发新话题
打印

利用 Windows LSASS 漏洞传播的病毒终于出现 —— Sasser

利用 Windows LSASS 漏洞传播的病毒终于出现 —— Sasser

病毒描述
6 H5 k( D% W5 }: M* r0 \2 G" b6 E0 |; }& y2 v5 _5 O! x7 O% l
这个蠕虫病毒利用的是一个微软操作系统的漏洞,此漏洞为Windows LSASS的一个缓冲溢出漏洞,针对此漏洞进行攻击可以使LSASS.EXE缓冲区溢出,并使得攻击者取得对目标系统的完全控制权限,详细请见MS04-011安全公告
! F, `2 p2 v1 P% S7 d, D$ N/ t
" q+ b6 I3 D9 Q$ n7 \1 c被攻击的系统会出现一些症状,如LSASS.EXE出乎意料地终止提示一分钟倒计时窗口;LSASS.EXE出错需要关机窗口等现象,如图:
) t) h) Y/ Z  r4 S" n: r2 ?
  H+ v- W5 c" c3 H) |$ V- v$ }( @* U( E* z; v; D  S
病毒运行后将自身复制到系统目录%Windows%下,文件名为:avserve.exe# _5 b7 c$ t6 j
7 r+ ^: s( z; Q

) L2 g5 x  o* Q* G/ n$ v并在系统注册表启动项中加入自启动项:
7 {- @( f0 E8 S- pHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run- S! P$ L- q/ k, X: f
avserve.exe = "%Windows%\avserve.exe"

, l/ W* Y$ o+ R; G2 i1 \' \
3 s; _9 z0 Y( j+ H' n& C) r1 f9 u6 `/ m- L* E9 _* w1 S4 j" U$ ?* `
使用互斥体“Jobaka3l”来判断自身是否已经存在与系统中。
* B1 |- o# q$ l5 y病毒开启128个线程随机IP地址寻找有漏洞的目标计算机,当发现目标计算机有此漏洞后会发送一个经过设计的数据包到目标计算机的TCP445端口,使得目标计算机中的LSASS.EXE缓冲区溢出。, I' P6 m; ~8 [
缓冲溢出后,病毒监听TCP9996端口,打开一个命令行,建立一个FTP脚本CMD.FTP,目标计算机执行这个脚本文件以XXXXX_up.exe文件名的方式通过FTP方式从被感染计算机系统上的TCP5554端口下载病毒文件到本地运行。
4 m/ o7 E! q8 a! y0 [* l) @病毒被下载后,CMD.FTP文件将被删除,一个记录了被感染计算机台数和上一个被感染计算机的IP地址的文件WIN.LOG保存在系统根目录下。
  o9 O& n/ ]4 u; Q) V! k' l% T# f) I4 I( N; p/ f8 i
/ v- i6 I9 U' L1 V2 l8 `
清除病毒
3 x/ }! J2 c$ S. g5 S
+ C2 y  L' j# e1 ]/ X4 j! }$ k请用户及时更新反病毒软件病毒库,目前各大反病毒厂商都已经将其加入到自己的病毒库文件中,及时地升级病毒库文件可以有效地防止这个病毒的入侵。
0 `2 Q7 ~- c) U5 N% E7 V) m! R
8 M3 k3 T1 b7 u6 o6 H% C3 _  f结束病毒进程- o& e7 M) _2 Y' p6 I
同时按下Ctrl+Alt+Del,打开“任务管理器”
: ]& k5 `, k3 b/ G5 \  R& r  `选择病毒进程,比如AVSERVE.EXE,然后按下“结束任务”按钮将其进程结束,接下来再将这些病毒文件删除。
0 J' h: n  ~8 x! K, B3 y. z+ C, @5 k6 z8 p3 G# p
删除注册表中病毒键值4 U2 @) u) |% E2 S, n- e
打开“注册表编辑器”,“开始”>>“运行”,输入REGEDIT,“确定”。
- t! h3 Z0 y( t, J删除以下项目:
% u3 j) ^' t+ c; s# |/ IHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
& s+ l) v* \, Oavserve.exe = "%Windows%\avserve.exe"
) n) a' }8 ^8 B3 `3 a, Y4 I

7 Y8 H& ?8 K7 g8 E8 L安装补丁程序" a* D7 N/ w& j5 i
# y7 j9 ^5 [# B" E2 Y
请Windows NT / 2000 / XP / 2003用户安装MS04-011安全公告中所提到的安全补丁,并建议使用Windows Update安装系统所需要安装的所有关键更新和Service Pack。
3 B* g6 }6 i& e$ V1 I, L2 B- Y$ l
0 ~! E% h! Q8 C( r  ]0 O7 \[最后由 海色の月 在 2004-5-2 10:20 修改]

海色の月
---------------------------
Email:
amezhs@cisrt.org
amezhs@cisrt.com

http://www.cisrt.org
---------------------------

TOP

Duba用户如果不幸感染了这个病毒可以禁止avserve.exe访问网络。

海色の月
---------------------------
Email:
amezhs@cisrt.org
amezhs@cisrt.com

http://www.cisrt.org
---------------------------

TOP

可以使用网镖结束病毒程序avserver.exe的进程,然后在%windows%目录下删除这个文件。

海色の月
---------------------------
Email:
amezhs@cisrt.org
amezhs@cisrt.com

http://www.cisrt.org
---------------------------

TOP

发新话题