TA的每日心情 | 擦汗 昨天 14:55 |
---|
签到天数: 2372 天 [LV.Master]伴坛终老
|
2楼
楼主 |
发表于 2004-5-15 15:31:00
|
只看该作者
W32/MyDoom.B 病毒(2004/2/4)# _8 y4 N6 B* G) j, h2 |7 e
7 e' ^8 [0 r# C1 a' a
5 g; x& U$ I/ L
W32/MyDoom.B 病毒# I4 z2 e( p+ J* {
描述:( h" H& g' {$ T& y
& q' x; k* v L9 n: W U( u% n
W32/MyDoom.B病毒是W32/Novarg.A病毒的变种,是基于Windowns平台的病毒,与W32/Novarg.A病毒相似 ,W32/MyDoom.B病毒
. C$ j8 J7 [' X: X是通过电子邮件或共享的形式传播的。如果用户打开了邮件中附带的不明文档或运行 了病毒程序,就会感染Windowns操作系统,% O- B3 U4 x% Y4 g- p
W32/MyDoom.B病毒除了通过电子邮件的形式传播外, 还在本地系统安装后门(backdoor),并且进行网络扫描与DDoS攻击,产生大量的网络流量.
3 Y: o0 Y& R0 V7 T# K Z
0 ]4 G, A+ ]8 P- P3 M感染系统:* w' E; e. J/ t. O+ X4 C
Microsoft Windows 各种版本+ k% p+ H" C9 n
病毒特征:" J5 o. C' m$ q- }. ^
1。邮件:8 @6 |% ?! B5 y0 S
主题: * z7 R6 U9 d C( i3 |
可能包含如下文本:3 U6 C) m9 v u2 }7 n3 x0 B+ P
Delivery Error,
% o9 Y1 [6 h. T3 H" l hello
: a9 f/ ~/ E/ z, ^, a: E# A+ j Error
, `8 [$ M8 o8 N6 y Mail Delivery System
4 b5 z- f F1 g. V4 V" k Mail Transaction Failed" b9 V* Q' \, R( K7 @* V
Returned mail4 o1 p4 B c9 C2 O
Server Report) B- p7 T5 M- O% r
Status
; `+ S. A* N5 y% g- N. X% a Unable to deliver the message* [1 M9 n7 @3 z* n+ h
( m% a4 {; p }& T3 Y7 t4 \
正文:* J) l& R8 u6 Y. H* P& ] S) ~
.....
! x# e* g6 h, U' e [一些随机的内容]
3 p4 p+ Q3 N# A: `! z% _: D! u ......% x) h! n$ n S2 c' x" n) Y4 K
test
2 u, B |0 Q$ G2 w3 k0 b4 s1 K The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment.; B9 Q' ^' z9 x) A `
sendmail daemon reported: Error #804 occured during SMTP session. Partial message has been received.
: h2 S. J; ?9 W* h3 Q The message contains Unicode characters and has been sent as a binary attachment.
: ]& [3 g% H1 P/ ~* N, E* L The message contains MIME-encoded graphics and has been sent as a binary attachment.
& h5 u# E* w1 i8 n Mail transaction failed. Partial message is available. 7 @; \8 ]) d, j3 ~! d
附件:
: V! N' N7 Z8 m1 o 名称:body, doc, text, document, data, file, readme, message
7 f N5 P1 o' k, m 后缀:exe, bat, scr, cmd, pif
2 H3 z/ f/ K/ Y0 C$ l/ R) s
, C$ p& `# Z7 n0 @" T0 P2。共享的病毒文件:. ?2 h7 C: N8 d1 s# E6 G5 `
病毒在系统中产生共享目录,共享的文件可能命名为{attackXP-1.26, BlackIce_Firewall_Enterpriseactivation_crack,
4 e% v% g# f, o& `9 F( f+ n7 JMS04-01_hotfix, NessusScan_pro, icq2004-final, winamp5, xsharez_scanner, zapSetup_40_148}.{exe, scr, pif, bat}.
! m% B" b8 F! ?+ w
0 t2 O+ H. @1 [病毒运作机理:
/ X ?; H \6 a! i 1。病毒在系统目录(%windir%\system32,Windows NT/2000/XP; %windir%\system,Windows 95/98/ME)下产生两个文件,
* d" Q1 q! G% J explorer.exe是主要的病毒执行体,ctfmon.dll是用来提供后门的程序。并且explorer.exe显示的不是执行文件的图标而是自定义的文本图标。# E8 \8 b- H$ N. Z; A+ t& u, h
注:合法的explorer.exe是在Windows目录(%windir%)下。+ j8 z( z8 q8 w* S
病毒还重写(%windir%\system32\drivers\etc\hosts,Windows NT/2000/XP;%windir%\hosts, Windows 95/98/ME)下的文件,阻止DNS对一4 E8 j. [* t9 }, B
些站点的域名解析(其中包括许多知名的防病毒公司的站点) 。
; ?9 |7 [/ w8 B: \ 2。病毒拷贝生成的病毒文件{attackXP-1.26, BlackIce_Firewall_Enterpriseactivation_crack, MS04-01_hotfix, NessusScan_pro,
0 T7 i& l. \2 V! l7 v icq2004-final, winamp5, xsharez_scanner, zapSetup_40_148}. {exe, scr, pif, bat}到共享的目录中。
4 _: ~; ~9 V3 l( d# _ 3。病毒修改注册表以便自动运行。 * z# x1 f% {, W( O E/ P
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
, r b5 ^6 v6 A! F5 i. m "Explorer"="C:\WINDOWS\system32\explorer.exe") x( z7 ]8 e0 Q* t2 Z
* S# ?& u1 v8 ~( m, R- m
[HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32]5 G* t3 x8 [8 Z
@="%SystemRoot%\System32\ctfmon.dll" (REG_EXPAND_SZ)
& I8 J: U* f! Q 而正常的注册表值是 %SystemRoot%\System32\webcheck.dll (REG_EXPAND_SZ)
7 N0 P! K* @3 l) n& f* ]
, W: ]1 L4 l$ m, Q+ M: v) F ] 4。W32/MyDoom.B病毒收集被感染了系统的邮件地址并通过自带的SMTP发送带病毒的邮件。这个特性的一个显著特点是在安装有病毒扫描的邮件服务器
4 e; j# J6 }: u5 o# y5 ^ 会自动对感染的邮件回复,并把邮件退回给发送者,并产生不可发送报告。) w0 p) S* `0 h+ S4 U* y' `4 F- u
5。后门程序ctfmon.dll打开1080, 3128, 80, 8080, 10080/TCP端口,入侵者就可以通过这些端口控制 本地系统。* j& r( d+ d4 M8 B4 q! T( i# j
6。病毒扫描监听3127/TCP端口的机器(有可能是3127-3198端口)。
0 c+ i7 |+ s9 m5 J 7。病毒对www.sco.com(2月1日),www.microsoft.com(2月3日)等站点进行DDOS攻击。/ A \& J- A# j. u* Z/ I
! }. C, F' T; u6 z8 {- s2 ~4 f" X解决办法:' Y1 C+ B" z% F( E1 }8 h' x
- ~8 d5 P! G" V1。对系统管理员
* l e9 F# X$ h t- |( O% H 在防火墙或路由器上限制1080, 3128, 80, 8080, 10080,3127/TCP端口数据的出入。
G ~% h9 d3 W0 `6 W/ g 对安装有防病毒系统的邮件服务器,应该禁止对明显感染病毒邮件的自动回复,至少应该把含有病毒的附件删除。 E* L1 T. i4 J$ `# t
2。对用户
* w, h# T U* p [# v5 A- o# O 不要运行不明来源的程序。' T9 }4 ~0 v V
安装防病毒产品并及时更新病毒定义文件。
' L& f V. \, F7 o0 u2 N4 H系统恢复:
: ~& x A6 K, h$ l- Q# ^ 识别病毒进程explorer.exe(注意和正常的explorer.exe进程的区分),在任务管理器中或第三方的程序杀掉病毒进程,删除病毒生成的几个文件,
8 A! ^. w" ~/ U5 q恢复正常的hosts文件。
7 w; a) z/ k! a: C" Q: \( g
0 b% T- R4 A9 L0 w: k" Q翻译并改编自http://www.us-cert.gov/cas/techalerts/TA04-028A.html, L$ t% C* i" ^
# N# Y7 ^6 ^! i1 ?, o; z
& H* M9 D5 B. D' ]
PC机防病毒服务5 }8 \5 q4 U$ X
( t* c. N8 I# g0 @& a7 S
1.点击下载---诺顿防病毒程序
/ m' v, Q! Z5 b2.运行下载到本地的诺顿防病毒端程序,进行安装。
$ Z; j8 p9 w: r3.点击LiveUpdate按钮,更新本机病毒定义库(或重新启动机器)。4 }1 O/ _& Q$ @4 R/ I" e) E
4 r j# b0 L/ [" v4 U* q2 a6 |
% G9 U( h8 e, f0 O U% ^
Windows的Workstation服务缓冲区溢出漏洞。(2003/11/12)9 W" ~' o+ W4 g
5 N2 X5 Y* X+ L! v; B0 L描述:
- V- G- k/ D. o) kWorkstation服务是Windows操作系统为本地文件系统服务、远程文件系统服务或者网络打印请求提供资源所在的位置,并决定服务请求是基于本地系统的还是网络上的其它组件。如果Workstation服务停止,则缺省所有的请求服务都是基于本地的,Workstation服务是Windows操作系统缺省启动的服务。攻击者利用此漏洞可以对系统拥有完全的控制权。
* D: J3 @* w2 x" g# u% |4 e5 y4 L/ D4 s% {
危害程度: 高
0 l4 R6 Z/ J: X0 g1 k/ E g: ]5 x: N" k* z6 C% _% C+ x
影响系统:
9 H9 T' [6 Z9 h& U1 G9 N8 X% B2 ZMicrosoft Windows 2000 Service Pack 2, Service Pack 3, Service Pack 4 ( e6 \7 ?, l2 K" v! A) K2 l2 r1 m
Microsoft Windows XP, Microsoft Windows XP Service Pack 1
% u8 ]" n# t9 M- ` x: M( wMicrosoft Windows XP 64-Bit Edition
, h% M+ Z. W; {6 ^' g8 W5 V) V8 e) Y' [, {: C
补丁包:! j# v% X' V) X7 M4 n0 A
1.Windows 2000:
9 v3 w+ J* b8 E: q3 FWindows 2000英文版
6 R) q6 m7 Y1 ~* PWindows 2000中文版
0 J6 X* s* P$ [7 @, E- L
- y' l$ w' b$ ^& J2 f2.Windows XP:
0 z' q+ @ U ]. Q+ SWindows XP英文版 ' B; {& f! `/ m' \ w# I( {3 z
Windows XP中文版
" V% V, D# {1 _) g
j7 @/ i8 t/ l9 e, n6 T2 [* z W- J6 _5 m1 ^
& K$ Y5 i; Y- M. `+ q) _, b0 UWindows的RPCSS服务缓冲区溢出漏洞。(2003/9/12)) R8 _; b6 B* l. \7 D* Z5 H
8 K4 R4 m! [# k; h4 H; m* @
描述:
. s% T C: R& c* _: {" PRPC是Windows 操作系统使用的一种远程过程调用协议,RPC提供进程间交互通信机制,允许在某台计算机上运行程序的无缝地在远程系统上执行代码。协议本身源自开放软件基金会的 RPC协议,Microsoft在其基础上增加了自己的一些扩展。 Microsoft的RPC部分在通过TCP/IP处理信息交换时存在多个远程堆缓冲区溢出问题,远程攻击者可以利用这些漏洞以本地系统权限在系统上执行任意指令。 这些漏洞是由于不正确处理畸形消息所致,漏洞实质上影响的是使用RPC的DCOM接口。此接口处理由客户端机器发送给服务器的DCOM对象激活请求(如UNC路径)。攻击者通过向目标发送畸形RPC DCOM请求来利用这些漏洞。成功利用此漏洞可以以本地系统权限执行任意指令。攻击者可以在系统上执行任意操作 ,如安装程序、查看或更改、删除数据或创建系统管理员权限的帐户。
* `5 O3 F' c' S1 v
3 T& c, l! O2 \5 r% V危害程度: 高 ( ]) u" b: J6 n% K0 t# A3 Y8 @
影响系统:
8 J& n: C" o4 RMicrosoft Windows NT Workstation 4.0 , g6 [7 I5 d/ R4 S: D& Y7 m, s5 } @
Microsoft Windows NT Server? 4.0 1 c& `) g! r$ F7 e. B3 e2 g
Microsoft Windows NT Server 4.0, Terminal Server Edition 4 ?9 _# S6 ^3 V
Microsoft Windows 2000
- p S2 n: V7 t0 y" ~, LMicrosoft Windows XP 2 m9 j% W5 x( P$ m5 m- |6 X" O# e
Microsoft Windows Server 2003 : X2 c, H, v( Z0 Q. G" u! V- J Z
2 g3 e2 D9 I, ?8 t
不受影响的系统:5 M& e( n: p& f, D+ @1 ?+ s
Microsoft Windows 98$ t' {0 B8 M: ?4 L
Microsoft Windows Millennium
& U0 _2 Q* q7 D2 E7 ]% U: o u) c( K$ k+ {2 X d$ ]! [
补丁下载:
: M; z! j: f' @ _# w2 y
; ]! |+ W" U/ D: p1 U: MWindows2000中文版' a# f" X0 M" @3 N T
Windows2000英文版% I7 q5 X# J6 b \" J
WindowsXP中文版
. @* H1 t) U+ k$ E% oWindowsXP英文版
$ i2 g* `6 b% G# k( S5 _2 c8 `% D: W
) o, Q3 ]# w' k+ f
解决W32.Welchia.Worm病毒的办法
) c' x9 H, _" H( V# R( x) G, Y* U; t% b3 D
一、最简单的清除办法: x9 @6 I/ h% A# q4 ?9 y
由于该病毒有自清除的特性,可以修改系统时间年份至2004年,并重新启动系统,病毒即可清除,然后安装漏洞补丁后再矫正系统时间。
/ @' m8 v- s6 G4 p2 u: A4 f0 d" s9 i2 ^" i$ n- {' E& F1 C
二、自动清除W32.Welchia.Worm的办法:
3 U: K- ^4 B" c- Z1 l- H1、下载Symantec提供的杀毒工具 6 R% I) M% M, ^; w# M" v6 |
2、如果操作系统为Windows Me/XP,建议禁用掉系统中的系统恢复(System Restore)功能。- P! A( a7 n$ |1 F+ J/ N7 D; Q/ ?
3、运行杀毒工具。
- A% X5 h- J% q7 z0 i' r9 p8 ~$ s4、重新启动机器。
! |( V* o7 s. }' S' z5、再次运行杀毒工具。
+ I7 x) Z) [- G5 b- f9 }6、立刻打补丁和更新病毒库。
0 K7 N/ S3 M4 f5 ~7、如果在2步骤中禁用了系统恢复(System Restore)功能,请重新打开。 8 [ q' p+ I; _+ k* S6 L$ p
. E$ @. c S8 B% @Symatec提供的工具:% y: a# C. e# T4 e7 }
点击下载 Symatec Tool
; O* x3 P( _3 \# X" [1 T补丁: 4 }2 q* d& ? \
1.关于RPC的补丁:+ G7 G/ g& j, P3 Y/ d
Windows 2000 1 o7 j0 i/ ]3 j) o L3 Z1 ?4 ?! }
Windows XP + V+ o+ C0 U/ R } R
2.关于WINDOWS2000系统:+ C2 n# b9 @1 i; Q% G+ P
windows2000_sp4
" U: J2 X2 N2 e+ b6 d' X; D三、手动清除W32.Welchia.Worm的办法:
. o5 {8 L% k* A6 G1、如果操作系统为Windows Me/XP,建议禁用掉系统中的系统恢复(System Restore)功能。
1 o, R- v& B3 h% l3 z; W2、在任务管理器关闭Dllhost.exe进程。
# d8 I5 x# r5 t* D; n, Q$ j$ J$ ?: M3、进入注册表(“开始->运行:regedit),删除如下键值:
0 _- p4 \5 W. K- r" Z% uHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services RpcTftpd ; @/ h- L- r2 b2 r
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services RpcPatch
1 d4 _3 K' O% X: l# i$ J4、检查、并删除文件:
9 V! o" [ g0 k( a%SYSTEM%\WINS\DLLHOST.EXE
- n7 C6 _6 P7 G; T%SYSTEM%\WINS\SVCHOST.EXE # X# Y0 q0 H9 Y6 D/ r
4 U4 k8 e# D6 `* \. m" b其中%System%表示(系统须是缺省安装目录): E4 \- N9 d' M) G
Windows 95/98/Me C:\Windows\System: c0 E# g8 k' w* l- S1 `
Windows NT/2000 C:\Winnt\System32 8 A& I; [# ]" {
Windows XP C:\Windows\System32
5 x" u- ~+ W, G* |- I+ N/ w; N" f0 A8 x& M1 y
5、重新启动机器。
1 F1 m; O6 c9 ]: e$ F6、立刻打补丁和更新病毒库。
; [; ?2 g) @! Q+ D0 _7、如果禁用了系统恢复(System Restore)功能,请重新打开。 % I9 Q1 |. B) t2 y& Z* \5 a
, O" m% _0 S4 `# Q) h. r5 yCCERT 关于 W32.Nachi.Worm 蠕虫公告。(2003/8/19)% a m; b% E$ w# }0 s1 e/ h% S$ r( p
/ Q2 C" b- D @ Y & Y) v/ {" P: E8 o5 i( T
CCERT公告编号:2003-017& C5 \6 I3 p! k( z! L; J8 y! A
! s* Y* b& w' I1 J# ]5 Z
影响系统: Windows 2000,
" `: K! a$ }! Y. L; D3 I2 P" } Windows XP ,8 ~) Z2 X8 r. Z0 K3 `8 f+ B0 \2 R
Windows 20038 V7 w$ j4 ?& p& L
CVE参考 : CAN-2003-0109, CAN-2003-0352
) Z3 f8 p( |1 c- A% X$ ^. m& \$ L! K- ~5 [. g! a, u& P. I" j8 T. x
别名:
1 k* P, C# N) X0 t* D 趋势科技 MSBlast.D' P% r* p0 ?7 x5 C+ @, n& r
F-Secure LovSAN.D& s- u7 K& V5 C+ B4 I8 |
NAI W32/Nachi.Worm- y5 U) g" ~( e7 a
Symantec W32.Welchia.Worm
6 o: f" J( X y: I7 L9 y/ e+ T" n# q2 X, ~3 z9 x1 m
简单描述:
* j0 {5 R- K/ K' c; {; G5 Z1 D/ A该蠕虫利用了Microsoft Windows DCOM RPC接口远程缓冲区溢出漏洞6 K b C6 }* ?4 F9 l. j
(漏洞信息参见http://www.ccert.edu.cn/advisories/all.php?ROWID=48)) b0 X, E" ^& n- L/ ]( i
和Microsoft Windows 2000 WebDAV远程缓冲区溢出漏洞
0 ?; Y/ ]$ y4 n! f! g1 \(漏洞信息参见http://www.ccert.edu.cn/advisories/all.php?ROWID=28)
3 ]: z: @6 H2 Q% o5 o M进行传播。+ D, ?4 ]) I1 m
如果该蠕虫发现被感染的机器上有“冲击波”蠕虫,则杀掉“冲击波”蠕虫,并为系统打上补
2 W: S+ ?" L6 h) X( W+ g( x丁程序,但由于程序运行上下文的限制,很多系统不能被打上补丁,并被导致反复重新启动。
$ Y8 l+ Y' ?! ]0 \/ KICMP蠕虫感染机器后,会产生大量长度为92字节的ICMP报文,从而导致整个网络不可用。
; |3 o: N% i7 O) P(ICMP流量增长趋势参见附图)。/ ^4 s7 J/ U$ Z9 |7 c. t
1 B3 g" L" |2 P4 l( V这些报文的特征如下: G, B2 S3 l9 S! L3 c" V! T$ o
1 c" p5 Y; s& P$ L8 ^
xxx.xxx.xxx.xxx > xxx.xxx.xxx.xxx: icmp: echo request. |1 U! P' A0 D* [) L* v
4500 005c 1a8d 0000 7801 85be xxxx xxxx6 W0 d) I. n" X6 t. E- o: k
xxxx xxxx 0800 26b1 0200 79f9 aaaa aaaa
+ ]' P- S6 m- W$ @; | aaaa aaaa aaaa aaaa aaaa aaaa aaaa aaaa! ?1 Y8 {" a- t! ]4 W$ P1 Z, s& ?
aaaa aaaa aaaa。
# g0 A# D8 ], {/ z0 v: N7 T1 f, ]2 i5 `2 i7 W% z0 \" q
蠕虫的详细信息:7 G" v; ^6 g* Z& }4 C6 g" S
( R# N; Z7 W( B5 N
在被感染的机器上蠕虫会做以下操作:4 h6 m8 Y1 V" i( t/ \# F
1、蠕虫首先将自身拷贝到%System%\Wins\Dllhost.exe
* p4 j" j( D' b- z6 ~( N7 _$ q" M' k+ t' d
(%system%根据系统不同而不同,win2000为c:\winnt\system32,winxp为c:\windows\system32)
7 |& E! Z, P+ y6 Y! J7 l
$ [% K8 V0 }+ z7 f+ a' H3 M# W2、拷贝%System%\Dllcache\Tftpd.exe到%System%\Wins\svchost.exe V3 D6 V, i* o0 Z; s
* |; {. t4 K T% K5 S3、创建RpcTftpd服务,该服务取名Network Connections Sharing,并拷贝
( b6 X! ?6 ?2 T Distributed Transaction Coordinator服务的描述信息给自身。
3 l' b* {7 h* F; t+ l( n 服务的中文描述信息为:并列事务,是分布于两个以上的数据库,消息队列,文件系统,或7 P1 p t# e9 w2 O3 ~3 X
其它事务保护资源管理器
- y0 K! L' u( p' v$ r2 E 2 U E* @! O; }' t I
创建RpcPatch服务,该服务取名WINS Client,并拷贝Computer Browser服务的描述信息给自身。
) ?$ \/ p9 @/ z. I# a6 C 服务的中文描述信息为:维护网络上计算机的最新列 表以及提供这个列表给请求的程序。2 T5 F4 s' N1 H" ]
; F. l6 B, [" k) R9 `4、判断内存中是否有msblaster蠕虫的进程,如果有就杀掉,判断system32目录下有没有msblast.exe
, ^% t& [1 R$ {/ ]1 B: Y 文件,如果有就删除。% r1 m! P. C& i0 p! S! ~9 w$ `
) ^ C! q2 C; {+ M
5、使用类型为echo的ICMP报文ping根据自身算法得出的ip地址段,检测这些地址段中存活的主机。
/ h' f( h, O/ v% G% L3 E$ W4 Q- @( r# t! M
6、一旦发现存活的主机,便试图使用135端口的rpc漏洞和80端口的webdav漏洞进行溢出攻击。
$ H8 }0 }: T. H4 F* S" z 溢出成功后会监听666-765范围中随机的一个端口等待目标主机回连。但是从我们监测情况
; o3 Z6 F- `3 W8 a 看,通常都是707端口。, J( Q1 [. A* p8 w! m4 v, U
- ~* f. f B8 g, A- o$ x7、建立连接后发送“dir dllcache\tftpd.exe”和“dir wins\dllhost.exe”命令,根据1 k. T" b' R [ K& t0 K0 {" o
返回字符串判断目标系统上是否有这两个文件,如果目标系统上有tftpd.exe文件,就将tfptd拷9 W3 m# x9 a. a9 w: |; Z2 Y" b
贝到%system%\wins\svhost.exe,如果没有,就利用自己建立的tftp服务将文件传过后再拷贝。
/ c h# F% ~/ s2 R& Q
9 C% @/ }; Y# t8、检测自身的操作系统版本号及server pack的版本号,然后到微软站点下载相应的ms03-26补丁
& y' R2 l9 d' ?) E 并安装。如果补丁安装完成就重新启动系统。. n# k, i& k" p$ w: @3 I9 ^+ ^
. Q/ n4 ]7 k. C6 r4 u4 B3 S, Y9、监测当前的系统日期,如果是2004年,就将自身清除。: V1 s8 t$ S& G
2 P" Q& A% v9 p# u0 W& ?% Z
6 d) w* J& ]; Q4 c/ H( s/ t; T) v
感染特征:
0 f- N/ ]; e) t; }1、被感染机器中存在如下文件:
; ] J( ^" s$ e3 Q6 G# V%SYSTEMROOT%\SYSTEM32\WINS\DLLHOST.EXE$ }6 c: j5 K- J5 E4 \( K
%SYSTEMROOT%\SYSTEM32\WINS\SVCHOST.EXE% v% ~ Z' l9 g8 P; t/ F" }
2、注册表中增加如下子项:3 Q/ n) K; x1 f/ B+ X
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
# f1 f* ^# a, A3 I+ | x0 iRpcTftpd+ z" X o; C% b% `- ^3 c7 n- e! i
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services+ F0 F% f7 C% D
RpcPatch
: W$ G; }* ?& x/ D9 ?' D3、增加两项伪装系统服务:3 }9 w0 R6 t/ W+ ^ q( ?
Network Connection Sharing
4 |5 @* y/ U1 r; w9 DWINS Client
# t- \4 j+ ]" C4、监听TFTP端口(69),以及一个随机端口(常见为707);3 `: Y* S! {: g" x& C
5、发送大量载荷为“aa”,填充长度92字节的icmp报文,大量icmp报文导致网络不可用。+ B& L8 U, E: }3 D! e2 y4 U
6、大量对135端口的扫描;! b# w3 N# i! m9 t5 V+ g! b
8 P, |2 ^9 n7 E6 i
* q, c" y3 U7 @网络控制方法:
) k" R; }' H- `
) A' G" Y/ T' }$ K, F; t如果您不需要应用这些端口来进行服务,为了防范这种蠕虫,你应该在防火墙上阻塞下面的协议端口:
7 D# s; ?2 f3 |0 N2 L2 ?7 D# X/ C' x& q$ C% N
UDP Port 69, 用于文件下载
! p: @: @) ^$ u9 a: F; M( [TCP Port 135, 微软:DCOM RPC
8 R# o: S! y# x) l/ m TICMP echo request(type 8) 用于发现活动主机 7 c4 }6 i1 X7 k; R% q, f
使用IDS检测,规则如下:, C9 y9 K/ @+ p9 z$ I( R, t
alert icmp $EXTERNAL_NET any -> $HOME_NET any (msg:"W32.Nachi.Worm infect ";4 _% O0 |, w7 K
content:"|aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa|";itype:8;depth:32; reference:
1 n- \7 O: `* I4 y: Lhttp://www.ccert.edu.cn; sid:483; classtype:misc-activity; rev:2;)0 ?% G6 p) W/ s- t& W# A7 p
- P, `3 g! s' P# i5 G( q! \& m3 m( O" {* j, a; N
被感染计算机手动删除办法:
& E2 k0 H# x/ u4 |8 d: Y
. U2 t, W& @8 w) K' C& c1、停止如下两项服务(开始->程序->管理工具->服务):
6 k0 o9 {" |& Q# N+ FWINS Client
. T8 s: U% V$ }1 S; dNetwork Connections Sharing ) ~( w. T- G6 w7 f
8 e9 O. y( G; c4 a2、检查、并删除文件: 3 ~7 A7 x% r7 ^5 l1 L
%SYSTEMROOT%\SYSTEM32\WINS\DLLHOST.EXE
/ n8 ?( _; t6 {%SYSTEMROOT%\SYSTEM32\WINS\SVCHOST.EXE
% f! E3 l7 m% j* u7 ]$ [) G( q8 G8 C* H2 R& ]- r( j+ v% R
3. 进入注册表(“开始->运行:regedit),删除如下键值:
! Q. @; B9 J* j( U9 qHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services) B' j$ \) j& U% R# I7 s
RpcTftpd
4 v1 h9 M; y& O. \! f2 RHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services1 O, x: W9 h/ Z" I
RpcPatch( z* a8 n- M2 Q8 Q! G" S9 S7 O
9 L5 P1 F6 J, V1 b2 S' [% E
4. 给系统打补丁(否则很快被再次感染)
& [$ {' N! k0 s. B/ v( A6 ~2 Q4 L本地下载:: P- H4 T3 Y0 a) n( \
Windows 2000
' F2 l5 r9 }" i0 T6 _7 EWindows XP # D4 K' f- k( y4 I4 n
MicroSoft: http://www.microsoft.com/technet/security/bulletin/MS03-026.asp 1 e% ^% p" R; Q5 P, @! P" x
* U4 B, ~8 o$ Z: f
$ D+ R$ n2 s# f- |' Q利用Symatec提供的工具清除:9 v% ^" V5 m# g8 o! ]" @
点击下载 Symatec Tool Y, D% s# H( x. G) y: {# _
下载后运行,然后重新启动机器,再重新运行一遍此程序以确保系统是干净的,运行完毕马上打补丁。 3 z7 p2 u* ~0 \( z: Y
其他参考信息
9 R/ D: j& i8 }9 J
4 o9 g! q. X$ v& J& {4 b2 y+ I- T- d) H
1、http://vil.nai.com/vil/content/v_100559.htm
6 d# ~) N- ^. x% a/ O2 ]9 }2、http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS03-026.asp
7 y" g% X( d, ~3 a, z+ D7 B3 U3、http://securityresponse.symantec.com/avcenter/venc/data/w32.welchia.worm.html E0 o% ]4 _. |3 o" F& J, M
" `8 o1 F4 Q- J中国教育和科研计算机网紧急响应组(CCERT)' L9 i# h! V7 g' P' A
2003 年8月19日
7 Q# C b0 [( q f4 H# \4 |
/ @* E w: q0 s" Z* h6 j) c关于W32.Blaster.Worm蠕虫的解决办法。(2003/8/17)
7 B& ~/ z& M O a. M8 d& r! R5 y8 y5 Z, \# A2 A8 m
" j( e5 b( N4 u影响系统: Windows 20000 h, V2 s& L- U8 _7 U4 ]( K
Windows XP 3 R0 D! }) G8 B1 t
Windows 2003
0 `2 a( S3 X$ \) i- j* I. GCVE参考: CAN-2003-0352 + j5 T. s6 {$ t! g6 F, q
McAfee 命名为:W32/Lovsan.worm
7 q! I; @" j6 `6 j# C* @; ?( [' e6 s8 m. r, d* X4 q# k
简单描述:
) i) L' e# c5 w! `W32.Blaster.Worm 是一种利用DCOM RPC 漏洞进行传播的蠕虫,传播能力很强。
% c+ H7 E! {( b. ?详细描述请参照Microsoft Security Bulletin MS03-026
9 t0 j- e: s# @$ x5 c(http://www.microsoft.com/technet/security/bulletin/MS03-026.asp)% x7 X1 J0 A/ O: q
感染蠕虫可能导致系统不稳定,有可能造成系统崩溃 ,它扫描端口号是TCP/135, ) Z; X4 t& i2 v% w: A
传播成功后他会利用tcp/4444和UDP 69端口下载并运行它的代码程序Msblast.exe.
1 O: }+ G& t0 H! [- R' U这个蠕虫还将对windowsupdate.com进行拒绝服务攻击。这样做的目的是为了不能使您
7 x5 [) [7 L2 D; r. ^4 y$ H( C2 n及时地得到这个漏洞的补丁。5 |. o4 y9 c. f5 `4 B
6 c. M1 [; A) q) @: M
/ ] ^0 F: F! J1 _2 ]# \感染病毒计算机的特征:# t. V: P. y o
7 _& ~: O1 f: h: c- X! ~ Z
蠕虫攻击不成功可能导致系统出现了不正常,比如拷贝、粘贴功能不工作,RPC 服务停止;2 A7 u) c. U" A: t. S
建议你重新启动计算机,立刻打补丁(下载地址见下文);& `1 g( k# s4 Q" O; ^* q
1 `# v- I4 `8 Y: D- c4 M
1. 被重启动;
& @) T A5 Y( X# h/ B8 u: d 2. 用netstat 可以看到大量tcp 135端口的扫描;
, I d& }0 ?2 k1 R, N: Y 3. 系统中出现文件: %Windir%\system32\msblast.exe
# `1 k3 ]2 w. R+ k& l$ ~3 E z! { 4. 系统工作不正常,比如拷贝、粘贴功能不工作,IIS服务启动异常等;3 N. d- b2 w* I! x- r
9 N8 D; v" {) }7 Q! w; B7 ^+ K解决办法:4 L% f) y. v4 A! X" H/ W
2 e( R1 z! w' ^; w# ]
1.利用Symatec提供的工具清除:4 R! ~/ x; u) P; P' e6 _& ?( b
点击下载Symatec Tool,然后打以下补丁程序:
l/ }$ l- o: n) g( x3 M# U# c. U4 y Windows 2000补丁6 }1 X! m6 P8 d* W
Windows XP H2 | R6 w. E. m7 U
3 d3 z# F7 Q0 G
8 \' a& ?, o/ W, E- W9 ~
2.网络控制方法(防火墙控制办法):
; c8 T0 v* @- P; P
1 X' R: ]; Z# U8 W 如果您不需要应用这些端口来进行服务,为了防范这种蠕虫,你应该在防火墙上
8 a- [. X7 z& N6 \0 H* G1 W) f. H阻塞TCP port 4444 , 和下面的端口:
8 n$ y2 R# g6 ] Q) l0 r
( s: L- J$ \( [( g9 h 4444/TCP 蠕虫开设的后门端口,用于远程控制
$ D- b- t2 e' G8 ]3 t5 U 69/UDP 用于文件下载$ V. P) c5 ~$ F l! o
135/TCP 微软:DCOM RPC* C$ ^' o% f( r; M
135/UDP ! L9 G- z3 j& Y' A$ j
139/TCP p5 J- T' R" g7 d$ L& w) U
139/UDP # q* v" w/ [" t+ W" T! Y: J
445/TCP ! D8 Y( r; E. z1 }- o% A
445/UDP * \$ Q& W3 |" \1 ^
593/TCP
" g& q+ A9 x1 x. y& w
. U8 q4 z$ ] T+ [
1 J$ a/ L' x4 r( Q 3.手动删除办法:0 u2 O' l t- P( K" F1 {. j* N
^* v3 ~# O. H. f' X
1. 检查、并删除文件: %Windir%\system32\msblast.exe1 o0 x' s8 j& {6 L* o( n
2. 打开任务管理器,停止以下进程 msblast.exe .; J+ J9 H: P* ~" }
3. 进入注册表(“开始->运行:regedit)
0 q, T) R( B$ E3 j9 p
, B U8 w e8 R2 d" D" X0 d) } 找到键值:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run& U8 n$ M# c# @" q! J! X) K" \' H; [
1 L) G M& m5 }8 Z& ?. M/ _. V: M
在右边的栏目, 删除下面键值:
' {5 e# h+ \ x: M
( E# Y+ p6 H9 |, E8 G8 `6 L6 Z5 ?6 z" W "windows auto update"="msblast.exe"+ X) i+ [3 j2 I. a4 ]
% ~* T+ T. X6 \6 Y# I
4. 给系统打补丁(否则很快被再次感染)
( b9 Q2 N; e" x6 G1 {
7 g% [: G4 u3 l9 v; p: m 本地下载:
M! `2 F/ ?: [, ?* ~ b' t Windows 2000补丁
0 c. [% a/ o8 o2 v6 p- } Windows XP
& e/ W8 ~" m" [% y' f0 J% f 安装补丁遇到的问题:8 _3 U m7 M0 I' |+ h( U" D
1, 如果系统为XP,系统提示安装程序不能验证update.inf文件的完整性,$ y; g, O' i- E1 R5 ^' p
请确定加密服务正在此计算机上运行。
4 N' j1 b! ^% Q/ \( { 解决方法:
+ z9 ]7 x) u. L( g& m1 C2 U start cryption service。 6 w) j' q2 h. m
v2 r% j0 ?, i$ _: b2 |# d7 {4 n
2, 如果系统提示,安装补丁的语言系统和系统语言系统不一致。
I6 q9 z: L6 c 解决方法:. j7 f! B# `8 j6 N$ V5 k4 U
安装ENU版本补丁,其原因是部分中文XP内核仍然为英文,所以安装中文版补丁会提示出错。
5 \& W% G5 t0 }5 q) ]6 l: n# P; |9 n! N
3,装完RPC补丁后机器启不来(黑屏)。
* L& ^# w' c" K, z9 n v0 z7 r! b 解决方法:
# d* R2 q) Z; f8 ^6 ]8 k 把主板上的电池拔下来放电(够长时间) ) b3 _* h4 a; R( K' ~4 O! |
5 r. L) V% l) p- F$ K! ~ 4,XP系统,上网就重新启动,无法下载补丁$ S, x5 K5 K: U7 \5 v
解决方法1:
0 A' H$ O: f+ `9 j 先进入“计算机管理”,--我的电脑->管理
& d+ i; R2 o! ~! T6 _" M 选择“服务和应用程序”, ! ?7 R5 `. C# A5 ?
然后是“服务”,在右边的列表中找到“Remote Procedure Call (RPC)”,
% j7 {- n3 r$ w$ U8 E7 J 打开其属性对话框,在“恢复”页中将失败处理改为“不操作”。 0 u2 J' c/ p) j# q
解决方法2:
4 v1 W M5 s, l/ ~+ i# T, u& [7 Q 可以在出关机提示的时候把系统时间往后调1个小时,这样就能延长一个小时关机...
& W8 |6 ~0 U" @5 h" F' C( e x" U
$ I$ |. J% U1 Q3 @ _) Z 5,安装了相应补丁后仍然不断地出现SVCHOST错误,或者重新启动。2 N5 ?0 |8 g% V+ {! D4 r$ h
解决方案:( g3 Z* v0 I+ x& d4 F+ A$ R
打了补丁没起作用的一种可能是你当时显示打补丁成功,但实际 4 U5 C4 C4 g/ M3 o% u+ n! s
上那几个dll未被替换成功.MS的SPn不会出现显示安装成功却实际
7 {3 P3 @- t, T 未成功的事,但hotfix 会出现这种事。某些时候安装hotfix之后,
, A4 d9 T+ W* D e7 D+ j: C* C 显示成功,从注册表里也看到反安装信息,但实际上可能未替换文
" }6 ?6 H; ^0 F 件。一般此时最好是卸载hotfix,重启动,重新安装hotfix。
$ a1 u0 R! P! i / H( o8 ?; S+ l! X
另一个情况下,ms03-026未补完全,ms正在重新制作非紧急响应型
$ i( V/ @; y3 G0 D* | 的补丁,你不是被蠕虫打得重启,而是被人攻击, 就有可能打了
4 Q- p& z! \+ j1 i0 W ms03-026也无意义。
/ Z7 _, N" ]/ t5 ^+ }0 @$ U
7 i- s2 M7 `& ^: o更多补丁信息请参见: http://www.microsoft.com/technet/security/bulletin/MS03-026.asp: ^8 C7 X- Z+ e" S
2 V% m" n @1 f5 \* j
FROM: http://www.ccert.edu.cn/
% Q4 J* y2 M3 x) Z$ M! A* Z
+ d& e2 M7 ]! y7 M |
|