|
 |
 |
| 关于防范W32.Sasser蠕虫公告 |
|
| 作者:未知 文章来源:本站原创 点击数: 更新时间:2006-5-26 |
发布日期:2004-05-01
影响系统:Windows 2000, Windows Server 2003, Windows XP
蠕虫别名:W32/Sasser.worm [McAfee] 震荡波[瑞星]
蠕虫信息: W32.Sasser蠕虫是一个利用微软操作系统的Lsass缓冲区溢出漏洞( MS04-011漏洞信 息请参见http://www.ccert.edu.cn/announce/show.php?handle=101 )进行传播的 蠕虫。由于该蠕虫在传播过程中会发起大量的扫描,因此对个人用户使用和网络运行都会 造成很大的冲击。
详细信息: 蠕虫感染系统后会做以下操作: 1.在系统中创建一个互斥体以保证系统中在任何时候有且只有一个蠕虫进程在运行。 2.将自身拷贝为%Windir%\avserve.exe或者%Windir%\avserve2.exe(注意%windir%是个变 量,它根据系统版本和安装路径不同而有所不同,通常情况是c:\windows或者c:\winnt) 3.修改注册表,在 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 项中添加"avserve.exe"="%Windir%\avserve.exe"值这个操作保证蠕虫在系统重新 启动后能够自动运行。 4.利用AbortSystemShutdown函数(系统意外中断错误重起函数)使系统重新启动 5.开启一个FTP服务在TCP 5554端口,用来向其他被感染的机器传送蠕虫程序
6.产生随机的网络地址,尝试连接这些地址的TCP 445端口并发送攻击程序,一旦攻 击成功,蠕虫会在被攻击的机器的TCP 9996端口上创建一个远程的shell,然后利用 这个远程的shell执行命令让被攻击的机器连接到发起攻击的机器的FTP 5554端口 上下载蠕虫文件并运行。这个被下载来的蠕虫文件名是由4-5个随机的阿拉伯数字 和_up.exe组成的(如23423_up.exe) 随机的地址按如下规则生成: * 50%的机会是由系统随机生成的 * 25%的机会随机生成的ip地址的前八位(二进制)与本地的IP地址的前八位 相同,也就是说在被感染IP地址相同的A类地址段中随机生成 * 25%的机会随机生成的ip地址的前16位(二进制)与本地IP地址的前十六 位相同,也就是说在被感染IP地址相同的B类地址中随机生成
7.发起128个线程对上面产生的IP地址进行扫描。新的变种会发起1024个线程扫描。蠕虫的 这个操作会占用大量的系统资源,可能使CPU的负载到达100%无法响应系统的正常请求。
检测控制方法
个人用户控制方法:
* 安装相应的补丁程序 * 如果无法及时安装补丁程序,请使用防火墙阻断以下端口的数据连接 135/tcp 139/tcp 445/tcp 1025/tcp 5554/tcp 9996/tcp
网络控制方法:
在边界路由器上添加如下规则阻断445端口上的数据 access-list 110 deny tcp any any eq 445
查杀办法:
检查是否被感染的方法: 如果系统中存在以下特征就表明您已被W32.Sasser蠕虫感染了 * 系统进程中存在名为avserve.exe的进程 * 系统目录中存在avserve.exe文件 * 注册表中HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中存在"avserve.exe"="%Windir%\avserve.exe值
注意蠕虫在传播过程中如果失败,会导致系统产生异常错误重起,如果您的系统 发现这种情况,请尽快安装相应的补丁程序。
|
| 文章录入:zhangdong 责任编辑:zhangdong |
|
上一篇文章: 中国计算机病毒流行列表 下一篇文章: 网镖系统漏洞修复 轻松备份安全补丁 |
| 【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口】 |
|
| |
网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!) |
|
|
|