发新话题
打印

CCERT关于W32.Blaster.Worm蠕虫的公告(草案)  

CCERT关于W32.Blaster.Worm蠕虫的公告(草案)  

影响系统:  Windows 2000, Windows XP / Windows 2003
CVE参考:  CAN-2003-0352
McAfee 命名为:W32/Lovsan.worm
简单描述:
W32.Blaster.Worm 是一种利用DCOM RPC 漏洞进行传播的蠕虫,传播能力很强。
详细描述请参照Microsoft Security Bulletin MS03-026
(http://www.microsoft.com/technet/security/bulletin/MS03-026.asp)
感染蠕虫可能导致系统不稳定,有可能造成系统崩溃 ,它扫描端口号是TCP/135,
传播成功后他会利用tcp/4444和UDP 69端口下载并运行它的代码程序Msblast.exe.
这个蠕虫还将对windowsupdate.com进行拒绝服务攻击。这样做的目的是为了不能使您
及时地得到这个漏洞的补丁
CCERT正在分析蠕虫的传播机理。

网络控制方法:
如果您不需要应用这些端口来进行服务,为了防范这种蠕虫,你应该在防火墙上阻塞TCP port 4444 ,
和下面的端口:
TCP 4444      蠕虫开设的后门端口,用于远程控制
UDP Port 69,  用于文件下载
TCP Port 135, 微软:DCOM RPC

计算机处理办法:
蠕虫攻击不成功可能导致系统出现了不正常,比如拷贝、粘贴功能不工作,RPC 服务停止;
建议你重新启动计算机,立刻打补丁(下载地址见下文);

如果你的系统被感染了,系统可能出现如下特征:
1. 被重启动;
2. 用netstat 可以看到大量tcp 135端口的扫描;
3. 系统中出现文件: %Windir%\system32\msblast.exe
4. 系统工作不正常,比如拷贝、粘贴功能不工作,IIS服务启动异常等;

手动删除办法:

1. 检查、并删除文件: %Windir%\system32\msblast.exe
2. 打开任务管理器,停止以下进程 msblast.exe .

3. 进入注册表(“开始->运行:regedit)
 找到键值:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
 在右边的栏目, 删除下面键值:
 "windows auto update"="msblast.exe"
4. 给系统打补丁(否则很快被再次感染)
 CCERT:(因访问量大,可能很慢)
  Windows 2000补丁   http://202.112.50.180/dcom/win2000/Windows2000-KB823980-x86-CHS.exe
  Windows XP         http://202.112.50.180/dcom/winxp/WindowsXP-KB823980-x86-CHS.exe
 
更多补丁信息请参见:   http://www.microsoft.com/technet/security/bulletin/MS03-026.asp

请关注CCERT主页和邮件列表:
http://www.ccert.edu.cn
advisory@ccert.edu.cn

其他参考信息

1、http://www.securityfocus.com/news/6689
2、http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/
bulletin/MS03-026.asp

3、http://www.securityfocus.com/columnists/174
4、http://isc.sans.org/diary.html?date=2003-08-11
中国教育和科研计算机网紧急响应组(CCERT)
2003 年8月12日

你喜欢足球吗?巴乔是我心里和华健同等地位的人!
你喜欢游戏吗?来我们战队论坛看看 http://bbs.ncdfer.com
你喜欢华健的歌吗?没错,你要来的地方就是你现在所在的地方!
你还喜欢什么?比如柯南,交流一下,也许我们还有很多共同爱好

TOP

早就弄好了!据说小南家里也中刀了!
阳光摆渡人——大虫.org
NIKON D3S
NIKON D700
SIGMA 50mm 1.4 HSM
SIGMA 24-70mm F2.8 HSM
TOKINA 10-17mm f3.5-4.5 fisheye
TAMRON SP AF17-35mm F/2.8-4
NIKON AF 35mm F2D
NIKON AF 50mm f1.8D
NIKON AF 85mm f1.8d
NIKON AFS 105VR F2.8 MARCO
NIKON AFS 70-200 F2.8G VR
NIKON SB900 SPEEDLIGHT


TOP

我的电脑刚刚也中了,和有过去的人中的情况一样,我一上网,就让我倒即时关机,还好现在没事了啊,只要把杀毒软件升级,就搞定了。

TOP

你们是怎么中毒的
我安装了还原精灵应该没事的  
况且我只看阳光论坛和其他大型的网站

TOP

这个蠕虫病毒只要你开着机器,而且是2000、XP、2003,它会每个IP段扫描过来
然后符合条件的就攻击,不是通过浏览器传播的
而是通过135端口,你那个还原精灵是针对浏览器的吧,没用的
你喜欢足球吗?巴乔是我心里和华健同等地位的人!
你喜欢游戏吗?来我们战队论坛看看 http://bbs.ncdfer.com
你喜欢华健的歌吗?没错,你要来的地方就是你现在所在的地方!
你还喜欢什么?比如柯南,交流一下,也许我们还有很多共同爱好

TOP

赶快打家升级杀毒软件吧!哈哈!没有杀毒软件的我可以发给大家的啊!
阳光摆渡人——大虫.org
NIKON D3S
NIKON D700
SIGMA 50mm 1.4 HSM
SIGMA 24-70mm F2.8 HSM
TOKINA 10-17mm f3.5-4.5 fisheye
TAMRON SP AF17-35mm F/2.8-4
NIKON AF 35mm F2D
NIKON AF 50mm f1.8D
NIKON AF 85mm f1.8d
NIKON AFS 105VR F2.8 MARCO
NIKON AFS 70-200 F2.8G VR
NIKON SB900 SPEEDLIGHT


TOP

呵呵,最近微软网站被挤的很慢
虽然只有几百K的东西
http://www.ccert.edu.cn
这里快点
你喜欢足球吗?巴乔是我心里和华健同等地位的人!
你喜欢游戏吗?来我们战队论坛看看 http://bbs.ncdfer.com
你喜欢华健的歌吗?没错,你要来的地方就是你现在所在的地方!
你还喜欢什么?比如柯南,交流一下,也许我们还有很多共同爱好

TOP

我电脑水平空白。能不能告诉我简单点的方法?
偶像,遥远的就像死了一样。

TOP

还原精灵能还原C盘 应该可以的吧

TOP

估计可以,不过还是保险期间你到个大病毒网站去下专杀病毒工具哦!哈哈
阳光摆渡人——大虫.org
NIKON D3S
NIKON D700
SIGMA 50mm 1.4 HSM
SIGMA 24-70mm F2.8 HSM
TOKINA 10-17mm f3.5-4.5 fisheye
TAMRON SP AF17-35mm F/2.8-4
NIKON AF 35mm F2D
NIKON AF 50mm f1.8D
NIKON AF 85mm f1.8d
NIKON AFS 105VR F2.8 MARCO
NIKON AFS 70-200 F2.8G VR
NIKON SB900 SPEEDLIGHT


TOP

发新话题