Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет dolboeb ([info]dolboeb)
@ 2003-08-12 13:36:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Что нужно знать про червя Worm.Win32.Blaster.a (он же LoveSAN)
Для прессы:
Первое сообщение об уязвимости — LSD Research Group, 16 июля
Microsoft Security Bulletin MS03-026 — 16 июля
CERT Vulnerability Note VU#568148 — 16 июля
Уточнение от Todd Sabin: уязвимость 139, 445 и 593 портов — BugTraq, 17 июля (подтверждено LSD Group 22 июля)
Department of Homeland Security Advisory — оригинал от 24 июля, update от 30 июля
Описание червя на LURHQ — 11 августа
Newly Discovered Worm Attacks Vulnerable Systems — Information Week, 11 августа
'MSBlast' worm begins spreading — все новости News.Com, с 16 июля по 11 августа
Описание вируса Worm.Win32.Blaster.a — Proantivirus Lab
Proantivirus Lab регистрирует массовую эпидемию — 12 августа

Для пользователя:
Worm.Win32.Blaster.a поражает только системы, родственные Windows NT (в том числе Win2000 и XP), но не трогает ME.
В задачи червя не входит причинение какого-либо ущерба пользователю, его компьютеру и файлам (если не считать перезагрузки ОС вскоре после заражения). В период до 16 августа червь, проникший в компьютер, занимается сканированием той подсети, куда он попал, выявлением уязвимых машин и их заражением. 16 августа (по локальному времени зараженной машины) все копии червя начнут атаку Syn Flood на сервер Microsoft Windows Update.
Те версии червя Worm.Win32.Blaster.a, которые до сих пор описаны специалистами из Symantec, LURHQ и Proantivirus Lab, ущербны. Они содержат две существенных ошибки, из-за которых запланированная атака на Microsoft может и не состояться. Первая ошибка состоит в том, что червь приводит к перезагрузке системы, т.е. обнаруживает себя раньше времени. Вторая — червь неправильно отдает уязвимым машинам свой собственный IP-адрес, а потому не может распространяться дальше после первичного заражения. Специалисты Symantec отмечают по этому поводу, что создатели червя наверняка устранят ошибки в ближайшую пару дней и выпустят новую версию.
Для профилактики заражения нужно поставить заплату от Microsoft. Если же червь уже заполз к вам в компьютер, его можно прибить вручную. Сперва через Task Manager (Диспетчер задач) следует убить процесс msblast, затем стереть файл из директории windows\system32. После этого нужно зачистить привет от вируса в registry:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "windows auto update" = msblast.exe I just want to say LOVE YOU SAN!! bill


(Добавить комментарий)


[info]i_t@lj
2003-08-11 23:44 (ссылка)
я точно знаю, что заражение произошло (комп вчера перегрузился), но такого процесса у меня почему-то нет :(

(Ответить) (Ветвь дискуссии)


[info]karimovru@lj
2003-08-12 11:54 (ссылка)
тушка червя недоползла. бывает

(Ответить) (Уровень выше)

Norton
[info]conquer@lj
2003-08-11 23:52 (ссылка)
Для тех кто желает, может скачать заплатку МелкоМягкую тут (http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS03-026.asp)
+ Подчистить этого червячка можно с помощью маленькой экзешки (http://securityresponse.symantec.com/avcenter/FixBlast.exe), которую дает фирма Симантек(Мама Нортона)

(Ответить) (Ветвь дискуссии)

Re: Norton
[info]i_t@lj
2003-08-11 23:57 (ссылка)
спасибо!

(Ответить) (Уровень выше)

Re: Norton
[info]miriana@lj
2003-08-12 02:46 (ссылка)
Громадное! Громадное! Спасибо! Все получилось!

А я уже собиралась WINDOWS переставлять (не считывались линки, которые в других окнах, и еще парочка мелких радостей).

(Ответить) (Уровень выше)


[info]nessik@lj
2003-08-13 01:30 (ссылка)
может проконсультируешь?
было много-много вирусов, вроде от всех избавилась, но теперь комп упорно не показывает иконку подсоединения к интернету:
переинсталлировала модем (у меня ADSL), пыталась создавать новые конекшены - нету. ничего. все иконки появляются и работают, а этой нет.
в супорте нетвижена сказали - вирус. ворде этот самый.
не знаешь чем его можно?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]conquer@lj
2003-08-13 02:08 (ссылка)
Им сейчас выгодно все на вирус списывать.
Уверен, что если позвонишь и скажешь что у тебя проблема с сайтом икс, то скажут что вирус :)

А теперь к делу :)
После того как ставишь модем, айкон автоматом вылазит, насколько я помню...
Попробуй сделать так:

1. выдерни модем
2. перезагрузи комп
3. воткни модем
4. комп заорет, что найдено новое устройство и станет ставить под него драйвер, только NEXT будешь нажимать, все файлы у него уже есть.
5. вставишь свой диск с ADSL и запустишь установку.
6. напишишь мне что получилось :)

УДАЧИ :)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]nessik@lj
2003-08-13 02:16 (ссылка)
я, канеш, не особо в компах разбираюсь, но когда я написала выше, что переинсталлировала модем, я именно это и имела в виду.
а так же: вручную пыталась сделать коннекшен - БЕСПОЛЕЗНО. он проходит весь процесс и всё. ничего нигде не появляется.

(Ответить) (Уровень выше)


[info]vavilon@lj
2003-08-12 00:26 (ссылка)
деж ты раньше был ? я уже и диск форматнуть успел, и имидж поставил :))

(Ответить) (Ветвь дискуссии)


[info]conquer@lj
2003-08-12 01:22 (ссылка)
Не страшно, не переживай, скоро заново подцепишь :))
Т.к. твой имидж не содержит заплатку :))

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]arhip@lj
2003-08-12 01:54 (ссылка)
огенными стенами надо пользоватся :)

(Ответить) (Уровень выше) (Ветвь дискуссии)

Истину глаголишь :)
[info]conquer@lj
2003-08-12 03:00 (ссылка)
Однако проще патч поставить :)
Огненные стены на работе надоели :)
Хотя вчера вынужден был поставить, посмотрим через ско-ко времени надоест.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Истину глаголишь :)
[info]arhip@lj
2003-08-12 03:02 (ссылка)
нет, патч конечно нужен. но кто сказал что завтра не обнаружат очередную дырку на порту 3333 ..
а домой не обязательно вашего монстра ставить, мне вот этот (www.kerio.com) вполне подходит ;)

(Ответить) (Уровень выше)


[info]vavilon@lj
2003-08-12 04:19 (ссылка)
уже содержыт, я на 98 поднимался и имидж с него ставил, и пэтчи с него грузил. вот они, преимущиства дуал бут :)

(Ответить) (Уровень выше)


[info]kkk_ddd@lj
2003-08-12 01:23 (ссылка)
Большое человеческое спасибо вам Антон!!!

(Ответить)


[info]natsla@lj
2003-08-12 02:40 (ссылка)
Т.е. Win98 не пострадает?

(Ответить) (Ветвь дискуссии)

:)
[info]conquer@lj
2003-08-12 03:01 (ссылка)
Точно известно что не пострадает DOS 6.22 and Windows 3.0

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: :)
[info]pelman@lj
2003-08-12 05:02 (ссылка)
А что насчет Windows 3.11 for Workgroups?
Где можно найти заплату?
Я тут (http://web.archive.org/web/19961020014044/http://www.microsoft.com/) искал, и не нашел. Может не так искал...

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: :)
[info]conquer@lj
2003-08-12 05:09 (ссылка)
3.11 - это НЕ 32-битная платформа, а грабли вроде бы как только с 32+ битами :)

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: :)
[info]pelman@lj
2003-08-12 05:16 (ссылка)
Ой спасибо, а я уже приготовил дискеты с ДОС 6.22,
хотел начать делать downgrade,
а у меня тут 200+ компутеров и сложная конфигурация сети (Домены, Exchange, MSSQL).
А Exchange под ДОС 6.22 я еще на нашел... :-(

(Ответить) (Уровень выше)

Мда...
[info]scorr@lj
2003-08-12 03:10 (ссылка)
Временно и несильно (до выяснения причин) лечится включением брандмауэра соединений Интернет (для ХР). Сделал так интуитивно, не зная еще про вирус. Все вредные действия прекратились. Потом начал искать - нашел лекарство здесь. Большое спасибо, Антон!

(Ответить)


[info]seryj_kotenok@lj
2003-08-12 04:56 (ссылка)
Уже вылечились... Спасибо огромное!!! ;-)))
Теперь лечим всю локалку ;-))))

(Ответить)


[info]pe3yc@lj
2003-08-12 05:58 (ссылка)
Уже есть новые, более изощрённые версии. Зачем-то им всё-таки нужна атака на сервер обновлений.

Новая версия не убивается через task manager, потому что загружается не напрямую, а через svchost.exe, специальный загрузчик, входящий в состав системы. Поэтому при осмотре списка задач ничего подозрительного не видно, залезть глубже можно только командой tlist -t для Windows2000 или командой tasklist /svc для Windows XP.

Зато подозрительное видно, когда заглядывают в Settings - Control Panel - Automatic Updates. Если там стоит птичка в боксе "Keep my computer up to date" и убрать её невозможно (всё такое серое и не кликается), то это основание для тревоги. Вирус использует стандартные модули служб обновления и заинтересован в том, чтобы опция автоматического обновления была включена и пользователь не мог её убрать.

Как лечить - пока неясно. Разбираемся.

(Ответить) (Ветвь дискуссии)


[info]karimovru@lj
2003-08-12 11:48 (ссылка)
а он (Blaster.a) и не убивается вручную из таск-манагера ибо запускается уязвимостью с правами LocalSystem. и запускался он всегда "не напрямую"

(Ответить) (Уровень выше)


[info]karimovru@lj
2003-08-12 11:52 (ссылка)
еще следует отметить, что в СНГ масса "недозараженных" машин получилась. т.е. после применения уязвимости основная тушка червя не успела доползти за минуту которую дает типовая ОС до ребута после сноса крыши.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2003-08-12 12:23 (ссылка)
Да, это есть. И поэтому больше повреждённых машин, чем зараженных. Распространиться червяк не успевает, зато поднасрать на одном компьютере - вполне.

(Ответить) (Уровень выше)


[info]ostap@lj
2003-08-12 07:28 (ссылка)
Судя по комментариям на разных форумах, патч для Win2K таки не помогает. С XP всё в порядке.

(Ответить) (Ветвь дискуссии)


[info]karimovru@lj
2003-08-12 11:49 (ссылка)
для английской помогает точно. для русской и дпугих не проверялось за отсутствием таковых. в любом случае отключение DCOM помогает и без патча.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ostap@lj
2003-08-12 13:18 (ссылка)
Ну это не выход. Отключение от интернета тоже прекрасно помогает и без патча.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]karimovru@lj
2003-08-13 00:01 (ссылка)
а отключения от электропитания гарантирует 100% защищенность от вирусов :)
отключение DCOM -- выход, для множества людей которые не только не используют его, но и не знают, что такое DCOM...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ostap@lj
2003-08-13 00:22 (ссылка)
С одной стороны да. А с другой есть куча людей, которые не знают, что такое DCOM, но всё же его используют.
Вообще, этот диалог становится абсолютно бессмысленным, Вы не находите? :)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]karimovru@lj
2003-08-13 00:50 (ссылка)
угу :)

(Ответить) (Уровень выше)

И мой тебе
[info]bbanch@lj
2003-08-12 08:43 (ссылка)
большой человеческий пасиб.

(Ответить)


[info]el_mariachi@lj
2003-08-12 08:48 (ссылка)
к вопросу о выборе массовой операционной системы. не дай Бог, мак ос станет популярной... под нее же тоже можно все это писать?

(Ответить) (Ветвь дискуссии)

Не только можно, но и пишут
[info]dolboeb@lj
2003-08-12 09:41 (ссылка)
http://antivirus.about.com/cs/macintoshthreats/
http://www.sherpasoft.org.uk/MacSupporters/macvir.html

(Ответить) (Уровень выше)