IPB

Здравствуйте, гость ( Вход | Регистрация )

> ВИРУС!!! Читать всем!!!
FUriCK
12.08.2003 - 18:01
Сообщение #1



Silver Member
Group Icon
Группа: VIP
Сообщений: 314
Регистрация: 20.06.2002
Из: Dnepropetrovsk

Пользователь №: 197




Источник =http://www.livejournal.com/users/olegart/33500.html

Не далее как в июле в Windows 2000, XP и 2003 была обнаружена ошибка
( раз => http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS03-026.asp ,
два => =http://www.securityfocus.com/bid/8234 ) - переполнение буфера в одном из сетевых сервисов (DCOM RPC). Эта ошибка позволяет атаковать по сети любой компьютер под упомянутыми системами, выполняя на нем произвольные программы. Технически - на порт 135, 139 или 445 отправляется пакет, вызывающий остановку упомянутого выше сервиса. Ошибка позволяет как минимум перезагружать атакуемый компьютер, как максимум - выполнять на нем произвольную программу.
Выглядеть атака будет, например, вот так:
[img]http://dnph.phys.msu.su/~oleg/img/rpccrash.gif[/img]

Для этой ошибки есть общедоступный эксплоит (программа, позволяющая проводить атаки), который настолько прост, что атака доступна любой жертве церебрального паралича. Желающие могут его без труда найти, скажем, на =http://www.securityfocus.com/ .
Прямое следствие из этого - каждый второй малолетний хацкер посчитает своим долгом хакать все, что движется.

Но это еще игрушки. На днях кто-то подсуетился и запустил в Сеть червя => http://www.securityfocus.com/news/6689 , использующего эту дырку. Червь w32.Blaster.worm атакует машины по 135-у порту, потом - в случае успеха атаки - запускает программу TFTP.exe и скачивает себя на атакованный компьютер. Запустившись на свежезараженной машине, червь сканирует сеть в поисках других пригодных к заражению компьютеров и в случае успеха - атакует их.

Таким образом, началась настоящая пьянка - эпидемия очередного червя.

Update: судя по темпам, уже завтра он будет самым распространенным червем в инете. За один вечер я знаю уже минимум троих пострадавших.

Для того, чтобы не попасть под эту струю попавшего в вентилятор дерьма... Во-первых, если у вас стоит файрволл - немедленно закройте порты 135, 139 и 445 для доступа из Инета. Вообще говоря, это надо сделать в любом случае. После этого идете вот сюда => http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS03-026.asp , выбираете версию винды (в разделе Patch availability), на следующей странице выбираете нужный язык, скачиваете и устанавливаете патч. Все.

Если вы уже умудрились подхватить червя, то можно попробовать найти его самостоятельно. Исполняемый файл называется msblast.exe и занимает около 11 кбайт - его необходимо удалить. Также надо удалить из ключа HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run реестра запись "windows auto update"="msblast.exe". Более подробные инструкции можно найти на сайте =http://securityresponse.symantec.com/avcenter/venc/data/w32.blaster.worm.html .

Кто не спрятался - я не виноват.

Update: если ваша машина хотя бы один раз выдала сообщение об ошибке сервиса RPC - она уже заражена. Если после удаления червя она снова выдала это сообщение - она заражена снова. Заражение незащищенной машины происходит при каждой атаке червя.


--------------------
P.S. Сорри за опоздание. :*)
User is offlineProfile Card PM
Go to the top of the page
+

Сообщения в этой теме
FUriCK   ВИРУС!!! Читать всем!!!   12.08.2003 - 18:01
Sp0rtsteR   The ISS BlackICE™ PC Protection 3.6 cbr "Хор...   13.08.2003 - 04:03
drSAB   об этом также есть информация на страничке "В...   13.08.2003 - 04:20
clever   Или Если вы не можете загрузить патч с сайта Mi...   13.08.2003 - 06:18
Blackhawk   Ну вообще оборзели...сканять каждые 5 минут :( сла...   13.08.2003 - 20:53
malim   [b]Blackhawk А у тебя что за Firewall? /Modera...   13.08.2003 - 22:09
Slider   Народ а как закрывать порты? У меня Outpost Firewa...   14.08.2003 - 04:56
Slider   за 4 часа работы отчёт мне выдал следующий: 5:50:4...   14.08.2003 - 04:59
drSAB   W32.Blaster.Worm Removal Tool Специалисты компан...   14.08.2003 - 10:03
Billard   Бесплатная утилита для лечения червя "Lovesan...   14.08.2003 - 21:32
Extazy   Подцепил я эту дрянь, выводило мне это сообщение в...   15.08.2003 - 01:27
RAE   Вот ссылка на страницу с патчами для всех операцио...   15.08.2003 - 05:33
Silver_Johnes   Внимание! Касперцы сообщили о появлении новой ...   15.08.2003 - 07:33
The Undertaker   поставьте же патчи, и после червь обламается.   15.08.2003 - 08:22
Billard   Это точно! На Win2000 облом ставить СерПак, со...   15.08.2003 - 10:28
Sp0rtsteR   все дружно преходим на win98/me :)   15.08.2003 - 12:06
Billard   Cетевой червь "Lovesan": вопросы-ответы ...   15.08.2003 - 14:47
Johnik   У меня 98й виндовс. Я так понял мне ЭТО не грозит?...   17.08.2003 - 19:40
malim   Johnik Тебе это не грозит.Грозит только тому у ко...   17.08.2003 - 20:07
The Undertaker   Billard почему на 2000 ты не можешь поставить сер...   18.08.2003 - 22:35
malim   "Добрый" вирус штопает дыры в Windows С...   19.08.2003 - 17:35
Billard   Да я как глянул, сколько 4-й Серпак весит - 130 М...   19.08.2003 - 21:32
The Undertaker   гы, только из-за этого %-) я скачал.   19.08.2003 - 23:42
Billard   Да качнуть как бы и не проблема... у меня хоть и н...   20.08.2003 - 01:03
The Undertaker   зато сервис пак закрывает другие дырки :)   20.08.2003 - 04:51
Billard   Полезных вирусов не бывает! >>http://www...   20.08.2003 - 22:58
Billard   Утилита для защиты от "Sobig.f" и ...   23.08.2003 - 21:44
Aragorn   Один из авторов вируса Blaster арестован Федераль...   31.08.2003 - 22:05
Billard   За вирусом SOBIG стоит организованная преступность...   1.09.2003 - 02:02
Sp0rtsteR   В августе этого года многие компьютеры под управле...   11.09.2003 - 16:09
The Undertaker   а где патч?   11.09.2003 - 16:48
The Undertaker   патчи: ps: перейдя по ссылке не забываем в диал...   11.09.2003 - 23:13
Mihass   Видимо, очередной клон вируса msblast.... При подк...   29.09.2003 - 11:01
TRAFIK   Такая же фигня! Начала вылазить эта ошибка. Ч...   8.10.2003 - 15:40
drSAB   Mihass TRAFIK вот есть следующая информация: и...   8.10.2003 - 16:52
Sanek   у KpNemo висит сообщение о новой модификации бласт...   12.10.2003 - 23:16
The Undertaker   вообще все эти порты относятся к rpc..   12.10.2003 - 23:44
Mihass   Ну вот, опять гады начали слать вирус по почте. Т...   8.01.2004 - 11:35
drSAB   Microsoft Blaster Worm Removal Tool Author: Micr...   9.01.2004 - 03:17
Warmonger   Вирусописатели снова маскируются под письма от Mic...   12.01.2004 - 15:26
SuperProf   Всем срочно провести профилактические мероприятия ...   20.01.2004 - 18:44
rost   "Лаборатория Касперского", ведущий росси...   28.01.2004 - 00:06
IgorekM   Ага. Я ещё вчера прочёл эту инфу, когда со вчерашн...   28.01.2004 - 02:56
SergeyKa   Вчерашний maillog был похож на поле битвы. Я даже ...   28.01.2004 - 11:16
travolta   Было такое: w2k serv перегружался с упомянутой та...   28.01.2004 - 16:57
drSAB   Рекомендации с ХОБОТА: зы: только учтите, что о...   29.01.2004 - 01:21
Aragorn   К сообщению drSAB могу только добавить ссылку на е...   29.01.2004 - 01:38
VasAn   :blink: Кстати!! В данное время зафиксиров...   29.01.2004 - 08:09
rost   Лекарство от Касперского. _ftp://ftp.kaspersky....   29.01.2004 - 10:18
Yurist   Источник => [color=blue] http://www.computerr...   30.01.2004 - 14:34
The Undertaker   а мне ниодного :( и зачем его ловить? я его уважа...   30.01.2004 - 14:40
VasAn   РЕКОРД!!!! Помоему мой сервак поби...   30.01.2004 - 18:21
Drean   А позавчера ещё и по ящику крутили, каспера казали...   31.01.2004 - 09:04
VasAn   [size=2][color=darkblue]Эпидемия червя MyDoom прод...   31.01.2004 - 12:18
Warmonger   VasAn у нас 280мб зараженных писем   31.01.2004 - 12:57
Aragorn   Обновилась утилита от Symantec W32.Novarg.A@mm / W...   31.01.2004 - 22:33
Lady   The Undertaker 03/02/2004--04/03/2004 ( u nas po...   1.02.2004 - 00:10
ded moroz   Млин. Это у всех или только у меня. При запуске ут...   1.02.2004 - 09:43
Muhit   ded moroz Кажись так задумано, шоб его (вирус) уби...   2.02.2004 - 09:29
Sp0rtsteR   инета небыло, по радио слышал типа новый страшнейш...   7.02.2004 - 09:37
Muhit   Sp0rtsteR, если антивирусные базы не обновлял, то ...   7.02.2004 - 09:42
Prison   ****I-Worm.Mydoom.a******* После запуска червь за...   10.02.2004 - 04:23
Prison   НОВИНКА!!![color=green][b]Worm.Win32.D...   10.02.2004 - 04:30
Sp0rtsteR   Muhit как зашёл в инет, сразу обновил вэба, дата ...   12.02.2004 - 12:43
Muhit   Значит друзья и знакомые в нете аккуратные и чист...   12.02.2004 - 13:47
drSAB   Muhit А это еще зависит от того, где у тебя ящик ...   14.02.2004 - 02:19
VasAn   А письма с этой дрянью все идут и идут!!...   14.02.2004 - 06:18
Prison   А вот и я столкнулся с этой проблой в Бельгии, все...   17.02.2004 - 04:40
Yurist   Это ещё цветочки; Вот что сегодня Каспер поведал: ...   18.02.2004 - 15:34
drSAB   цветочки продолжаются: ХОБОТ предупреждает! Н...   25.02.2004 - 01:33
The Undertaker   пользователям оперы и клонов ICQ бояться нечего, д...   25.02.2004 - 01:54
alko21   Найти лечилку червя WORM. WIN32 и заплатку для Win...   25.02.2004 - 22:06
Galed   [size=8]Worm.Win32.Bizex Вирус-червь, распростран...   26.02.2004 - 07:20
good   А я из-за этого гада винду переустанавливал... С э...   27.02.2004 - 21:15
good   А я из-за этого гада винду переустанавливал :angry...   27.02.2004 - 21:19
Will   А для обнаружения и лечения Worm.Win32.Bizex уже е...   1.03.2004 - 07:44
Andrey1980   To ALL Вчера мне пришло по почте письмо, содержаще...   3.03.2004 - 09:22
MJK   Andrey1980 посмотри: _http://www.drweb-online.com...   3.03.2004 - 09:55
The Undertaker   мазохист? :rofl:   3.03.2004 - 14:12
SergeyKa   Только что получил новое письмо. Прикреплен архив....   4.03.2004 - 17:06
Val14   W32.Beagle.J@mm Discovered on: March 02, 2004 ...   4.03.2004 - 17:46
Aragorn   С каждым днем все хуже ;) В интернете разгорается...   5.03.2004 - 01:46
Warmonger   Утилитка по удалению I-Worm.Bagle.A/C/D/E/F/G для ...   7.03.2004 - 19:28
Andrey1980   To ALL! Некоторое время назад у меня при посе...   26.03.2004 - 14:05
drSAB   Microsoft Sasser.A & .B Worm Removal Tool [i]...   3.05.2004 - 02:58
jagular   А как его Dr.Web обзывает ?   3.05.2004 - 11:14
Nickmaster1   И у меня такая же проблема! Ребят, что никто ...   3.05.2004 - 17:19
drSAB   Nickmaster1 Andrey1980 попробуйте SpyRemover он...   3.05.2004 - 21:49
FUriCK   Источник: URL=http://itc.ua/article.phtml?ID=1709...   5.05.2004 - 12:05
drSAB   FUriCK 1. Прямые линки на форуме не допускаются...   6.05.2004 - 01:54
FUriCK   Докторчик.... SAB'чик.... Ну, извини.... Искре...   6.05.2004 - 10:25
Gadfly   drSAB то же самое сообщение, что и Nickmaster1 ...   10.05.2004 - 03:08
drSAB   Gadfly А что у тебя за Windows?? попробуй провер...   10.05.2004 - 23:49
seba   Sasser отлично лечится Мелкософтовской утилей (по ...   11.05.2004 - 08:26
Gadfly   у меня xp eng corp с муишкой с сервис паком с самы...   11.05.2004 - 12:11
Galed   Пойман автор вируса Sasser - его "сдали...   11.05.2004 - 15:05
Gadfly   drSAB не помогло!!!!!! пи...   11.05.2004 - 23:09
The Undertaker   жалко чела..   11.05.2004 - 23:21
drSAB   Microsoft Sasser.A & .B Worm Removal Tool 4.0 ...   12.05.2004 - 23:06
Billard   I-Worm.Wallon.a   13.05.2004 - 00:08
3 Страницы V  1 2 3 >
Реклама


Reply to this topicStart new topic
2 чел. читают эту тему (гостей: 2, скрытых пользователей: 0)
Пользователей: 0 -

 



- Текстовая версия Сейчас: 18.04.2024 - 11:53
]]> ]]>
]]> Яндекс.Метрика ]]>