Avatar billede jasbg Nybegynder
05. august 2003 - 18:14 Der er 31 kommentarer og
1 løsning

Uhyggelig virus lukker alle PCer på Netcafe ned samtidig

Hej

Har nogen nogensinde hørt om noget lignende ?

Bedst som vi kører i fuld drift på vores Netcafe (vi har ialt 32 klient pc'er - ca 10 var tændt) så popper der en besked op:

Gem og luk alle åbne programmer ned.

Remote Protocol (Rpc - nogeti den retning) afsluttede uventet !

Og så er der en tæller der står og tæller et minut ned - hvorefter alle Pc'er slukkes samtidig !
(og der var virkelig tale om alt hvad der overhoved var opkoblet på nettet af server og administrator og client pc'er)

Har nogen hørt om noget lignende ?
Avatar billede frewald Nybegynder
05. august 2003 - 18:17 #1
bizart - det lyder næsten som nogen der har placeret noget sw i jeres cafe specifikt. Straneg....
Avatar billede squashguy Nybegynder
05. august 2003 - 18:17 #2
det er den nye kæmpe exploit i er blevet ramt af. hvis exploiten fejler, crasher den systemer...
Avatar billede squashguy Nybegynder
05. august 2003 - 18:18 #3
smut omgående en tur rundt om windowsupdate.microsoft.com
Avatar billede squashguy Nybegynder
05. august 2003 - 18:19 #4
og i skal måske også lige kigge jeres systemer grundigt igennem for snusk (trojanere, virus....)
Avatar billede squashguy Nybegynder
05. august 2003 - 18:20 #5
det var ment som et svar
Avatar billede squashguy Nybegynder
05. august 2003 - 18:22 #6
Avatar billede simonvalter Praktikant
05. august 2003 - 18:26 #7
squashguy har du noget læsning omkring det du siger med at hvis den fejler så crasher systemet? .. computerworld siger ikke meget om den exploit
Avatar billede runeevers Nybegynder
05. august 2003 - 18:27 #8
Jeg fik præcis samme problem tidligere idag, men på daværende tidspunkt påvirkede det ikke andre computere på netværket.
Avatar billede squashguy Nybegynder
05. august 2003 - 18:28 #9
jeg ved det af erfaring (fra et lukket netværk). Da det er en buffer overflow vi snakker om, er det netop også typisk at systemet crasher, hvis exploiten ikke går med listesko.
Avatar billede simonvalter Praktikant
05. august 2003 - 18:30 #10
ok.. den er sikkert ikke på full disclosure eller lign. ?
Avatar billede squashguy Nybegynder
05. august 2003 - 18:31 #11
nogle af de exploits som er i omløb har nemt ved at crashe DCOM RPC, og sker dette, får man netop denne nedtælling.
Avatar billede simonvalter Praktikant
05. august 2003 - 18:35 #12
ok har selv fundet lidt læsning om det ..
Avatar billede squashguy Nybegynder
05. august 2003 - 18:38 #13
mon folk snart kan lære at installere en firewall?
Avatar billede simonvalter Praktikant
05. august 2003 - 18:39 #14
=) hehe ja og holde deres maskiner uptodate
Avatar billede squashguy Nybegynder
05. august 2003 - 18:46 #15
ps! selvom den crasher, kan system godt være blevet kompromitteret.
Avatar billede jasbg Nybegynder
05. august 2003 - 19:35 #16
Lidt svært at forholde sig til afgivne svar her !

Noget tyder på at det faktisk er en standard cmd shutdown funktion der er brugt til at slukke maskinerne.  Firewall's er ikke så enkelt som det lyder på en NetCafe - koster ping tid - og blokerer samtidig for at mange spil kan bruges OnLine.  Ok - man kan så starte det store portåbner show - men så er man jo i realiteten lige vidt idet alle disse porte er almindeligt tilgængelige på nettet.
Avatar billede jasbg Nybegynder
05. august 2003 - 19:40 #17
iøvrigt squawguy 

Jeg er absolut ikke expert i virus. De exploits du taler om vil de ikke bliver fanget af et almindeligt anerkendt Virusprogram som Penicilin eller Norton Antivirus ?  Og det næste har du noget kendskab til at de skulle kunne "ligge alle Pc'er ne samtidig på et netværk" - som det er sket her ?
Avatar billede simonvalter Praktikant
05. august 2003 - 19:43 #18
hvis det er dcom exploitet som har været hos dig ..
så er det ikke et virus men et hul som burde være lappet med windows update engang i april
det bliver vist lavet på port 135 hvis jeg husker rigtigt.
Avatar billede squashguy Nybegynder
05. august 2003 - 19:52 #19
jasbq... nej intet av program stopper sådan en exploit. der skal en firewall til. (og det er 100% dcom vi snakker om her)
Avatar billede squashguy Nybegynder
05. august 2003 - 19:55 #20
alle nt maskiner er åbne for denne exploit. at lægge et helt netværk med denne, vil tage rundt regnet 1.5 sek
Avatar billede squashguy Nybegynder
05. august 2003 - 19:57 #21
en shutdown funktion vil nok heller ikke lukke maskinen ved at crashe rpc dcom (nt lukker ned af sikkerhedsmæssige årsager)
Avatar billede yeti Nybegynder
06. august 2003 - 08:45 #22
JEg tror at du vil kunne få en del ud af at besøge www.spywarefri.dk På denne side kan du læse lidt om det hele, og der er en masse gode forslag til programmer du kan hente.
Avatar billede jasbg Nybegynder
06. august 2003 - 15:10 #23
hej squawguy

Dine svar fra igår er accepterede - grunden til først nu - ar at vi har arbejdet lige siden på at installere patch - og køre viruscheck m.v

Specielt dit link i starten hjalp os meget - ad den vej fandt vi hurttigt frem til patch som Microsoft har udsendt - og der er nu installeret på alle 37 Pc'er på Cafe'en + på 4 privat - så nu sover vi roligt igen - indtil næste gang !

Tak for hjælpen
Avatar billede jasbg Nybegynder
06. august 2003 - 15:13 #24
Glemte:

Direkte link til den Ms patch som lukker sikkerhedshullet i Remote Control indgangen:   

http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/ms03-026.asp
Avatar billede ralph4 Nybegynder
14. august 2003 - 13:20 #25
Uanset om jeg vælger english eller danish påstår den sproget er forkert, og vil derfor ikke inst. patch??
Avatar billede fromsej Praktikant
14. august 2003 - 13:33 #26
Ralph4>>Har du renset din PC først?
Avatar billede ralph4 Nybegynder
14. august 2003 - 14:37 #27
Tja, jeg har....... næh ikke helt, men mine alm. arbejdsPC´er er ikke ramt, det er en maskine der står for sig selv uden for netværk, med alm. modemopkobling, forsøgte så at downloade på den, men den genstartede hele tiden, downloadede så patch på en af de andre hvor sproget var forkert, gemte på disk og prøvede den ramte PC, sprog forkert, fjerenede så "næsten" alt msblast.exe både fra windows/system32 og fra regedit, men der er også en msblast på windows.0/system32 ???? og den er ikke fjernet (endnu) prøver igen
Avatar billede jasbg Nybegynder
14. august 2003 - 17:55 #28
Jeg tror at det kan være i selve download proceduren du går forkert - den lavede jeg også første gang. Det er noget med at nårt du vælger dansk skal du trykke på "GO" (1 cm tilhøjre for 'Danish')  Går du istedet op og trykker på download så er det stadig den engelske version der downloades !
Avatar billede simonvalter Praktikant
14. august 2003 - 18:17 #29
man kan ikke gå fejl af windows update ... man skal ikke kun patche mod den ene exploit .. der er 200 andre som folk kan udnytte på dig..
og så var det måske en idea at stoppe den fra at komme ind inden du fjerner den(disable dcom/firewall) .. for ellers kommer den bare igen inden for et par min. derefter lukker du hullet med windows update! og så fjerner du den med fixblast eller lign
Avatar billede lassevang Nybegynder
14. august 2003 - 19:37 #30
loadet, har disablet dcom/firewall, men jeg tror jasbg har ret, trykket enter pr. automatik, prøver igen, svar imorgen
Avatar billede lassevang Nybegynder
14. august 2003 - 19:38 #31
ups, lassevang = ralph4
Ralph= far
Lasse = søn
Avatar billede ralph4 Nybegynder
15. august 2003 - 08:47 #32
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester