Главная страница
    Top.Mail.Ru    Яндекс.Метрика
Форум: "Потрепаться";
Текущий архив: 2003.09.04;
Скачать: [xml.tar.bz2];

Вниз

MSBlast   Найти похожие ветки 

 
^Некто^   (2003-08-13 19:16) [0]

Кого-нибудь уже задело? Если кто не знает, то это новый червь, использующий критическую дыру в Win2K|XP.

"Worm.Win32.Lovesan

Вирус-червь. Распространяется по глобальным сетям, используя для своего размножения уязвимость в службе DCOM RPC Microsoft Windows. Ее описание приведено в Microsoft Security Bulletin MS03-026.

Червь написан на языке C, с использованием компилятора LCC. Имеет размер 6КB, упакован UPX. Размножается в виде файла с именем "mblast.exe".

Содержит текстовые строки:

I just want to say LOVE YOU SAN!!
billy gates why do you make this possible ? Stop making money and fix your software!! Признаками заражения компьютера являются:

* Наличие файла "msblast.exe" в системном (system32) каталоге Windows.
* Сообщение об ошибке (RPC service failing) приводящее к перезагрузке системы.

Размножение

При запуске червь регистрирует себя в ключе автозапуска:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
windows auto update="msblast.exe"

Червь сканирует IP-адреса, начинающиеся с "base address" и пытается соединиться с 20 IP-адресами для инфицирования уязвимых компьютеров.

После этого червь "спит" в течение 1,8 секунды, а затем снова сканирует 20 IP-адресов и повторяет этот процесс в бесконечном цикле. Например, если "base address" является 20.40.50.0, червь будет сканировать следующие адреса:

20.40.50.0
20.40.50.1
20.40.50.2
...
20.40.50.19
----------- пауза 1.8 секунды
20.40.50.20
...
20.40.50.39
----------- пауза 1.8 секунды
...
...
20.40.51.0
20.40.51.1
...
20.41.0.0
20.41.0.1
и так далее.

Червь выбирает один из двух методов сканирования IP-адресов:

1. В 3 случаях из 5 червь выбирает случайный "base address" (A.B.C.D), где D равен 0, а A, B, C случайно выбраны из диапазона 1-255. Таким образом "base address" находится в диапазоне [1-255].[1-255].[1-255].0.

2. В 2 случаях из 5 червь сканирует подсеть.

Он определяет адрес локального компьютера (A.B.C.D), устанавливает D в ноль и выбирает значение C. Если C - больше чем 20, то червь выбирает случайное число от 1 до 20. Если C меньше или равно 20, червь не изменяет его.

Например, если инфицированная машина имеет IP-адрес "207.46.134.191", то червь будет сканировать адреса с 207.46.[115-134].0. Если IP-адрес - "207.46.14.1", то червь будет сканировать адреса, начиная с 207.46.14.0.

Используя уязвимость в Microsoft Windows 2000/XP, отправляет на 135 порт выбранного IP-адреса команды эксплойта DCOM RPC и запускает на удаленной машине командную оболочку "cmd.exe" на TCP порту 4444.

После этого червь, при помощи команды tftp get, через 69 порт загружает себя на удаленную машину в системный каталог Windows и запускает на исполнение.

Прочее

После заражения инфицированная машина выводит сообщение об ошибке RPC service failing, после чего может попытаться перезагрузиться.

C 16 августа 2003 года червь запускает процедуры DDoS атаки на сервер windowsupdate.com, пытаясь таким образом затруднить или прервать его работу. " 8*)
С нетерпением дожидаемся 16 августа!!! ;)


 
Скорбящий   (2003-08-13 19:44) [1]

Спасибо, спасибо.
Наслышаны.


 
k-man   (2003-08-13 19:50) [2]

Конечно я уже переболел.


 
Ketmar   (2003-08-13 20:11) [3]

да все уже переболели. я щаз буду эксплойт портить в дельфи (если не разленюсь). спорчу -- положу у себя на сайте (не радуйтесь! с очень-очень длинным паролем %-).


 
nikkie   (2003-08-13 20:31) [4]

>да все уже переболели.
вот не надо...


 
Ketmar   (2003-08-13 20:40) [5]

-- ты с митинга?
-- да!
-- быстро в машину.
-- ты с митинга?
-- да!
-- быстро в машину.
-- ты с митинга?
-- нет!!
-- быстро на митинг и в машину.
(ц)


 
UserName   (2003-08-13 20:45) [6]

гы =) а я токо вчера эту заразу из компа вытер =)) откуда тока взялась...


 
Всеволод Соловьёв   (2003-08-13 21:25) [7]

ДА я вот только что заглянул в процессы... И что бы вы думали?
...естественно, все чисто :) Никаких Бластов


 
Ketmar   (2003-08-13 21:31) [8]

>Всеволод Соловьёв © (13.08.03 21:25) [7]
повезло, значит. я прошлой ночью подхватил %-)


 
Всеволод Соловьёв   (2003-08-13 21:39) [9]

Я щас на всякий случай заплатку ставлю...
http://www.microsoft.com/downloads/search.aspx?displaylang=en
Правда занимает она 1200 кб :( капец. заплатки должны быть пару килобайт, а не мегабайт


 
Ketmar   (2003-08-13 21:42) [10]

ну захотел! пару кб! за эти же день... тьфу! с тем же размером можно слить Tiny Personal Firewall и забыть об атаках извне вообще.


 
Всеволод Соловьёв   (2003-08-13 22:00) [11]

Не хочу себе фаервол, ставил, они меня кумарят.


 
iZEN   (2003-08-13 22:36) [12]

Удалено модератором


 
Marconi   (2003-08-13 22:44) [13]

не понимаю как ваще можно в инет (порой и в локалку) выходить без файрвола. Вот сижу и угораю...и только слышу: у меня вирус , и ко мне попал, ой и у меня тоже...а о чем вы раньше думали господа хорошие


 
имя   (2003-08-13 22:56) [14]

Удалено модератором


 
имя   (2003-08-13 22:56) [15]

Удалено модератором


 
имя   (2003-08-13 22:56) [16]

Удалено модератором


 
имя   (2003-08-13 23:02) [17]

Удалено модератором


 
Всеволод Соловьёв   (2003-08-13 23:05) [18]

Как говорит мой учитель химии:
"Дурень ти квадратовий, і не лікуєшся"


 
имя   (2003-08-13 23:08) [19]

Удалено модератором


 
имя   (2003-08-13 23:08) [20]

Удалено модератором


 
имя   (2003-08-13 23:08) [21]

Удалено модератором


 
имя   (2003-08-13 23:09) [22]

Удалено модератором


 
имя   (2003-08-13 23:10) [23]

Удалено модератором


 
Ketmar   (2003-08-14 01:10) [24]

>iZEN © (13.08.03 22:36) [12]
каким-таким ключиком? нечего качать самые новые версии! %-) там есть старая версия. то ли 2, то ли около этого (по крайней мере пол-года назад ещё была). она полностью фри. если не найдёте -- пишите в мыло (ketmar-at-ua.fm). получите урлу %-))


 
Viktor Kushnir   (2003-08-14 08:12) [25]

У меня, кстати система не перегружалась, только отказывали некоторые функции. ReGet например...


 
cyborg   (2003-08-14 09:26) [26]

Ketmar © (14.08.03 01:10)
Давай мне урлу сюда :), поглядим.


 
Ketmar   (2003-08-14 16:57) [27]

щаз выложу у себя. http:/elite-mythologу.sourceforge.net/TPF/pf2.exe 1,417,309 байтиков.


 
Soft   (2003-08-14 18:37) [28]

О и у нас в корпорации проснулись, админ под угрозой отключения от сети заставлял всех ставить патч:)


 
Soft   (2003-08-14 18:38) [29]

В XP FireWall встроен в систему, хотя может и в нем дыры есть(Microsoft одна большая дырка).


 
Romkin   (2003-08-14 19:19) [30]

Во! Упер из конфы по IB:
Фрагмент из одного форума:

ОПРОС: а Тебя уже посетил червь "Lovesan"? ;)
а у меня пишет Out of paper on drive C:
А ВАТ"у пох все эти вирусы...
а мужики-то не знают ;). это не почтовый вирус
а что за зверь?
запущаешь таскманагер. если в процессах есть строчка msblast.exe,
то привет биллу гейтсу.
там есть mstask.exe... я его прибил...
ой, там еще столько интересного прибить можно :)
Надо было winlogon прибивать. СТРАШНЫЙ вирус.
mstask.exe или msBLAST.exe ??
Да какая разница, мочи все что видишь :)
Очень правильный ход :-))) и заодно explorer.exe
а что это?
А ты уже пообедал?
да а что?
Ну мало ли что это за червь такой... :о)


 
Ketmar   (2003-08-14 19:24) [31]

>Soft © (14.08.03 18:38) [29]
хреновый файрволл у меня был включен. чтобы это хоть раз остановило бластера -- так нет. я уже матюкался в веточке старой на него. тоже мне, файрволл нашли %-)


 
app   (2003-08-14 19:44) [32]

Удалено модератором
Примечание: Личная переписка


 
Ketmar   (2003-08-14 19:57) [33]

>app © (14.08.03 19:44) [32]
уже никакие %-)



Страницы: 1 вся ветка

Форум: "Потрепаться";
Текущий архив: 2003.09.04;
Скачать: [xml.tar.bz2];

Наверх





Память: 0.52 MB
Время: 0.014 c
3-10570
Сергей77
2003-08-14 08:56
2003.09.04
<BLOB Graphic>


14-10970
Mr&MsGuns
2003-08-15 14:27
2003.09.04
Нужен компонент


6-10860
Dixx
2003-07-01 13:16
2003.09.04
Сокс-подключение через прокси.


3-10632
Riko
2003-08-12 16:15
2003.09.04
Поиск в базе средствами SQL


3-10548
АлеКс
2003-08-11 03:28
2003.09.04
Преобразование XML





Afrikaans Albanian Arabic Armenian Azerbaijani Basque Belarusian Bulgarian Catalan Chinese (Simplified) Chinese (Traditional) Croatian Czech Danish Dutch English Estonian Filipino Finnish French
Galician Georgian German Greek Haitian Creole Hebrew Hindi Hungarian Icelandic Indonesian Irish Italian Japanese Korean Latvian Lithuanian Macedonian Malay Maltese Norwegian
Persian Polish Portuguese Romanian Russian Serbian Slovak Slovenian Spanish Swahili Swedish Thai Turkish Ukrainian Urdu Vietnamese Welsh Yiddish Bengali Bosnian
Cebuano Esperanto Gujarati Hausa Hmong Igbo Javanese Kannada Khmer Lao Latin Maori Marathi Mongolian Nepali Punjabi Somali Tamil Telugu Yoruba
Zulu
Английский Французский Немецкий Итальянский Португальский Русский Испанский