MUITO IMPORTANTE vulnerabilidade no LSA, do Windows 2000, XP

Assuntos não diretamente relacionados ao ioiô. Aniversários, sites pessoais e mensagens que não tenham diretamente a ver com o esporte.

Moderadores: Barco, Forest, Daniel Avalos

Responder
Spirit of night
Mensagens: 322
Registrado em: 05 Set 2003, 21:00
Localização: Rio de Janeiro RJ
Contato:

MUITO IMPORTANTE vulnerabilidade no LSA, do Windows 2000, XP

Mensagem por Spirit of night »

Bom galera não tem nada haver com yoyo, mas achei importante postar aqui, para a galera ficar ligada se estiver acontecendo conseguir acertar as coisas.

Tem uma vulnerabilidade no LSA, do Windows 2000, XP, e 2003

Vou colocar aqui postagem de outros fórum que eu participo que amigos pasmaram pelo mesmo.


Primeira postagem

poucos dias postaram sobre a falha no LSASS.exe parecida com o Blaster.

é um novo vírus!

Quem estava protegido contra o blaster não ESTÁ PROTEGIDO CONTRA ESSE!

Quem ainda não instalou, está perdendo tempo!

PATCHS NO PORTUGUES-BR
Windows 2000 SP2+
http://download.microsoft.com/download/ ... 86-PTB.EXE (6.6MB)
não EXISTE PATCH PARA WINDOWS 2000 SP1 E ANTERIOR! Atualize!

Windows XP com e sem SP1
http://download.microsoft.com/download/ ... 86-PTB.EXE (2.6MB)

O nome do Vírus é Sasser. Quando o PC está infectado, você ve uma mensagem parecida com o blaster (PC Reiniciando em 60 seg) mas contém System32\lsass.exe no programa com erro. Outros sintomas podem ser a impossibilidade de abrir páginas na Internet

Sintomas
- PC absurdamente lento
- Impossibilidade de abrir páginas na Internet
- Erro no lsass.exe com contador de 1 minuto
- Presença do C:\Win.Log ou c:\WIndows\avserve.exe

Remoção do Vírus
Para se livrar dele, siga os mesmos passos do Blaster. Se o PC estiver com o contador na tela, Iniciar > Executar e digite shutdown -a.
1) Aperte CTRL+SHIFT+ESC e feche o "avserve.exe"
2) Procura o AVServe.exe na pasta C:\WINDOWS e delete-o
3) Aplique o Patch (urls acima)
4) Abra o regedit e vá até: HKEY_LOCAL_MACHINe\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
E delete a chave "Avserve".
5) Reinicie o computador.

Também deve existir o arquivo C:\WIN.LOG, delete-o.
Usuários de praticamente qualquer anti-vírus devem atualizá-lo, pois atualizações de emergência foram lançadas.

Links
Boletim da Microsoft
http://www.microsoft.com/technet/securi ... 4-011.mspx

Informação da Symantec
http://securityresponse.symantec.com/av ... .worm.html

F-Secure
http://www.f-secure.com/v-descs/sasser.shtml

PS: esse vírus pode virar a mesma coisa que o Blaster: sem patch = remoção imposssível. Firewalls que bloqueiam port scans na porta 445 podem ajudar agora.


Segunda postagem

Patch para Windows XP com ou sem SP1- -> http://download.microsoft.com/download/ ... 86-PTB.EXE
O nome do Vírus é Sasser. Quando o PC está infectado, você ve uma mensagem parecida com o blaster (PC Reiniciando em 60 seg) mas contém System32\lsass.exe no programa com erro. Outros sintomas podem ser a impossibilidade de abrir páginas na Internet
Sintomas
- PC absurdamente lento
- Impossibilidade de abrir páginas na Internet
- Erro no lsass.exe com contador de 1 minuto
- Presença do C:\Win.Log ou c:\WIndows\avserve.exe

Remoção do Vírus
Para se livrar dele, siga os mesmos passos do Blaster. Se o PC estiver com o contador na tela, Iniciar > Executar e digite shutdown -a.
1) Aperte CTRL+SHIFT+ESC e feche o "avserve.exe"
2) Procura o AVServe.exe na pasta C:\WINDOWS e delete-o
3) Aplique o Patch (urls acima)
4) Abra o regedit e vá até: HKEY_LOCAL_MACHINe\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
E delete a chave "Avserve".
5) Reinicie o computador.

Também deve existir o arquivo C:\WIN.LOG, delete-o.
Usuários de praticamente qualquer anti-vírus devem atualizá-lo, pois atualizações de emergência foram lançadas.
Fonte: Gabriel Torres

Esses dois tópicos me ajudaram, espero que ajude que estiver pesando pelo mesmo problema.


IMAGEM DE UM DOS ERROS QUE OCOREM


Imagem
[/img]
torto
Mensagens: 133
Registrado em: 02 Jan 2003, 21:00
Localização: foz do iguaçu
Contato:

Mensagem por torto »

vlw kara minha amiga acabo de pega eli
!!! hahaha
JOTA
Mensagens: 1084
Registrado em: 28 Jul 2002, 21:00
Localização: Brasília
Contato:

Mensagem por JOTA »

Ainda bem que tenho um Mac... :P
syntax
Mensagens: 272
Registrado em: 18 Jan 2004, 18:25
Localização: Campinas
Contato:

Mensagem por syntax »

e eu uso unix :P
Helt
Mensagens: 208
Registrado em: 30 Jul 2003, 21:00
Localização: Pindamonhangaba
Contato:

Mensagem por Helt »

eheheheheheheh ....
meu primo pego ele !!!!!

vlw mesmo!!!!
linux.ioio
Mensagens: 263
Registrado em: 27 Set 2003, 21:00
Localização: Pindamonhangaba

Mensagem por linux.ioio »

Ae Helt achu q num foi esse naum!!!
foi algum otro..+ sei lah neh..vlw por avisa.....
Sprout
Mensagens: 702
Registrado em: 07 Fev 2002, 21:00
Localização: Região do Grande ABC

Mensagem por Sprout »

Eu uso o Ruindows, Unix, Linux e Novell mas sempre atualizado e um firewall bem configurado também barra esse bixo chato :D


Aproveitando o offtopic .

Syntax, Tem como você conseguir pra mim (Se vc tiver) o Open BSD?
Faz tempo que eu queria falar isso contigo e no chat "Quando conecto" vc tava off
Vou montar um server particular pra mim e vou usar ele :D

qq coisa e-mail -me sprout@latinmail.com Valeu.

E Spirit of night, mandou bem no post ;) com certeza vai ajudar muita gente pois o Sasser tá incomodando muita gente o duro é eles ficarem on pra ler o post heheheh


Sprout
pedroks
Mensagens: 513
Registrado em: 08 Jun 2003, 21:00
Localização: Brasília-DF
Contato:

Mensagem por pedroks »

XOXOTA peguei essa desgraça alguem me ajude essa url não ta funcionando!! como vou pegar p patch??
aI meu deus =//
linux.ioio
Mensagens: 263
Registrado em: 27 Set 2003, 21:00
Localização: Pindamonhangaba

Mensagem por linux.ioio »

Ae um amigo meu pego o virus, tentei tirar pra ele...+ chego nesses 2 pedaços eu num consegui faze....
3) Aplique o Patch (urls acima) .....essa url num funciona
4) Abra o regedit e vá até: HKEY_LOCAL_MACHINe\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
E delete a chave "Avserve". e ele num tem o CurrentVersion no regedit....jah procurei + num achei...

vlw....
Responder