积极预防 及时发现
快速响应 力保恢复
Witty蠕虫安全公告
发布时间:2004-03-24 信息来源:管理员

  CNCERT/CC近期发现互联网上一种名为Witty的网络蠕虫正在蔓延,并且接到CERNET的报告,也表明此蠕虫传播情况严重。经分析证实该蠕虫利用了ISS产品的缓冲区溢出漏洞,利用该漏洞,可以在运行这些产品的系统上执行任意代码,获取系统控制权。   Witty蠕虫采用类似于CodeRed和SQLSlammer蠕虫的工作机制,自身并不以文件形式存在,仅是一段UDP数据,只要重启系统就可以清除该蠕虫,但重启后还可能被再次感染。Witty蠕虫感染系统之后,它伪装合法的ICQ报文,源端口为UDP/4000,向随机生成的IP地址发送自身,并且以Raw Data方式写硬盘,破坏系统数据,危害比较严重,可能导致系统无法正常启动或工作。   CNCERT/CC提醒正在使用BlackICE个人防火墙以及RealSecure入侵检测系统的用户应当立刻升级到最新版本。同时,CNCERT/CC将密切关注、监测该蠕虫,及时发布相关资料。 受影响的软件及系统: RealSecure Network 7.0, XPU 22.11 以及更低版本 RealSecure Server Sensor 7.0 XPU 22.11 以及更低版本 RealSecure Server Sensor 6.5 for Windows SR 3.10 以及更低版本 Proventia A Series XPU 22.11 以及更低版本 Proventia G Series XPU 22.11 以及更低版本 Proventia M Series XPU 1.9 以及更低版本 RealSecure Desktop 7.0 ebl 以及更低版本 RealSecure Desktop 3.6 ecf 以及更低版本 RealSecure Guard 3.6 ecf 以及更低版本 RealSecure Sentry 3.6 ecf 以及更低版本 BlackICE Agent for Server 3.6 ecf 以及更低版本 BlackICE PC Protection 3.6 ccf 以及更低版本 BlackICE Server Protection 3.6 ccf 以及更低版本 解决方法 个人用户: 1、 如果系统已经被蠕虫感染,可以首先卸载或者停用ISS产品,然后备份重要数据以防止系统重启后无法启动,重新启动系统以清除蠕虫。 2、 升级ISS产品到最新版本。 企业用户: 1、 在边界路由器或者防火墙上阻塞源端口为4000的udp数据包。由于目前ICQ客户端普遍使用TCP协议进行通信,这样阻塞并不会影响正常的ICQ使用者。以路由器配置示例,具体如下: access-list 180 deny udp any eq 4000 any access-list 180 permit ip any any int fa0/0 ip access-group 180 in 补丁下载 目前ISS已经发布了下列各产品的补丁,请到 http://www.iss.net/download升级至相应版本: RealSecure Network 7.0, XPU 22.12 RealSecure Server Sensor 7.0 XPU 22.12 Proventia A Series XPU 22.12 Proventia G Series XPU 22.12 Proventia M Series XPU 1.10 RealSecure Desktop 7.0 ebm RealSecure Desktop 3.6 ecg RealSecure Guard 3.6 ecg RealSecure Sentry 3.6 ecg BlackICE Agent for Server 3.6 ecg RealSecure Server Sensor 6.5 for Windows SR 3.11                                国家计算机网络应急技术处理协调中心                                二零零四年三月二十四日