patch von Microsofts Website lädt, um die RPC-Sicherheitslücke zu schließen. Trotz dieses "gutmütigen" Verhaltens bewerten alle Antivirenhersteller den Wurm als Schädling, da er ohne Befugnis das System verändert und für entsprechenden Netzwerkverkehr sorgt.

Artikel veröffentlicht am ,

Der aktuelle Wurm trägt unter anderem die Bezeichnungen Nachi, Welchia und Lovsan.D; im Folgenden gilt die Bezeichnung Nachi. Der Schädling sucht auf dem TCP-Port 135 nach verwundbaren Windows-Systemen im Internet. Alternativ sendet der Wurm Daten über den TCP-Port 80, um das im März 2003 entdeckte WebDAV-Sicherheitsloch zur Verbreitung zu nutzen. Über das RPC-Leck greift der Wurm nur Maschinen mit Windows XP an, während über die WebDAV-Lücke sowohl Systeme mit Windows 2000 als auch XP attackiert werden.

Stellenmarkt
  1. Bad Homburger Inkasso GmbH, Bad Vilbel
  2. Chemnitzer Verlag und Druck GmbH & Co. KG, Chemnitz

Auf einem Rechner kopiert sich der Wurm mit dem Dateinamen Dllhost.exe in das System-Verzeichnis von Windows in den Ordner "Wins", wobei die Datei eine Größe von 10.240 Byte aufweist. Eine Datei mit identischer Bezeichnung gehört auch zu den Systemdateien von Windows-Betriebssystemen, wobei die Originaldatei an anderer Stelle auf der Festplatte residiert und deutlich kleiner ist. Nachi deaktiviert nun den originalen Blaster-Dienst und löscht die Wurm-Datei Msblast.exe. Nach der Entdeckung vom Blaster-Wurm tauchten weitere Varianten des Schädlings auf, die sich aber weniger stark verbreiten konnten. Dies gilt jedoch nicht für Nachi, der bereits nach kurzer Zeit eine enorm starke Verbreitung erreichte.

Anschließend überprüft der Nachi-Wurm das installierte Betriebssystem und ruft die betreffenden Webseiten bei Microsoft auf, um den RPC-Patch auf den Rechner zu laden und zu installieren. Dabei werden die englischen, chinesischen und koreanischen Sprachversionen des Patches geladen; deutschsprachige Patches gelangen so nicht auf das System. Danach führt der Wurm einen Neustart aus, um die Patch-Installation abzuschließen. Auf einem befallenen System lauscht der Nachi-Wurm auf einem TCP-Port zwischen 666 und 765 via Remote-Shell auf Instruktionen, um sich auf andere Systeme verbreiten zu können. Mit dem Beginn des Jahres 2004 stellt der Wurm seine Aktivitäten selbstständig ein und entfernt sich vom betreffenden Rechner.

Nachdem der Nachi-Wurm am Montagnacht mit seiner Verbreitung begann, haben die Hersteller von Antiviren-Software mittlerweile ihre Virensignaturen aktualisiert, so dass der Wurm erkannt wird.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. (-82%) 11,00€
  2. 7,99€

Bill Gates 14. Mai 2004

Ich bezeichne den Wurm als sehr nützlich. man könnte ihn ja umschreiben dass er...

Hashmanz 14. Mai 2004

bla bla bla

force 12. Sep 2003

allerdings frage ich mich schon weshalb winzigweich sein betriebssystem mit riesigen...

lutin 21. Aug 2003

In Kanada hat angeblich eine Variante des Wurms unter anderem die Air Canada-Check-In...

TranceaverMX 20. Aug 2003

Es wäre auch möglich, daß ich Magermix aus Milch und Joghurt trinke %) Tu ich aber nich...


Folgen Sie uns
       


Oneplus 8 Pro - Test

Das Oneplus 8 Pro hat eine Vierfachkamera, einen hochauflösenden Bildschirm mit hoher Bildrate und lässt sich endlich auch drahtlos laden - wir haben uns das Smartphone genau angeschaut.

Oneplus 8 Pro - Test Video aufrufen
Sono Motors: Wie der E-Autohersteller durch die Krise kommen will
Sono Motors
Wie der E-Autohersteller durch die Krise kommen will

Die Crowdfunding-Kampagne kam zur richtigen Zeit. Mit dem Geld hat das Elektroauto-Startup Sono Motors die Coronakrise bisher gut überstanden.
Ein Bericht von Werner Pluta

  1. Soundcloud-Gründer Das eigene E-Bike für 59 Euro im Monat
  2. Kuberg Elektrisches Dirt Bike mit Anhänger vorgestellt
  3. Venturi Wattman Rekordversuch mit elektrischem Motorrad mit Trockeneis

Mars 2020: Was ist neu am Marsrover Perseverance?
Mars 2020
Was ist neu am Marsrover Perseverance?

Er hat 2,5 Milliarden US-Dollar gekostet und sieht genauso aus wie Curiosity. Einiges ist dennoch neu, manches auch nur Spielzeug.
Von Frank Wunderlich-Pfeiffer


    Programmierer als Künstler: Von der Freiheit, Neues in Code zu denken
    Programmierer als Künstler
    Von der Freiheit, Neues in Code zu denken

    Abgabetermine und Effizienzansprüche der Auftraggeber drängen viele dazu, Code nach Schema F abzuliefern. Dabei kann viel Gutes entstehen, wenn man Programmieren als Form von Kunst betrachtet.
    Von Maja Hoock

    1. Ubuntu Canonical unterstützt Flutter-Framework unter Linux
    2. Complex Event Processing Informationen fast in Echtzeit auswerten
    3. Musik Software generiert Nirvana-Songtexte

      •  /