寄托天下
查看: 3672|回复: 8
打印 上一主题 下一主题

关于W32.Blaster.Worm蠕虫病毒处理及Windows 2000 Security Patch补丁  关闭 [复制链接]

Rank: 2

声望
50
寄托币
4143
注册时间
1970-1-1
精华
80
帖子
208
跳转到指定楼层
楼主
发表于 2003-8-13 09:54:05 |只看该作者 |倒序浏览
这个病毒很厉害,大家要多加注意啊


CCERT关于W32.Blaster.Worm蠕虫的公告(草案)



  CCERT公告编号:2003-016

  影响系统: Windows 2000,Windows XP / Windows 2003

  CVE参考: CAN-2003-0352

  McAfee 命名为:W32/Lovsan.worm

  简单描述:

  W32.Blaster.Worm 是一种利用DCOM RPC 漏洞进行传播的蠕虫,传播能力很强。详细描述请参照Microsoft Security Bulletin MS03-026感染蠕虫可能导致系统不稳定,有可能造成系统崩溃 ,它扫描端口号是TCP/135, 传播成功后他会利用tcp/4444和UDP 69端口下载并运行它的代码程序Msblast.exe.这个蠕虫还将对windowsupdate.com进行拒绝服务攻击。这样做的目的是为了不能使您及时地得到这个漏洞的补丁

  CCERT正在分析蠕虫的传播机理。


  网络控制方法:

  如果您不需要应用这些端口来进行服务,为了防范这种蠕虫,你应该在防火墙上阻塞TCP port 4444 , 和下面的端口:

  TCP 4444 蠕虫开设的后门端口,用于远程控制
  UDP Port 69, 用于文件下载
  TCP Port 135, 微软:DCOM RPC


  计算机处理办法:

  蠕虫攻击不成功可能导致系统出现了不正常,比如拷贝、粘贴功能不工作,RPC 服务停止;建议你重新启动计算机,立刻打补丁(下载地址见下文);

  如果你的系统被感染了,系统可能出现如下特征:

  1. 被重启动;

  2. 用netstat 可以看到大量tcp 135端口的扫描;

  3. 系统中出现文件: %Windir%\system32\msblast.exe

  4. 系统工作不正常,比如拷贝、粘贴功能不工作,IIS服务启动异常等;


  手动删除办法:


  1. 检查、并删除文件: %Windir%\system32\msblast.exe

  2. 打开任务管理器,停止以下进程 msblast.exe .


  3. 进入注册表(“开始->运行:regedit)

  找到键值:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

  在右边的栏目, 删除下面键值:

  "windows auto update"="msblast.exe"

  4. 给系统打补丁(否则很快被再次感染)




  补丁下载


  CERNET:下载

  Windows 2000补丁 http://www.edu.cn/download/Windows2000-KB823980-x86-CHS.exe

  Windows XP 补丁
http://www.edu.cn/download/WindowsXP-KB823980-x86-CHS.exe

  更多补丁信息请参见: http://www.microsoft.com/technet/security/bulletin/MS03-026.asp


  请关注CCERT主页和邮件列表:

  http://www.ccert.edu.cn
  advisory@ccert.edu.cn


  其他参考信息


  1、http://www.securityfocus.com/news/6689

  2、http://www.microsoft.com/technet ... lletin/MS03-026.asp

  3、http://www.securityfocus.com/columnists/174

  4、http://isc.sans.org/diary.html?date=2003-08-11.



   中国教育和科研计算机网紧急响应组(CCERT)   
0 0

使用道具 举报

Rank: 9Rank: 9Rank: 9

声望
1
寄托币
661
注册时间
2003-2-13
精华
13
帖子
166

荣誉版主

沙发
发表于 2003-8-13 12:19:14 |只看该作者
我的机子也中招了,开机没几分钟就RPC服务中止,然后数秒关机。这个病毒好厉害啊,大家要当心,赶快去打补丁。
Maybe all in your mind
Perhaps that we all died, say, years ago
Now what do you have left
Future dreams of passion plays and dancing people
All, so, lonely

使用道具 举报

Rank: 9Rank: 9Rank: 9

声望
5
寄托币
3021
注册时间
2001-10-5
精华
11
帖子
77

Aquarius水瓶座 荣誉版主

板凳
发表于 2003-8-13 12:33:26 |只看该作者
这个病毒怎么扫?

使用道具 举报

Rank: 2

声望
0
寄托币
6
注册时间
1970-1-1
精华
0
帖子
7
地板
发表于 2003-8-13 15:07:26 |只看该作者
升级防病毒程序,打补丁

使用道具 举报

Rank: 11Rank: 11Rank: 11Rank: 11

声望
0
寄托币
7030
注册时间
2002-1-1
精华
7
帖子
210

Pisces双鱼座 荣誉版主

5
发表于 2003-8-13 15:32:07 |只看该作者
真谢谢你,阿莫

对了还告诉大家,如果有NORTON的网友可以通过软件查到该病毒在NORTON的资料
然后在NORTON网站下载一个专门的清理程序.
我就是这么清理的.
有志者,事竟成,百二秦关终属楚。
苦心人,天不负,三千越甲可吞吴。

使用道具 举报

Rank: 3Rank: 3

声望
0
寄托币
1142
注册时间
2003-8-13
精华
0
帖子
4
6
发表于 2003-8-13 19:05:53 |只看该作者
是啊,很厉害的病毒呢,幸亏现在Norton、金山、瑞星斗出了专杀工具了。

使用道具 举报

Rank: 8Rank: 8

声望
139
寄托币
11724
注册时间
2002-10-26
精华
27
帖子
29

Economist 寄托与我

7
发表于 2003-8-13 20:33:50 |只看该作者
我也中了
不过可以在服务里面暂时关闭
RPC服务并改成部操作他就不会重起了

使用道具 举报

Rank: 2

声望
0
寄托币
301
注册时间
2003-6-19
精华
0
帖子
0
8
发表于 2003-8-14 22:01:29 |只看该作者
我的机也中招,刚上网就莫名其妙的自动重启.多谢,多谢.

使用道具 举报

Rank: 3Rank: 3

声望
2
寄托币
55
注册时间
1970-1-1
精华
1
帖子
1
9
发表于 2003-8-15 21:27:29 |只看该作者
我还感染者,照阿默说的作了,没用阿!!!

使用道具 举报

RE: 关于W32.Blaster.Worm蠕虫病毒处理及Windows 2000 Security Patch补丁 [修改]
您需要登录后才可以回帖 登录 | 立即注册

问答
Offer
投票
面经
最新
精华
转发
转发该帖子
关于W32.Blaster.Worm蠕虫病毒处理及Windows 2000 Security Patch补丁
https://bbs.gter.net/thread-137700-1-1.html
复制链接
发送
回顶部