积极预防 及时发现
快速响应 力保恢复
“大选杀手”蠕虫公告一:利用LSASS漏洞的新蠕虫出现
发布时间:2004-05-17 信息来源:管理员

安全公告CN-SA04-24A 发布日期:2004-5-17 安全等级: /upload/p1_23xs25.jpg 公开程度:公共   5月15日,CNCERT/CC发现利用微软LSASS和DCOM RPC漏洞的新蠕虫“大选杀手”出现。国际上普遍称之为“Kibuv(W32.Kibuv.Worm)”蠕虫,该蠕虫随机地搜索具有上述漏洞的主机进行传播。   CNCERT/CC已对该蠕虫作了分析并开始持续监测。 分析: 蠕虫感染系统后,做以下操作:   1. 检查该主机是否已被感染,如是,则结束运行。   2. 创建下面的键值,使得系统启动时自动执行该蠕虫。     增加键值"Vote For Kerry" = "KillBush.exe"到注册表     HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun     HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices   3. 在端口TCP/9604上开启FTP服务供传染其他主机时使用。   4. 在端口TCP/420上开启另外一个线程,这个线程根据从该端口接收的参数,决定是否发送KillBush.exe到正在攻击的目标主机并执行。这个线程也可以下载此文件(所使用的文件名是一个随机的6个字符加上后缀.exe)并执行它。   5. 蠕虫随机生成一个IP地址作为新的探测和感染对象。   6. 蠕虫首先针对目标主机的端口TCP/135可能存在的DCOM RPC漏洞进行攻击,如果成功入侵,它将在目标主机上建立并运行一个使用随机TCP端口的隐藏的远程shell,然后蠕虫使用这个远程shell去连接原始感染主机端口TCP/9604上运行的FTP服务,下载一个蠕虫拷贝并执行它。(在目标主机上运行的这个shell进程同样可以被其他攻击者利用。)   7. 此外,蠕虫也利用LSASS漏洞进行传播。如果蠕虫通过攻击LSASS漏洞而成功侵入一个远程的目标主机,它将向目标主机发送shell程序并执行,留下TCP/5300。然后再使用目标主机上的shell去连接原始感染主机端口TCP/9604上运行的FTP服务,下载蠕虫并执行。 受影响的平台:      Microsoft Windows NT 4.0   Microsoft Windows 2000   Microsoft Windows XP   Windows Server 2003 解决方案: 个人用户:   1.安装相应的补丁程序   2.如果无法及时安装补丁程序,请使用防火墙阻断以下端口的数据连接135/tcp、139/tcp、445/tcp、9604/tcp、420/tcp、5300/tcp。 网络用户:   (以Cisco设备为例)    在边界路由器上添加如下规则阻断445、9604、420、5300端口上的数据   access-list 110 deny tcp any any eq 445   access-list 110 deny tcp any any eq 9904   access-list 110 deny tcp any any eq 420   access-list 110 deny tcp any any eq 5300   注意使用此规则后,可能会影响到Microsoft-DS、SMPTE服务的正常运行。 手动清除: (1)打开注册表编辑器,删除如下键值 HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun"Vote For Kerry" = "KillBush.exe"和HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSysuser (2)打开任务管理器查看是否存在进程名为: killbush.exe(文件为%WINDIR%systemkillbush.exe)终止它 (3)将%WINDIR%system目录下的文件:killbush.exe删除 注意: %Windir% 是一个变量。默认是C:Windows或者C:Winnt。 补丁下载: http://www.microsoft.com/china/technet/security/bulletin/ms04-011.mspx http://www.microsoft.com/china/security/Bulletins/MS03-026.asp 参考信息: http://www.cert.org.cn/articles/bulletin/common/2004041421585.shtml http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 其他信息:   CVE编号: CAN-2003-0533 CAN-2003-0352   首次发布日期:2004-5-17   修订次数:0 安全公告文档编写:   CNCERT/CC -----------------------------------------------------------------------------------   CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。   在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心: http://www.cert.org.cn/servlet/Incident   同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。   如果您发现本公告存在任何问题,请与我们联系: cncert@cert.org.cn