积极预防 及时发现
快速响应 力保恢复
“大选杀手”蠕虫公告二:变种B出现
发布时间:2004-05-17 信息来源:管理员

安全公告CN-SA04-24B:对CN-SA04-24A的补充信息 发布日期:2004-5-17 安全等级: /upload/p1_23xs25.jpg 公开程度:公共   5月16日,CNCERT/CC发现“大选杀手”蠕虫(W32.Kibuv.Worm)变种B已经出现。该蠕虫变种针对多种漏洞,并随机地搜索具有任何一种漏洞的主机进行传播。   CNCERT/CC已对该蠕虫作了分析并开始持续监测。 分析: 蠕虫感染系统后,做以下操作:   1. 在7955端口打开一个FTP服务。这个FTP服务器接收任何用户名/密码组合。如果一个用户企图从这个FTP服务器下载文件,它将下载蠕虫的一个副本。   2. 连接到IRC服务器irc.nugs.us,其端口为6667,并且等待远程攻击者的口令。它可以通过扫描和使用下面所说的漏洞在一个远程系统中以达到繁衍的目的。     • Messenger 服务中的缓冲区溢出漏洞(MS03-043)     • Windows 组件中未经检查的缓冲可能导致 Web 服务器的安全遭到攻击漏洞 (MS03-007)     • UPNP服务漏洞     • 震荡波蠕虫病毒 FTP服务漏洞     • RPC 接口中的缓冲区溢出可能允许执行代码漏洞 (MS03-026)     • LSASS 漏洞 (MS04-011)   备注:它也可能使用W32.Weird 和W32.Beagle@mm创造的后门来繁衍。   3. 可能连接别的IRC服务器并发送其地址到另外一个用户,例如:它可能发送 "ftp://z:z@ :7995/bot.exe"。   4. 监听TCP420端口并等待来自远程攻击者的命令。 受影响的平台:      Windows 2000,   Windows 95,   Windows 98,   Windows Me,   Windows NT,   Windows Server 2003,   Windows XP 解决方案: 个人用户:   1.安装相应的补丁程序   2.如果无法及时安装补丁程序,请使用防火墙阻断以下端口的数据连接135/tcp、139/tcp、445/tcp、9604/tcp、420/tcp、5300/tcp、7995/tcp、6667/tcp、420/tcp。 网络用户:   (以Cisco设备为例)    在边界路由器上添加如下规则阻断420、6667、7995、5300、9604、445端口上的数据   access-list 110 deny tcp any any eq 420   access-list 110 deny tcp any any eq 6667   access-list 110 deny tcp any any eq 7995   access-list 110 deny tcp any any eq 5300   access-list 110 deny tcp any any eq 9604   access-list 110 deny tcp any any eq 445   注意使用此规则后,可能会影响到Microsoft-DS、SMPTE服务的正常运行 手动清除: (1)打开注册表编辑器,删除如下键值 HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun"Vote For Kerry" = "KillBush.exe"和HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSysuser (2)打开任务管理器查看是否存在进程名为: killbush.exe(文件为%WINDIR%systemkillbush.exe)终止它 (3)将%WINDIR%system目录下的文件:killbush.exe删除 注意: %Windir% 是一个变量。默认是C:Windows或者C:Winnt。 补丁下载: http://www.microsoft.com/china/technet/security/bulletin/ms04-011.mspx http://www.microsoft.com/china/security/Bulletins/MS03-042.asp http://www.microsoft.com/china/security/Bulletins/MS03-007.asp http://www.microsoft.com/china/security/Bulletins/MS03-026.asp http://www.microsoft.com/china/security/bulletins/ms01-059.asp 参考信息: http://www.cert.org.cn/articles/bulletin/common/2004041421585.shtml http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 其他信息:   CVE编号: CAN-2003-0533 CAN-2003-0352 CAN-2003-0717 CAN-2003-0109   首次发布日期:2004-5-17   修订次数:1 安全公告文档编写:   CNCERT/CC -----------------------------------------------------------------------------------   CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。   在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心: http://www.cert.org.cn/servlet/Incident   同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。   如果您发现本公告存在任何问题,请与我们联系: cncert@cert.org.cn