- 加入收藏夹 - 设为首页-
首页
教科网概况
会员工作指南
技术交流
紧急响应组
用户流量查询
互联网规范
故障报告
 

CCERT关于W32.Blaster.Worm蠕虫的公告(草案)

 
 

公告来源:CCERT

影响系统:  Windows 2000, Windows XP / Windows 2003
CVE
参考:  CAN-2003-0352
McAfee
命名为:W32/Lovsan.worm

简单描述:
W32.Blaster.Worm
是一种利用DCOM RPC 漏洞进行传播的蠕虫,传播能力很强。
详细描述请参照Microsoft Security Bulletin MS03-026
(http://www.microsoft.com/technet/security/bulletin/MS03-026.asp)
感染蠕虫可能导致系统不稳定,有可能造成系统崩溃 ,它扫描端口号是TCP/135,
传播成功后他会利用tcp/4444UDP 69端口下载并运行它的代码程序Msblast.exe.
这个蠕虫还将对windowsupdate.com进行拒绝服务攻击。这样做的目的是为了不能使您
及时地得到这个漏洞的补丁

CCERT
正在分析蠕虫的传播机理。


网络控制方法:

如果您不需要应用这些端口来进行服务,为了防范这种蠕虫,你应该在防火墙上阻塞TCP port 4444 ,
和下面的端口:

TCP 4444     
蠕虫开设的后门端口,用于远程控制
UDP Port 69, 
用于文件下载
TCP Port 135,
微软:DCOM RPC



计算机处理办法:

蠕虫攻击不成功可能导致系统出现了不正常,比如拷贝、粘贴功能不工作,RPC 服务停止;
建议你重新启动计算机,立刻打补丁(下载地址见下文);
 
如果你的系统被感染了,系统可能出现如下特征:

  1.
被重启动;
  2.
netstat 可以看到大量tcp 135端口的扫描;
  3.
系统中出现文件: indir\system32\msblast.exe
  4.
系统工作不正常,比如拷贝、粘贴功能不工作,IIS服务启动异常等;


手动删除办法:


1.
检查、并删除文件: indir\system32\msblast.exe

2.
打开任务管理器,停止以下进程 msblast.exe .


3.
进入注册表(开始-运行:regedit)

  
找到键值:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

  
在右边的栏目, 删除下面键值:

   "windows auto update"="msblast.exe"

4.
给系统打补丁(否则很快被再次感染)

   windows 2000 rpc 补丁 CHS    

   windows 2000 rpc 补丁 ENU   

   windows  xp  rpc 补丁CHS    

   windows xp  rpc  补丁ENU

   win2003 rpc 补丁

   winnt rpc 补丁

   W32.Blaster蠕虫专杀工具
   
更多补丁信息请参见:   http://www.microsoft.com/technet/security/bulletin/MS03-026.asp


请关注CCERT主页和邮件列表:
http://www.ccert.edu.cn
advisory@ccert.edu.cn


其他参考信息

1
http://www.securityfocus.com/news/6689

2
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS03-026.asp

3
http://www.securityfocus.com/columnists/174

4
http://isc.sans.org/diary.html?date=2003-08-11.
.

 
     
版权所有中国教育与科研计算机网江西省主节点 二零零三年七月
E-Mail: nic@ncu.edu.cn   联系电话:0791-8304409-333,8304348 传真:0791-8337825