安全公告CN-SA04-28A 发布日期:2004-6-2 安全等级:/upload/p1_23xs25.jpg 公开程度:公共 自“震荡波(Worm.Sasser)”蠕虫爆发以来,CNCERT/CC持续对其所利用的LSASS漏洞的相关情况进行监测。根据CNCERT/CC对互联网的抽样监测发现,自6月1日中午12时起,利用LSASS漏洞的攻击数据量突然开始增长,并于当日晚9点到达第一个峰值,然后至今日早7:00一直保持较大的数据量(参见表1)。到目前为止,CNCERT/CC直接从监测设备观测到的数据量依然非常大,未见缓和迹象。 与CNCERT/CC监测的历史数据相比较,昨晚的监测数据明显异常(参见图1),其峰值几乎是5月31日峰值的3倍。由于5月31日的监测数据维持了平日的正常水平,因此CNCERT/CC怀疑,6月1日的数据异常预示了一次新的安全事件正在发生。 尽管自震荡波蠕虫爆发以来,不断出现类似针对LSASS漏洞的网络蠕虫,迄今已达数十种,但从CNCERT/CC的历史监测数据看,除震荡波蠕虫外,已知的类似蠕虫均未造成攻击数量的突变。 此外,CNCERT/CC也一直在对因存在LSASS漏洞而被蠕虫感染的国内主机数进行统计监测,发现今日的感染主机数与往日比较并未出现异常,由此可以推断此次监测数据的剧增可能是由于国外感染主机数出现剧增并向我国内主机进行攻击而导致的。 由此,CNCERT/CC推测国外可能出现了一种新的利用LSASS漏洞的蠕虫或蠕虫变种,并且正在向我国探测和传播。 尽管监测数据表明,我国互联网主机尚未受到大规模影响,但是目前仍有很多计算机没有安装修补LSASS漏洞的补丁程序,存在被更恶性的蠕虫利用的可能性。因此,CNCERT/CC提醒相关部门和用户注意防范,认真检查并确保计算机安装了相应的补丁程序,如发现异常及时向CNCERT/CC或其他有关部门报告请求协助。 CNCERT/CC正在对该情况保持密切关注, 并积极采取措施,试图获得更多的实证数据进行准确分析,及时提供更多的信息。 表1-抽样监测数据
/upload/p1_f72613.jpg 图1-趋势图
/upload/p1_75Mct3.jpg 相关公告: