Sasser - új, gyorsan terjedő féreg

Az Internet Storm Center sárga jelzésű figyelmezetetést adott ki, amely arra hívja fel a figyelmet, hogy egy Sasser névre hallgató féreg jelent meg és terjed rohamosan az Interneten. A féreg a Windows 2000 és XP operációs rendszerek Local Security Authority Subsystem Service (LSASS) rendszerében található hibát használja ki. A sebezhetőséget a Microsoft a Microsoft Bulletin MS04-011-es hibajelentésben publikálta pár nappal ezelőtt. Az előzetes elemzések azt mutatják, hogy a féregnek klasszikus Blaster-stílusú a viselkedése. A megfigyelések szerint tegnap már kb. 10 percenként lehetett Sasser-re mutató aktivitást felfedezni a tűzfal logokban. A féreg működése:

1.) Megpróbál egy ún. Jobaka3l mutexet létrehozni. Ha ez nem sikerül, akkor kilép. Ezzel biztosítja, hogy csak egy példányban fusson.

2.) Bemásolja magát a %Windir%avserve.exe helyre, és bejegyzi magát a registry-be az alábbi helyeken:

"avserve.exe"="%Windir%avserve.exe"

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

ezzel a féreg biztosítja, hogy minden rendszer induláskor elinduljon.

3.) Az AbortSystemShutdown API-n keresztül megakadályozza, hogy rebootoljuk vagy újraindítsuk a gépet.

4.) FTP szervert indít a 5554-es TCP porton, amely biztosítja a vírus továbbterjedését.

5.) Random generált IP címekhez próbál csatlakozni a 445-ös TCP porton. Ha a kapcsolat sikerül, akkor a féreg shellcode-ot küld, amely a 9996-os TCP porton egy távoli shell-t nyit. A távoli shellen visszacsatlakozik a fertőzött gép FTP szerverére és áttölti a férget magát.

A nagyobb vírusírtok már fogják a férget. Bővebben a AV gyártóknál: CA, F-Secure, Symantec.

Megelőzés: használjon mindenki csomagszűrőt!

Hozzászólások

Dejóóó! Több hónap kihagyás után, tegnap elindítottam az XP-m, és mindjárt meg is csíptem a kis aranyost....

Arra lettem figyelmes, mogy egyszercsak nemjönnek be a weblapok, nem tudok mailt küldeni, a proci meg 100%-on dolgozik, az avserve.exe zabálja az erőforrást.. Kilőttem, majd töröltem. Nem tudtam mást kitalálni...

Talan be kene kapcsolni a kapcsolaton a Windows beepitett csomagszurojet? Nem sok mindenre jo, de erre speciel igen. Nekem az az elso, hogy azt bekapcsolom. A masik dolog, amit erdemes ilyenkor megfontolni, hogy minimum NAT mogott telepíteni az uj Win gepeket, es egybol a WindowsUpdate-t ranyomni azonnal a telepites utan.

(Sajnos legtobb helyen a Linux/Unix/UNIX rendszergazdaknak kell megoldani a windows klienesek vedelmet, es a windowsos virusok ugye egyre jobban a mi ugyunk lesz, nem a windows adminoke. Mivel a legtobb helyen a vedelem elso bastyaja altalaban valamilyen Linux/BSD/vagy egyeb Unix-(szeru) rendszer....)

Sajnos a munkahelyemen szinte csak windows-t hasznalnak. Rajtam kivul eleg keves a linuxos. Mostanaban a windows update site elegge lassan jon be. Sza, nem publikus mirror lenne, hanem belso a ceg szamara.

Itt sajnos nem olyan konnyu meggyozni az embereket arrol, h hasznaljanak linux-ot. :((( grrr

uDv,

Pedro

Egyrészt nem tudnám megtenni, mert akkor mi csinálja a NAT-ot? :) Másrész meg csak magammal és a közvetlen kollégámmal szúrnék ki- irthatnánk le a sok ganét a Windowsokról. :I

A hülyeséggel kapcsolatban egyet értünk. Csak a legrosszabb az ugye, amikor a hülyeség elszántsággal párosul. :))))

Windows is tud NAT-olni, sz'al megint hülyeséget beszélsz... Egyébként is nem az a hülye aki Windowst használ, hanem az, aki még azt se tudja rendesen használni... Treynek igaza van, a belső tűzfal bekapcsolásával az összes ilyen jellegű problémától mentesek lesznek az internetre kötött Windowsos gépek. Az, hogy valakinek még azaz 1 checkbox is nehezére esik az mástészta...