安全公告CN-SA04-24A 发布日期:2004-5-17 安全等级:/upload/p1_23xs25.jpg
公开程度:公共 5月15日,CNCERT/CC发现利用微软LSASS和DCOM RPC漏洞的新蠕虫“大选杀手”出现。国际上普遍称之为“Kibuv(W32.Kibuv.Worm)”蠕虫,该蠕虫随机地搜索具有上述漏洞的主机进行传播。 CNCERT/CC已对该蠕虫作了分析并开始持续监测。
分析: 蠕虫感染系统后,做以下操作: 1. 检查该主机是否已被感染,如是,则结束运行。 2. 创建下面的键值,使得系统启动时自动执行该蠕虫。 增加键值"Vote For Kerry" = "KillBush.exe"到注册表 HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices 3. 在端口TCP/9604上开启FTP服务供传染其他主机时使用。 4. 在端口TCP/420上开启另外一个线程,这个线程根据从该端口接收的参数,决定是否发送KillBush.exe到正在攻击的目标主机并执行。这个线程也可以下载此文件(所使用的文件名是一个随机的6个字符加上后缀.exe)并执行它。 5. 蠕虫随机生成一个IP地址作为新的探测和感染对象。 6. 蠕虫首先针对目标主机的端口TCP/135可能存在的DCOM RPC漏洞进行攻击,如果成功入侵,它将在目标主机上建立并运行一个使用随机TCP端口的隐藏的远程shell,然后蠕虫使用这个远程shell去连接原始感染主机端口TCP/9604上运行的FTP服务,下载一个蠕虫拷贝并执行它。(在目标主机上运行的这个shell进程同样可以被其他攻击者利用。) 7. 此外,蠕虫也利用LSASS漏洞进行传播。如果蠕虫通过攻击LSASS漏洞而成功侵入一个远程的目标主机,它将向目标主机发送shell程序并执行,留下TCP/5300。然后再使用目标主机上的shell去连接原始感染主机端口TCP/9604上运行的FTP服务,下载蠕虫并执行。
受影响的平台: Microsoft Windows NT 4.0 Microsoft Windows 2000 Microsoft Windows XP Windows Server 2003
解决方案: 个人用户: 1.安装相应的补丁程序 2.如果无法及时安装补丁程序,请使用防火墙阻断以下端口的数据连接135/tcp、139/tcp、445/tcp、9604/tcp、420/tcp、5300/tcp。 网络用户: (以Cisco设备为例) 在边界路由器上添加如下规则阻断445、9604、420、5300端口上的数据 access-list 110 deny tcp any any eq 445 access-list 110 deny tcp any any eq 9904 access-list 110 deny tcp any any eq 420 access-list 110 deny tcp any any eq 5300 注意使用此规则后,可能会影响到Microsoft-DS、SMPTE服务的正常运行。 手动清除: (1)打开注册表编辑器,删除如下键值 HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun"Vote For Kerry" = "KillBush.exe"和HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSysuser (2)打开任务管理器查看是否存在进程名为: killbush.exe(文件为%WINDIR%systemkillbush.exe)终止它 (3)将%WINDIR%system目录下的文件:killbush.exe删除 注意: %Windir% 是一个变量。默认是C:Windows或者C:Winnt。
补丁下载: