Auch bekannt als: Sasser.A, W32.Sasser
Familie: Sasser

Beschreibung

Sasser wurde im April 2004 aktiv und nutzte eine Schwachstelle im LSASS-Dienst (Local Security Authority Subsystem Service) von Windows.
Ein junger deutscher Programmierer brachte den Wurm heraus; er verbreitete sich direkt über Port 445 im Netzwerk, ohne E-Mail. Befallene Systeme stürzten mit dem bekannten LSASS-Fehler ab, während der Wurm weiter Suche anstellte.

Symptome

Fehlermeldung des LSASS-Prozesses und unaufhaltsames Neustarten nach 60 Sekunden.
Starke Scan-Aktivität auf Port 445 im LAN.
Antiviren-Datensätze melden Prozesse wie avserve.exe.

Schadenspotenzial

Viele Rechner in Infrastruktureinrichtungen (u. a. auch Einrichtungen) fielen aus.
Dienste unterbrochen, teilweise Datenverlust; keine zerstörerische Payload, aber erheblicher Betriebsschaden.

Entfernung

System von Netz isolieren und Patch (MS04-011) installieren.
Prozesse avserve.exe beenden und Registry-Eintrag löschen.
Spezielle Sasser-Entfernungstools der AV-Hersteller verwenden.

Prävention

Regelmäßige Updates für Windows-Dienste durchführen.
Netzwerkfreigaben und Firewall-Policies restriktiv konfigurieren.

Erstmals entdeckt: 2004

Zuletzt aktualisiert: 2026-09-27 13:57:15