发新话题
打印

震荡波(Worm.Sasser)专题(5.11NEW)

震荡波(Worm.Sasser)专题(5.11NEW)

首先强烈建议大家安装好Microsoft Windows NT / 2000 / XP/ 2003的系统补丁程序- K3 w, a7 l( i0 a

- C& n) k" k# l6 f* ~. v6 e相关安全公告为MS04-011
+ V5 J- R9 O9 z9 B& r; NMicrosoft Windows NT Workstation 4.0 Service Pack 6a (简体中文版)1 m3 Y: g: [7 j/ e+ v8 A" a

6 G+ |+ M8 C8 p$ e4 AMicrosoft Windows NT Server 4.0 Service Pack 6a (简体中文版)1 o+ W. }: B/ u4 L/ v6 Q1 \

& A4 R, h  x, M; s/ }/ [2 B) c8 uMicrosoft Windows 2000 Service Pack 2, Microsoft Windows 2000 Service Pack 3, and Microsoft Windows 2000 Service Pack 4 (简体中文版)5 V6 S* U+ f8 Q2 |

" {+ x; n! W4 P3 J7 dMicrosoft Windows XP and Microsoft Windows XP Service Pack 1 (简体中文版)
  ?( L) E& ~% y  D1 l4 p& Y6 D
# p" s- C) }; ^% J, u# ]Microsoft Windows Server 2003 (简体中文版)" T8 |1 l3 ^# K8 X) [* o, u

( N6 u- _0 k( A$ `: M除了安装这个补丁程序,还特别建议大家使用Windows Update在线更新系统,安装好所有需要安装而没有安装的关键更新和Service Pack!关于如何使用Windows Update,可以简单参考这帖中的相关说明(如何使用Windows Update):http://bbs.kingsoft.net/viewthread.php?tid=304392&fpage=1  l; B: o9 t2 |2 W( c% `: [% U: [" t
2 t6 Y8 f8 v# O7 V7 p) L0 v7 l% H
如果发现系统目录中或进程中有AVSERVE.EXE文件或进程,请将其进程结束,然后删除这个文件
$ N' V% @+ Q1 h9 u# p大家不要过于担心,解决这个问题的关键在于安装补丁程序,安装好了相应的补丁程序一般就不会再被类似的攻击影响到系统,利用这个漏洞病毒也不会进入大家的系统!' \3 U& X+ n! H& P8 q- E6 A& @1 R
2 l9 {/ l" c# G; P. s
最新情况(5月9日)4 q! ^/ e" y  t; q9 E) s) [* h
震荡波病毒出现了新的变种E,中招用户的进程中会多出一个lsasss.exe的病毒文件(注意:正常文件的文件名为lsass.exe,病毒文件是lsasss.exe)如果有用户发现进程中有这样一个文件,请立即把该文件发送至我的信箱里.' w9 j3 _# g- E4 p$ a# x( _
中招用户会弹出一对话框,内容为:
8 k4 z/ w) x0 z  u) x1. Your computer is affected by the MS04-011 vulnerability
% e; {( X' }, K4 ^& [* U2. It can be that dangerous computer viruses similar5 P: X* h  S9 }8 l$ K/ Z+ K
    the Blaster worm infect your computer  {* }' Y/ G& i
3. Please update your computer with the MS04-011 LSASS patch9 w8 ?" [8 |% m# {- t, B
   from the www.microsoft.com website
6 H3 p8 j7 X6 x& y4. This is an message from the SkyNet Team for' f* X4 W) A, v) m
    malicious activity prevention. s1 v% U% m6 d- Y; \7 \
7 e; o. x5 F: i' K& Q# B: x- N/ V
最新情况(5月11日)
8 Z1 s3 l* L7 h震荡波病毒出现了新的变种F,会生成napatch.exe,大小为74,752 字节,金山毒霸用户请升级到5.11病毒库来防范此变种!6 l1 Z4 M8 ~- Q( u+ `
同时,一例“震荡波杀手”蠕虫(Worm.Cycle)也已被截获,详情:http://www.duba.net/c/2004/05/11/112430.shtml
% g! X. L) H/ z" k

6 U% N$ }* I/ b1 d+ {/ a, F3 m! z: r8 v6 j. }" b
[最后由 最熟悉的陌生人 在 2004-5-12 10:44 修改]

海色の月
---------------------------
Email:
amezhs@cisrt.org
amezhs@cisrt.com

http://www.cisrt.org
---------------------------

TOP

有关Sasser病毒的情况,可见 这 帖

海色の月
---------------------------
Email:
amezhs@cisrt.org
amezhs@cisrt.com

http://www.cisrt.org
---------------------------

TOP

金山毒霸首家推出“震荡波”病毒专用防火墙8 |: n9 Y# h2 d& A- P/ R
2004年05月03日11:58:39 金山毒霸安全资讯网
/ i) l: k0 o( P1 Q$ n3 S0 h+ q0 v) R+ V3 a9 }( c* H
  目前,“震荡波“病毒开始大面积传播,由于该病毒针对WindowsNT/2000/XP/2003系列平台的lsass漏洞进行攻击,可能会引起系统不停地倒计时重启,不仅造成机器无法正常地工作,而且也无法正常下载漏洞补丁和运行反病毒软件。/ l* i1 I4 d& h8 K$ e2 g  }; E
: s7 g) g3 k+ O+ m) {
  为了解决用户彻底防杀“震荡波”病毒,金山毒霸首家推出“震荡波”防火墙,其特点如下:
: K- v; R: t9 O  c$ U  1、可以防范所有专门针对lsass漏洞攻击的病毒,如“震荡波”和类似“震荡波”等;2 i7 g7 R$ e$ K$ g* t
  2、无需安装,无需重新启动计算机,特别适合不能关机或重启动的服务器;$ P; w" V! l- c( _# n9 {" C- u
  3、防火墙打开后机器可以避受攻击,即使不打补丁,机器也安然无恙;
4 A3 Y6 t" c, B% H  4、占用资源少,不会动态修改核心系统进程,性能稳定。
$ W6 e$ l0 C% s; n- m1 b5 ^
) i& Q, Q! t  Z! {  采用以下方法,可以更加有效地利用金山毒霸防火墙来防范“震荡波”病毒:
' |) y. x. B" _$ H& H* W8 g9 L8 c) x  1、下载防火墙后,解压缩并运行AntiSasser.exe;2 c8 L. u9 H, Y4 ?
  2、公司或局域网中,可以先断开互联网,运行防火墙后再连接网络;& j- t6 b3 N' h, \5 X
  3、五一假期上班上机时先打开防火墙,可避免“震荡波”病毒的攻击。3 U$ @8 x3 o) {& Q2 A. y- h$ ?

& L( v% C& y* C/ A. y  金山毒霸“震荡波”防火墙启用时和正常运行时的界面:" t3 v  S& }# V
  * W8 P. g) x  C" q( Y) U& S
    . \6 m4 l" [2 `4 N" {+ e8 O
  
! \) M9 W, |- o5 X: j- Z
9 |* Z0 Q$ X- P+ ^2 A  同时,金山毒霸提醒用户,养成良好的操作习惯以防止病毒攻击,保证系统安全:
0 w7 ~# q4 `- Z% `, T9 d  一、定时使用Windows Update打系统补丁;$ B6 T9 `2 U3 Y1 a% C' h
  二、利用漏洞扫描工具进行系统漏洞检查;# L; C9 ?" w# g# p: ?) G' x
  三、安装反病毒软件,定时升级并随时打开防火墙。% L5 {0 U+ e3 `: p3 u' Q* X
, P* F4 }2 H0 @7 b' u
  下载“震荡波”防火墙工具: 【winrar3.0格式下载】【winzip自解压格式下载
: X: x% s/ V! Y3 t  A6 [; r  使用说明: ' l/ M9 u; U) j* H; U# j6 H0 b5 w
   1、下载后先解压缩; (切记一定要解压,不然会出现“无法初始化驱动程序”错误。  
1 F4 ?/ k5 L; R% \0 _ 2、直接运行AntiSasser.exe,即可启动防火墙。

海色の月
---------------------------
Email:
amezhs@cisrt.org
amezhs@cisrt.com

http://www.cisrt.org
---------------------------

TOP

一、金山毒霸教你快速判断感染"震荡波"病毒四招8 f! U# Z; K- _4 P, R' z/ p! I
http://www.duba.net/c/2004/05/03/111660.shtml* n! u5 M0 A( q+ u9 y# Q% c

) y# ]4 N- x, ~# a# z% _+ _二、病毒家族% q) @$ W, K! l, P( k
1.Worm.Sasser技术资料:http://www.duba.net/c/2004/05/01/111490.shtml! h0 p# Y- {" z
2.Worm.Sasser.b技术资料:http://www.duba.net/c/2004/05/02/111550.shtml
9 f' U7 G" h1 C. b3.Worm.Sasser.c技术资料:http://www.duba.net/c/2004/05/03/111650.shtml4 U/ b: h% _4 ]
4.Worm.Sasser.d技术资料:http://www.duba.net/c/2004/05/04/111900.shtml
* r. b3 Z" z: T5.Worm.Sasser.e技术资料:http://www.duba.net/c/2004/05/09/112340.shtml
* p) `4 n$ N% B6.Worm.Sasser.f 技术资料:http://www.duba.net/c/2004/05/11/112480.shtml# o4 {% Y6 x+ ^

# `, j+ W* U% n三、防范方法* V9 `7 F% U$ y3 _; O; V; e$ J$ Y
1.金山毒霸用户升级到最新版本,进行全面杀毒。7 x' v, C4 [8 O
2.非金山毒霸用户请下载“震荡波”专杀工具,进行清除。8 o: j6 n" o9 o7 E0 v
下载地址:http://www.duba.net/download/3/113.shtml
1 @$ I4 Z- @& O4 p3.请打上MS04-011补丁。补丁下载地址:http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx% P) g$ i3 ?4 d/ I( W
选择符合自己系统的补丁进行下载。(注:1、仅支持Windows授权产品; 2、Windows产品及其所有补丁版权归微软公司所有)
% ^  A# s, U) O9 {4 w) S
6 b- L- |& q9 W) O/ d. ^四、防治技巧
7 y+ f4 k0 l) w# Q& S3 M8 I% y1.如何用金山网镖6 封杀"震荡波"蠕虫攻击端口:
: u7 T6 {7 ^, ]7 l# h3 {$ @http://www.duba.net/c/2004/05/01/111520.shtml
  @# L& W6 V+ Q/ _1 }% |2.“震荡波”病毒专用防火墙:http://www.duba.net/c/2004/05/03/111730.shtml
, K- ?  y( Z+ c9 N& W: e% F; Q
( R9 S# J; Y! g+ b7 v                                                   金山论坛斑竹整理
/ |8 i" u4 X4 i! `- q6 {! B$ d1 J9 j5 ]% m# |# @) ^- A7 f
[最后由 最熟悉的陌生人 在 2004-5-12 10:31 修改]
Welcome To My Web Sites
————————————————————————————————
俺的博客:http://yaokai.org
新论坛,新12KM:http://12km.com
反间谍,用清理专家:http://antispy.com.cn

TOP

发新话题