安全公告CN-SA04-22H:对CN-SA04-22A、B、C、D、E、F、G的补充信息。 发布日期:2004-5-31 安全等级:/upload/p1_144G34.jpg
公开程度:公共 CNCERT/CC于5月12日预测,可能会出现利用“震荡波”蠕虫程序漏洞的新蠕虫,CNCERT/CC将其命名为“震荡波利用者”,国际普遍命名为Worm.Dabber.A,并发出预警(详见
/upload/p1_U3746k.jpg
/upload/p1_221dyd.jpg 说明: 1.该数据统计基于CNCERT/CC的抽样检测结果; 2.当日数据一律为自0点开始24小时的统计数据; 3.当日感染主机数反映了CNCERT/CC所检测到的当日国内受感染主机的实际数量; 4.当日新增感染主机数和累计感染主机数对同一主机多日维持感染状态的情况仅按一台数计算。 有关“震荡波利用者”的情况和防范措施请参考下面的内容。
分析: 当Dabber运行时,它会有如下行为: 1.建立”sas4dab”斥体,并且保证只有一个Dabber运行。 尝试在下面每个路径中放置一个蠕虫副本。 %System%package.exe C:Documents and SettingsAll UsersStart MenuProgramsStartuppackage.exe %Windir%All UsersMain menuProgramsStartUppackage.exe 注意:%System%是个变量,默认应为下列路径C:WindowsSystem (Windows 95/98/Me)、 C:WinntSystem32 (Windows NT/2000)或C:WindowsSystem32 (Windows XP)。 2.加入键值 "sassfix"="%System%package.exe" 到注册表中 HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun 3.该蠕虫企图删除一系列注册表中的键值: 从注册表 HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun 删除下列键值 Video Microsoft Update 从注册表: HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun 删除下列键值 Drvddll.exe Drvddll_exe drvsys drvsys.exe ssgrate ssgrate.exe lsasss lsasss.exe avserve2.exe avvserrve32 avserve Taskmon Gremlin 从注册表 HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices HKEY_CURRENT_USER.DEFAULTSOFTWAREMicrosoftWindowsCurrentVersionRun 删除下列键值 Video Process TempCom SkynetRevenge MapiDrv BagleAV System Updater Service soundcontrl WinMsrv32 drvddll.exe navapsrc.exe skynetave.exe eneric Host Service Windows Drive Compatibility windows 从注册表 HKEY_CLASSES_ROOTCLSID{E6FB5E20-DE35-11CF-9C87-00AA005127ED} InProcServer32 删除下列键值 (Default) 4.该蠕虫随机扫描一组IP主机的5554端口,来寻找已感染Sasser蠕虫的系统。当一个被感染的系统被找到后,该蠕虫就会利用Sasser蠕虫FTP服务的漏洞。此蠕虫绑定一个命令Shell在端口8967上,然后让被感染的主机通过FTP利用该端口来下载蠕虫体并执行。它采用下列命令。 tftp -i