查看: 9095|回复: 0

关于W32.Nachi.Worm蠕虫病毒通告

[复制链接]
发表于 2003-9-19 01:14:42 |Invalid| 显示全部楼层 |阅读模式
2003年9月18日 15:57 CERNET华南网网络中心( r; M- @' P+ }8 f; h
   该蠕虫利用了Microsoft Windows DCOM RPC接口远程缓冲区溢出漏洞和Microsoft Windows 2000 WebDAV远程缓冲区溢出漏洞进行传播。如果该蠕虫发现被感染的机器上有“冲击波”蠕虫,则杀掉“冲击波”蠕虫,并为系统打上补丁程序,但由于程序运行上下文的限制,很多系统不能被打上补丁,并被导致反复重新启动。ICMP蠕虫感染机器后,会产生大量长度为92字节的ICMP报文,从而导致整个网络不可用。这些报文的特征如下:  
5 _( ]. t& [/ n: ]/ w  影响系统: Windows 2000, Windows XP / Windows 2003
% r! |6 J$ T9 L' R1 i) S  z  在被感染的机器上蠕虫会做以下操作:
, l+ E! O$ t" h' B9 J6 ?/ Q  1、蠕虫首先将自身拷贝到ystemWinsDllhost.exe(system根据系统不同而不同,win2000为c:winntsystem32, winxp为c:windowssystem32)5 r! [% f# L8 J2 q* m" F
  2、拷贝ystemDllcacheTftpd.exe到ystemWinssvchost.exe8 A2 T6 L' o/ x, d7 z& g
  3、创建RpcTftpd服务,该服务取名Network Connections Sharing,并拷贝Distributed Transaction Coordinator服务的描述信息给自身。服务的中文描述信息为:并列事务,是分布于两个以上的数据库,消息队列,文件系统,或其它事务保护资源管理器创建RpcPatch服务,该服务取名WINS Client,并拷贝Computer Browser服务的描述信息给自身。服务的中文描述信息为:维护网络上计算机的最新列表以及提供这个列表给请求的程序。& f% \& v1 P# _2 m  q7 V7 U; T- V- M
  4、判断内存中是否有msblaster蠕虫的进程,如果有就杀掉,判断system32目录下有没有msblast.exe文件,如果有就删除& n; t9 j) L: t" V/ z" I" s
  5、使用类型为echo的ICMP报文ping根据自身算法得出的ip地址段,检测这些地址段中存活的主机。2 W% h  K1 w! o5 y' I# ]
  6、一旦发现存活的主机,便试图使用135端口的rpc漏洞和80端口的webdav漏洞进行溢出攻击。溢出成功后会监听666-765范围中随机的一个端口等待目标主机回连。但是从我们监测情况看,通常都是707端口。& [+ R% z( P4 f+ k* J0 {" @
  7、建立连接后发送“dir dllcache ftpd.exe”和“dir winsdllhost.exe”命令,根据返回字符串判断目标系统上是否有这两个文件,如果目标系统上有tftpd.exe文件,就将tfptd拷贝到systemwinssvhost.exe,如果没有,就利用自己建立的tftp服务将文件传过后再拷贝。. A9 L6 }1 F$ P/ L
  8、检测自身的操作系统版本号及server pack的版本号,然后到微软站点下载相应的ms03-26补丁并安装。如果补丁安装完成就重新启动系统。
2 U3 c2 e8 M' N  9、监测当前的系统日期,如果是2004年,就将自身清除。. O* i) I! B3 ?
  7 U' b( b& R# v$ |" _7 b$ c
  感染特征:
8 s$ I9 C- ]5 H0 r; n* C8 k4 Q  1、被感染机器中存在如下文件:% K/ J$ Z# y) v( f) ~
  %SYSTEM32WINSDLLHOST.EXE%SYSTEM32WINSSVCHOST.EXE
+ u7 T1 ]% V; M- R# |8 a  2、注册表中增加如下子项:2 ]# f. H! c: W+ B0 I* T
  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesRpcTftpd
1 K0 e, |0 \* y. L" K, W& NHKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesRpcPatch
4 |$ I6 v0 ?+ ]+ }; I8 h4 R9 |' N9 [  3、增加两项伪装系统服务:
" G1 n7 X8 z0 ]0 G  Network Connection SharingWINS Client6 w9 @$ W0 q7 o5 J
  4、监听TFTP端口(69),以及一个随机端口(常见为707);
' Y6 I# p. h* j" z1 C  5、发送大量载荷为“aa”,填充长度92字节的icmp报文,大量icmp报文导致网络不可用。: \5 O/ e0 K4 a+ x
  6、大量对135端口的扫描;
% d) P; n. W( y+ M- D, ^1 c1 q  
. j! ~/ }; Z+ _3 C0 d' B1 D0 C, \9 S  网络控制方法:
/ l# u7 r4 c2 d( m1 P/ G  * O5 P1 Q+ i8 Y
  如果您不需要应用这些端口来进行服务,为了防范这种蠕虫,你应该在防火墙上阻塞下面的协议端口:; M# g% N; b' b# _0 R6 S
  UDP Port 69,用于文件下载TCP Port 135,微软:DCOM RPC ICMP echo request(type 8)用于发现活动主机4 m0 L' |- c% I# T# |
  手动删除办法:
# K0 {" f& T8 Y- O! S9 n  1、停止如下两项服务(开始->程序->管理工具->服务):
5 p4 P: H  S8 w9 t  WINS Client Network Connections Sharing
; s8 c3 @+ H- g# W- m* H  2、检查、并删除文件: %SYSTEM32WINSDLLHOST.EXE%SYSTEM32WINSSVCHOST.EXE
0 o: J, p4 G, m% {$ H  3.进入注册表(“开始->运行:regedit),删除如下键值:  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesRpcTftpd
: S, s$ G+ q2 i- P$ `" G! c8 UHKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesRpcPatch/ l! Z! P& g4 J# V' \
8 r0 p- J. z% `2 N1 t
您需要登录后才可以回帖 登录 | 注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

相关侵权、举报、投诉及建议等,请发 E-mail:yesdong@qq.com

Powered by Discuz! X5.0 Licensed © 2001-2026 Discuz! Team.44152102000001

在本版发帖QQ客服返回顶部