积极预防 及时发现
快速响应 力保恢复
利用LSASS漏洞的新一轮攻击的告警
发布时间:2004-06-02 信息来源:管理员

安全公告CN-SA04-28A 发布日期:2004-6-2 安全等级:/upload/p1_23xs25.jpg 公开程度:公共   自“震荡波(Worm.Sasser)”蠕虫爆发以来,CNCERT/CC持续对其所利用的LSASS漏洞的相关情况进行监测。根据CNCERT/CC对互联网的抽样监测发现,自6月1日中午12时起,利用LSASS漏洞的攻击数据量突然开始增长,并于当日晚9点到达第一个峰值,然后至今日早7:00一直保持较大的数据量(参见表1)。到目前为止,CNCERT/CC直接从监测设备观测到的数据量依然非常大,未见缓和迹象。   与CNCERT/CC监测的历史数据相比较,昨晚的监测数据明显异常(参见图1),其峰值几乎是5月31日峰值的3倍。由于5月31日的监测数据维持了平日的正常水平,因此CNCERT/CC怀疑,6月1日的数据异常预示了一次新的安全事件正在发生。   尽管自震荡波蠕虫爆发以来,不断出现类似针对LSASS漏洞的网络蠕虫,迄今已达数十种,但从CNCERT/CC的历史监测数据看,除震荡波蠕虫外,已知的类似蠕虫均未造成攻击数量的突变。   此外,CNCERT/CC也一直在对因存在LSASS漏洞而被蠕虫感染的国内主机数进行统计监测,发现今日的感染主机数与往日比较并未出现异常,由此可以推断此次监测数据的剧增可能是由于国外感染主机数出现剧增并向我国内主机进行攻击而导致的。   由此,CNCERT/CC推测国外可能出现了一种新的利用LSASS漏洞的蠕虫或蠕虫变种,并且正在向我国探测和传播。   尽管监测数据表明,我国互联网主机尚未受到大规模影响,但是目前仍有很多计算机没有安装修补LSASS漏洞的补丁程序,存在被更恶性的蠕虫利用的可能性。因此,CNCERT/CC提醒相关部门和用户注意防范,认真检查并确保计算机安装了相应的补丁程序,如发现异常及时向CNCERT/CC或其他有关部门报告请求协助。   CNCERT/CC正在对该情况保持密切关注, 并积极采取措施,试图获得更多的实证数据进行准确分析,及时提供更多的信息。   表1-抽样监测数据   /upload/p1_f72613.jpg   图1-趋势图   /upload/p1_75Mct3.jpg 相关公告:   安全公告CN-SA04-21A     安全公告CN-SA04-21B   安全公告CN-SA04-21C   安全公告CN-SA04-21D   安全公告CN-SA04-21E   安全公告CN-SA04-21F   安全公告CN-SA04-21G   安全公告CN-SA04-21H   安全公告CN-SA04-21I   安全公告CN-SA04-21J   安全公告CN-SA04-21K   安全公告CN-SA04-21L   安全公告CN-SA04-21M   安全公告CN-SA04-21N   安全公告CN-SA04-21O   安全公告CN-SA04-21P 其他信息:   CVE编号: CAN-2003-0533   首次发布日期:2004-6-2   修订次数:0 安全公告文档编写:   CNCERT/CC -----------------------------------------------------------------------------------   CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。   在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心: http://www.cert.org.cn/servlet/Incident   同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。   如果您发现本公告存在任何问题,请与我们联系: cncert@cert.org.cn