安全公告CN-SA06-09 发布日期:2006-08-14 安全等级:
/upload/p1_23xs25.jpg
公开程度:公共 自微软于上周发布了8月份的例行安全公告后,很快在网上出现了利用其中MS06-040漏洞的攻击代码,进而出现了相关僵尸蠕虫在网上开始传播。CNCERT于今早接到用户单位报告,称怀疑已遭受该蠕虫的攻击,影响较严重。该蠕虫为已知蠕虫的新变种,名为Backdoor.Win32.IRCBot.st。我们估计,攻击者会利用大量用户未及时安装MS06-040漏洞补丁的间隙,制造更多的蠕虫或蠕虫变种在网上传播。 该蠕虫能自动对互联网主机的445端口进行扫描,并发起攻击。如被扫描主机没有安装微软MS06-040漏洞补丁,则有可能被蠕虫入侵;蠕虫入侵以后,会在受害主机上释放一个僵尸程序,并驱使受害主机连接到特定的IRC服务器接收黑客控制,从而构成一个大规模的僵尸网络。从僵尸程序内置的命令来看,黑客可以用其发动拒绝服务攻击,扫描或文件下载等行为。
蠕虫分析:
File: C:WIN2Ksystem32wgareg.exe Size|Attrib: 0x2589 (9609), (disk) 0x2589 (9609) | (attrib) archive Packer:MEW 1、蠕虫体执行后,将自身拷贝到系统目录: %System%wgareg.exe 创建文件:%windir%Debugdcpromo.log 2、添加系统服务确保自身在系统重启动后被加载: 服务名:wgareg 显示名称:Windows Genuine Advantage Registration Service 服务描述:Ensures that your copy of Microsoft Windows is genuine and registered. Stopping or disabling this service will result in system instability. 对应文件:%System%wgareg.exe 3、连接IRC服务器地址,接受远程命令控制: 域名:ypgw.wallloan.com、bniu.househot.com IP地址: 58.81.137.157 端口:18067 61.163.231.115 端口:18067 202.121.199.200 端口:18067 61.189.243.240 端口:18067 ... 4、修改多处注册表键值,用以关闭杀毒软件和防火墙以降低系统安全性。 5、该蠕虫还会下载其它木马,目前截获下载的木马为:Trojan-Proxy.Win32.Ranky.fv
解决方案: 1、在防火墙或路由器处阻止TCP/445、TCP/139端口的通讯 2、启用TCP/IP筛选功能进行过滤 3、使用IPSec来阻止受影响的端口访问 4、安装MS06-040漏洞补丁 5、部分防病毒软件已能够查杀该蠕虫,可启用监测 6、在防火墙阻止到ypgw.wallloan.com、bniu.househot.com两域名的TCP/18067端口通讯可防止主机加入僵尸网络而被黑客控制。
参考信息:
http://www.microsoft.com/china/technet/Security/bulletin/ms06-040.mspx
http://www.cert.org.cn/articles/vulnerability/common/2006080822861.shtml
信息提供者: FIRST、XFOCUS
其他信息: 首次发布日期:2006-08-14 修订次数:0
安全公告文档编写: CNCERT/CC ----------------------------------------------------------------------------------- CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。 在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心:
http://www.cert.org.cn/servlet/Incident 同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。 如果您发现本公告存在任何问题,请与我们联系:
cncert@cert.org.cn