Страница 1 из 2

Внимание новый опасный червь!!! Проверьте свои компы.

Добавлено: Вт авг 12, 2003 19:39
size
Червь "Lovesan" снова атакует брешь в службе DCOM RPC операционной системы Windows

"Лаборатория Касперского", ведущий российский разработчик систем защиты от вирусов, хакерских атак и спама, сообщает о начале крупномасштабной эпидемии нового сетевого червя "Lovesan". Всего за несколько часов распространения он сумел достичь вершины списка самых опасных вредоносных программ и вызвать многочисленные заражения компьютеров.

Опасность "Lovesan" состоит в использовании недавно обнаруженной бреши в службе DCOM RPC операционной системы Windows. Из-за этого червь способен незаметно заражать компьютеры и теоретически производить с ними любые манипуляции. Брешь была обнаружена всего около месяца назад, и далеко не все пользователи успели установить необходимое обновление.

"Lovesan" уже вторая вредоносная программа, которая атакует компьютеры через эту брешь: всего неделю назад в интернете был обнаружен червь "Autorooter". Однако в отличие от своего предшественника "Lovesan" имеет полнофункциональную систему автоматического распространения, что и определило возникновение глобальной эпидемии. "Лаборатория Касперского" прогнозировала такое развитие событий и рекомендовала пользователям принять необходимые меры предосторожности.

"Слабость вирусописателей к уязвимости в DCOM RPC объясняется большой информационной шумихой, поднятой вокруг нее две недели назад и наличием готовых примеров проведения атаки, которые доступны на многих маргинальных web-сайтах", - комментирует Евгений Касперский, руководитель антивирусных исследований "Лаборатории Касперского".

В процессе распространения "Lovesan" сканирует интернет в поисках уязвимых компьютеров. Для этого он "ощупывает" порт 135 потенциальных жертв и проверяет возможность проведения атаки. В положительном случае (если не установлено соответствующее обновление Windows) червь посылает на него специальный пакет данных, который обеспечивает закачку на компьютер файла-носителя "Lovesan" MSBLAST.EXE. Этот файл регистрируется в секции автозагрузки системного реестра Windows и запускается на выполнение.

Опасность червя заключается не только в несанкционированном проникновении на компьютеры пользователей. Гораздо большая угроза состоит в генерации огромного объема избыточного трафика, который переполняет каналы передачи данных интернета. "На этот раз интернет спасла запрограммированная в "Lovesan" 1,8-секундная задержка между попытками заражения других компьютеров. В черве "Slammer", вызвавшем в январе этого года десегментацию и замедление сети, такой задержки не было", - продолжает Евгений Касперский.

В качестве побочного действия "Lovesan" содержит функцию DDoS-атаки на сайт windowsupdate.com, содержащем обновления операционной системы Windows, в том числе обновление для службы DCOM RPC. Функция активизируется 16 августа: в этот день web-сайт подвергнется массированной бомбардировке пакетами данных с зараженных компьютеров, в результате чего он может стать недоступным.

В целях противодействия угрозе "Лаборатория Касперского" рекомендует немедленно установить обновление Windows, закрывающее брешь, а также заблокировать с помощью межсетевого экрана порты 135, 69 и 4444 (например Kaspersky® Anti-Hacker), если они не используются другими приложениями.

Процедуры защиты от "Lovesan" уже добавлены в базу данных Антивируса Касперского®. Более подробная информация о вредоносной программе доступна в Вирусной Энциклопедии Касперского.


http://www.kasperskylabs.ru/news.html?id=1317864

Добавлено: Вт авг 12, 2003 19:47
Крестоносец
Охх, здесь наклеили листовки по всему универу :lol:

Добавлено: Вт авг 12, 2003 19:48
Atyla
От него пострадал WertSania и наш внешний сервак.
Залез падла через 131-ый RPC порт... 8-/

Добавлено: Вт авг 12, 2003 20:25
dralex
ну у нас тоже он разгулялся ;) но мы его прибили и заплатки поставили на винду)

Добавлено: Вт авг 12, 2003 20:58
Faithless
у нас уже в школе все компы заражаны месяц
никто не разберётся кто заразил сервер :lol:

Добавлено: Вт авг 12, 2003 20:58
Atyla
dralex писал(а):ну у нас тоже он разгулялся ;) но мы его прибили и заплатки поставили на винду)
А как прибили-то? У нас перебивали винду, а потом заплатку херячили...

Добавлено: Вт авг 12, 2003 21:38
WertSania
бля народ дайте заплату..
всё похерил, н овинду переставил ..
нужна заплата или желательно сервис пак последний %)

Добавлено: Вт авг 12, 2003 22:12
dralex
удаляешь msblast.exe из процессов
потом из windows/system32/
потом из стартапа в реестре

и затем ставишь заплатку..

Добавлено: Вт авг 12, 2003 22:15
dralex
какая у тебя винда? ;)
заплатку для ХР могу скинуть или даже выложить на фтп, но понту?

зайди в выиндоус апдейт и слей все критические обновления

и будет тебе счастие)

Добавлено: Вт авг 12, 2003 23:46
x
сууука, то-то же я смотрю, хули у меня в последние два дня винда даунится как дура, с мессагой "сервис рпк завершен неверно"

Добавлено: Вт авг 12, 2003 23:49
x
я вчера настроил чтоб сервис этот гребанный при егойном дауне сам перезагружался, так винда уже не даунилась, зато глюки прикольные типа копи-пэйст не работает, таргет-бланки не открываются, итд
пошел на виндоуз апдейт

Добавлено: Ср авг 13, 2003 00:06
x
усе в ажуре, все стер нах, качаю абнавления. народ, сотрите еще и MSBLAST.EXE-09FF84F2.pf из c:\windows\prefetch.
хорошо хоть на работе через мой юниксовский нат ни одно такое говно к юзерам не просочится, а то бы ваще песда была.
ятить.. первый вирус за последние 4 года.. и все из-за окон.

Добавлено: Ср авг 13, 2003 01:10
WertSania
мля.. так откуда он взялся ?
дайте патчик .. дожуя качать надо ..дайл ап это мутор :(*
сань, могеть я к тебе за болванкой забегу ? :) на рюмочку чая )

Добавлено: Ср авг 13, 2003 01:26
x
WertSania,
как раз ковыряю все это.
короче имеется сервис RPC(remote procedure call). Он занимается доставкой маппера эндпойнтов другим рпк сервисам. Открывает порт 135 по удп (протокол называется DCE endpoint resolution) .Почему открывает - хер его знает. Вот троян и сканирует этот порт, и сервис этот дырявый, и позволяет ему закачать на комп ту прогу, и заодно запускать и прописать ее. (сервис наверное считает что пришли обновления от мелкомягкого)
Убить сервис нельзя, ибо слишком много депенденсов от него. Единтсвенные два выхода которые я вижу - поставить патч, либо хороший файрвол, и строго следить за тем что по 135 течет.

Добавлено: Ср авг 13, 2003 01:33
WertSania

Добавлено: Ср авг 13, 2003 02:32
WertSania
http://lenta.ru/internet/2003/08/12/worm/
замечательная статейка

Добавлено: Ср авг 13, 2003 04:46
WertSania

Добавлено: Чт авг 14, 2003 19:30
Fulgerul
Очистил свой комп от этой @$%^(&^ (рестабилировал с помощю Norton Ghost). Поискал "msblast.exe" и не нашол. Вошол в инет, зашол на chat.md и вижу эту гадость опять. Поискал "msblast.exe" и нашол.
Так может сначало надо почистить место где мы все дружно болтаем (www.chat.md).

P.S. Хорошо что оно не берёт W98.

Добавлено: Чт авг 14, 2003 20:37
x
да-да-да, это злобныя хацкеры с цхата мд шлют вирусы всем юзерам. тебе надо срочно закрыть порт 540 который пропускает uucpd трафик, и дверь в туалет.

Добавлено: Чт авг 14, 2003 22:28
WertSania
Fulgerul,
попробуй поставить брандмауэр новый ...
у мелкософта на офф.сайте есть патч для брандмауэра. может именно он у тя глючит ... какой билд у винды ? есть глюченные версии , так шо брадмауэр там не помогает. а так он червя не пустил бы , если бы я его включил есессно : )
и ещё отруби сервис Internet Connection Firewall. именно от него у тебя глючит чат.мд ...