tech Опубликована 12.08.2003 в 13:15

Новый червь смеется над Биллом Гейтсом

В ночь на вторник, примерно после 23 часов по Москве, во многих форумах стали появляться сообщения о странном поведении Windows 2000 и Windows XP при заходе в Интернет: система выдала сообщение об ошибке сервиса RPC и необходимости перезагрузки. После перезагрузки сообщение повторялось максимум через несколько минут, и этому не было конца.

Проведенное расследование показало, что виной всему начавшаяся сегодня эпидемия нового сетевого червя w32.Blaster.worm. Червь эксплуатирует найденную 16 июля уязвимость в сервисе RPC DCOM, присутствующую во всех операционных системах семейств Windows 2000, Windows XP и Windows 2003. Эта уязвимость - переполнение буфера, которое вызывается соответствующим образом составленным TCP/IP пакетом, пришедшим на порт 135, 139 или 445 атакуемого компьютера. Она позволяет как минимум провести DoS-атаку (DoS означает "Denial of Service", или "отказ в обслуживании", в данном случае - атакуемый компьютер перезагружается), а как максимум - выполнить в памяти атакуемого компьютера любой код. Подробнее об уязвимости можно прочитать либо на сайте SecurityFocus, либо в официальном бюллетене Microsoft.

Новый червь при своем распространении проводит атаку на 135-й порт, и, в случае успеха, запускает программу TFTP.exe, с помощью которой скачивает на атакуемый компьютер свой исполняемый файл. При этом пользователю выдается сообщение об остановке сервиса RPC и последующей перезагрузке. После перезагрузки червь автоматически запускается и начинает сканировать доступные с компьютера сети на предмет компьютеров с открытым 135-м портом. При обнаружении таковых червь проводит атаку, и все повторяется сначала. Причем, судя по темпам распространения на данный момент, скоро червь выйдет на первое место в списках антивирусных компаний.

Существуют три способа защиты от червя. Во-первых, в бюллетене Microsoft приведены ссылки на патчи для всех уязвимых версий Windows, закрывающие брешь в RPC (эти патчи были выпущены еще 16 июля, поэтому тем, кто регулярно обновляет систему, беспокоиться не стоит). Во-вторых, если 135-й порт закрыт файрволлом - червь не сможет проникнуть на компьютер. В-третьих, в качестве крайней меры помогает отключение DCOM (подробно эта процедура описана в бюллетене от Microsoft). Таким образом, если вы еще не подверглись атаке червя - настоятельно рекомендуется как можно скорее скачать патч для вашей ОС с сервера Microsoft (например, воспользуйтесь службами Windows Update), либо настроить блокировку портов 135, 139 и 445 в файрволле. Если же ваш компьютер уже заражен (а появление сообщения об ошибке RPC однозначно означает, что он заражен), то необходимо выключить DCOM (иначе каждая следующая атака будет вызывать перезагрузку), после чего скачать и установить патч. Для уничтожения червя необходимо удалить из ключа реестра HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun запись "windows auto update"="msblast.exe", после чего найти и стереть файл msblast.exe - это и есть тело червя. Более подробно о процедуре удаления червя можно прочитать на сайте Symantec.

На данный момент не все антивирусы обнаруживают червя - надеяться на защиту с их стороны можно будет только завтра, после выхода обновлений, сообщает fcenter.

Подписывайтесь на NewsInfo.Ru

Читайте также

Фэтбайк подходит для зимних поездок и катания летом по песку — эксперт Синельников сегодня в 16:07
Замёрзшая дорога не проблема: как безопасно кататься зимой, избегая всех рисков

Как безопасно кататься на велосипеде зимой? Эксперт Игорь Синельников делится советами по выбору оборудования и предотвращению травм.

Читать полностью »
За хищение 6 млн рублей директор сегодня в 14:28
Преступный строитель: как мошенничество на ремонте мостов привело к 5 годам тюрьмы

Директор компании "Мостострой" осуждён на пять лет за хищение 6 млн рублей при ремонте мостов в Саранске. Суд признал его виновным в мошенничестве.

Читать полностью »
Злоумышленники используют фальшивые видео и голосовые сообщения для обмана — RWB сегодня в 8:57
Мошенничество 2.0: Россияне теряют деньги из-за дипфейков — и не всегда понимают, как их распознать

Каждый десятый россиянин стал жертвой мошенничества с дипфейками. Эксперты дают советы, как распознать фальшивку и не попасться на уловки злоумышленников.

Читать полностью »
Эксперты предупреждают о мошенничестве через взломанные аккаунты на сегодня в 8:57
Взлом аккаунта на "Госуслугах" — не только кредит, но и налоговый вычет: как предотвратить мошенничество

Взломанные аккаунты на "Госуслугах" становятся новой мишенью для мошенников, которые используют личные данные для кражи денег и манипуляций. Как защититься от угроз?

Читать полностью »
Аварийное отключение электроснабжения затруднило жизнь более 500 домов в Новосибирске — ТАСС сегодня в 8:57
Мороз ударяет по Новосибирску: почему более 500 домов в Дзержинском районе остались без света

В Дзержинском районе Новосибирска более 500 домов остались без электричества из-за аварийного отключения. Восстановление планируется ко второй половине дня.

Читать полностью »
Валерий Федоров: россияне начинают ограничивать потребление новостей из-за перегрузки сегодня в 8:57
Важность достоверных новостей в кризис: как россияне начали сознательно выбирать источники информации

В России растёт запрос на проверенные новости в условиях кризиса. Все больше людей ограничивают потребление новостей, стремясь избежать информационной перегрузки.

Читать полностью »
Шумные вечеринки после Нового года приводят к штрафам — юрист Соловьев вчера в 22:38
Ночь, когда можно всё, длится до 5 утра: потом веселье превращается в протокол

Празднование Нового года может обернуться штрафом — даже если шум разрешён на новогоднюю ночь, после неё действуют общие правила.

Читать полностью »
Медиапоток формирует общественные темы быстрее локальных событий — Валерий Федоров вчера в 8:49
Медиапоток крутит страну, как воронка: почему общественные темы меняются быстрее, чем мы замечаем

Информационные темы в России меняются стремительно: одни сюжеты вспыхивают в медиапространстве, другие исчезают, и эксперты объясняют, почему так происходит.

Читать полностью »