dolboed: (Default)
[personal profile] dolboed
Для прессы:
Первое сообщение об уязвимости — LSD Research Group, 16 июля
Microsoft Security Bulletin MS03-026 — 16 июля
CERT Vulnerability Note VU#568148 — 16 июля
Уточнение от Todd Sabin: уязвимость 139, 445 и 593 портов — BugTraq, 17 июля (подтверждено LSD Group 22 июля)
Department of Homeland Security Advisory — оригинал от 24 июля, update от 30 июля
Описание червя на LURHQ — 11 августа
Newly Discovered Worm Attacks Vulnerable Systems — Information Week, 11 августа
'MSBlast' worm begins spreading — все новости News.Com, с 16 июля по 11 августа
Описание вируса Worm.Win32.Blaster.a — Proantivirus Lab
Proantivirus Lab регистрирует массовую эпидемию — 12 августа

Для пользователя:
Worm.Win32.Blaster.a поражает только системы, родственные Windows NT (в том числе Win2000 и XP), но не трогает ME.
В задачи червя не входит причинение какого-либо ущерба пользователю, его компьютеру и файлам (если не считать перезагрузки ОС вскоре после заражения). В период до 16 августа червь, проникший в компьютер, занимается сканированием той подсети, куда он попал, выявлением уязвимых машин и их заражением. 16 августа (по локальному времени зараженной машины) все копии червя начнут атаку Syn Flood на сервер Microsoft Windows Update.
Те версии червя Worm.Win32.Blaster.a, которые до сих пор описаны специалистами из Symantec, LURHQ и Proantivirus Lab, ущербны. Они содержат две существенных ошибки, из-за которых запланированная атака на Microsoft может и не состояться. Первая ошибка состоит в том, что червь приводит к перезагрузке системы, т.е. обнаруживает себя раньше времени. Вторая — червь неправильно отдает уязвимым машинам свой собственный IP-адрес, а потому не может распространяться дальше после первичного заражения. Специалисты Symantec отмечают по этому поводу, что создатели червя наверняка устранят ошибки в ближайшую пару дней и выпустят новую версию.
Для профилактики заражения нужно поставить заплату от Microsoft. Если же червь уже заполз к вам в компьютер, его можно прибить вручную. Сперва через Task Manager (Диспетчер задач) следует убить процесс msblast, затем стереть файл из директории windows\system32. После этого нужно зачистить привет от вируса в registry:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "windows auto update" = msblast.exe I just want to say LOVE YOU SAN!! bill

Date: 2003-08-12 02:44 am (UTC)
From: [identity profile] i-t.livejournal.com
я точно знаю, что заражение произошло (комп вчера перегрузился), но такого процесса у меня почему-то нет :(

Date: 2003-08-12 02:54 pm (UTC)
From: [identity profile] karimovru.livejournal.com
тушка червя недоползла. бывает

Norton

Date: 2003-08-12 02:52 am (UTC)
From: [identity profile] conquer.livejournal.com
Для тех кто желает, может скачать заплатку МелкоМягкую тут (http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS03-026.asp)
+ Подчистить этого червячка можно с помощью маленькой экзешки (http://securityresponse.symantec.com/avcenter/FixBlast.exe), которую дает фирма Симантек(Мама Нортона)

Re: Norton

Date: 2003-08-12 02:57 am (UTC)
From: [identity profile] i-t.livejournal.com
спасибо!

Re: Norton

Date: 2003-08-12 05:46 am (UTC)
From: [identity profile] miriana.livejournal.com
Громадное! Громадное! Спасибо! Все получилось!

А я уже собиралась WINDOWS переставлять (не считывались линки, которые в других окнах, и еще парочка мелких радостей).

Date: 2003-08-13 04:30 am (UTC)
From: [identity profile] nessik.livejournal.com
может проконсультируешь?
было много-много вирусов, вроде от всех избавилась, но теперь комп упорно не показывает иконку подсоединения к интернету:
переинсталлировала модем (у меня ADSL), пыталась создавать новые конекшены - нету. ничего. все иконки появляются и работают, а этой нет.
в супорте нетвижена сказали - вирус. ворде этот самый.
не знаешь чем его можно?

Date: 2003-08-13 05:08 am (UTC)
From: [identity profile] conquer.livejournal.com
Им сейчас выгодно все на вирус списывать.
Уверен, что если позвонишь и скажешь что у тебя проблема с сайтом икс, то скажут что вирус :)

А теперь к делу :)
После того как ставишь модем, айкон автоматом вылазит, насколько я помню...
Попробуй сделать так:

1. выдерни модем
2. перезагрузи комп
3. воткни модем
4. комп заорет, что найдено новое устройство и станет ставить под него драйвер, только NEXT будешь нажимать, все файлы у него уже есть.
5. вставишь свой диск с ADSL и запустишь установку.
6. напишишь мне что получилось :)

УДАЧИ :)

Date: 2003-08-13 05:16 am (UTC)
From: [identity profile] nessik.livejournal.com
я, канеш, не особо в компах разбираюсь, но когда я написала выше, что переинсталлировала модем, я именно это и имела в виду.
а так же: вручную пыталась сделать коннекшен - БЕСПОЛЕЗНО. он проходит весь процесс и всё. ничего нигде не появляется.

Date: 2003-08-12 03:26 am (UTC)
From: [identity profile] vavilon.livejournal.com
деж ты раньше был ? я уже и диск форматнуть успел, и имидж поставил :))

Date: 2003-08-12 04:22 am (UTC)
From: [identity profile] conquer.livejournal.com
Не страшно, не переживай, скоро заново подцепишь :))
Т.к. твой имидж не содержит заплатку :))

Date: 2003-08-12 04:54 am (UTC)
From: [identity profile] arhip.livejournal.com
огенными стенами надо пользоватся :)

Истину глаголишь :)

Date: 2003-08-12 06:00 am (UTC)
From: [identity profile] conquer.livejournal.com
Однако проще патч поставить :)
Огненные стены на работе надоели :)
Хотя вчера вынужден был поставить, посмотрим через ско-ко времени надоест.

Re: Истину глаголишь :)

Date: 2003-08-12 06:02 am (UTC)
From: [identity profile] arhip.livejournal.com
нет, патч конечно нужен. но кто сказал что завтра не обнаружат очередную дырку на порту 3333 ..
а домой не обязательно вашего монстра ставить, мне вот этот (www.kerio.com) вполне подходит ;)

Date: 2003-08-12 07:19 am (UTC)
From: [identity profile] vavilon.livejournal.com
уже содержыт, я на 98 поднимался и имидж с него ставил, и пэтчи с него грузил. вот они, преимущиства дуал бут :)

Date: 2003-08-12 04:23 am (UTC)
From: [identity profile] kkk-ddd.livejournal.com
Большое человеческое спасибо вам Антон!!!

Date: 2003-08-12 05:40 am (UTC)
From: [identity profile] natsla.livejournal.com
Т.е. Win98 не пострадает?

:)

Date: 2003-08-12 06:01 am (UTC)
From: [identity profile] conquer.livejournal.com
Точно известно что не пострадает DOS 6.22 and Windows 3.0

Re: :)

Date: 2003-08-12 08:02 am (UTC)
From: [identity profile] pelman.livejournal.com
А что насчет Windows 3.11 for Workgroups?
Где можно найти заплату?
Я тут (http://web.archive.org/web/19961020014044/http://www.microsoft.com/) искал, и не нашел. Может не так искал...

Re: :)

Date: 2003-08-12 08:09 am (UTC)
From: [identity profile] conquer.livejournal.com
3.11 - это НЕ 32-битная платформа, а грабли вроде бы как только с 32+ битами :)

Re: :)

Date: 2003-08-12 08:16 am (UTC)
From: [identity profile] pelman.livejournal.com
Ой спасибо, а я уже приготовил дискеты с ДОС 6.22,
хотел начать делать downgrade,
а у меня тут 200+ компутеров и сложная конфигурация сети (Домены, Exchange, MSSQL).
А Exchange под ДОС 6.22 я еще на нашел... :-(

Мда...

Date: 2003-08-12 06:10 am (UTC)
From: [identity profile] scorr.livejournal.com
Временно и несильно (до выяснения причин) лечится включением брандмауэра соединений Интернет (для ХР). Сделал так интуитивно, не зная еще про вирус. Все вредные действия прекратились. Потом начал искать - нашел лекарство здесь. Большое спасибо, Антон!

Date: 2003-08-12 07:56 am (UTC)
From: [identity profile] seryj-kotenok.livejournal.com
Уже вылечились... Спасибо огромное!!! ;-)))
Теперь лечим всю локалку ;-))))

Date: 2003-08-12 08:58 am (UTC)
From: [identity profile] pe3yc.livejournal.com
Уже есть новые, более изощрённые версии. Зачем-то им всё-таки нужна атака на сервер обновлений.

Новая версия не убивается через task manager, потому что загружается не напрямую, а через svchost.exe, специальный загрузчик, входящий в состав системы. Поэтому при осмотре списка задач ничего подозрительного не видно, залезть глубже можно только командой tlist -t для Windows2000 или командой tasklist /svc для Windows XP.

Зато подозрительное видно, когда заглядывают в Settings - Control Panel - Automatic Updates. Если там стоит птичка в боксе "Keep my computer up to date" и убрать её невозможно (всё такое серое и не кликается), то это основание для тревоги. Вирус использует стандартные модули служб обновления и заинтересован в том, чтобы опция автоматического обновления была включена и пользователь не мог её убрать.

Как лечить - пока неясно. Разбираемся.

Date: 2003-08-12 02:48 pm (UTC)
From: [identity profile] karimovru.livejournal.com
а он (Blaster.a) и не убивается вручную из таск-манагера ибо запускается уязвимостью с правами LocalSystem. и запускался он всегда "не напрямую"

Date: 2003-08-12 02:52 pm (UTC)
From: [identity profile] karimovru.livejournal.com
еще следует отметить, что в СНГ масса "недозараженных" машин получилась. т.е. после применения уязвимости основная тушка червя не успела доползти за минуту которую дает типовая ОС до ребута после сноса крыши.

Date: 2003-08-12 03:23 pm (UTC)
From: [identity profile] pe3yc.livejournal.com
Да, это есть. И поэтому больше повреждённых машин, чем зараженных. Распространиться червяк не успевает, зато поднасрать на одном компьютере - вполне.

Date: 2003-08-12 10:28 am (UTC)
From: [identity profile] ostap.livejournal.com
Судя по комментариям на разных форумах, патч для Win2K таки не помогает. С XP всё в порядке.

Date: 2003-08-12 02:49 pm (UTC)
From: [identity profile] karimovru.livejournal.com
для английской помогает точно. для русской и дпугих не проверялось за отсутствием таковых. в любом случае отключение DCOM помогает и без патча.

Date: 2003-08-12 04:18 pm (UTC)
From: [identity profile] ostap.livejournal.com
Ну это не выход. Отключение от интернета тоже прекрасно помогает и без патча.

Date: 2003-08-13 03:01 am (UTC)
From: [identity profile] karimovru.livejournal.com
а отключения от электропитания гарантирует 100% защищенность от вирусов :)
отключение DCOM -- выход, для множества людей которые не только не используют его, но и не знают, что такое DCOM...

Date: 2003-08-13 03:22 am (UTC)
From: [identity profile] ostap.livejournal.com
С одной стороны да. А с другой есть куча людей, которые не знают, что такое DCOM, но всё же его используют.
Вообще, этот диалог становится абсолютно бессмысленным, Вы не находите? :)

Date: 2003-08-13 03:50 am (UTC)
From: [identity profile] karimovru.livejournal.com
угу :)

И мой тебе

Date: 2003-08-12 11:43 am (UTC)
From: [identity profile] bbanch.livejournal.com
большой человеческий пасиб.

Date: 2003-08-12 11:48 am (UTC)
From: [identity profile] el-mariachi.livejournal.com
к вопросу о выборе массовой операционной системы. не дай Бог, мак ос станет популярной... под нее же тоже можно все это писать?

Не только можно, но и пишут

Date: 2003-08-12 12:41 pm (UTC)
From: [identity profile] dolboeb.livejournal.com
http://antivirus.about.com/cs/macintoshthreats/
http://www.sherpasoft.org.uk/MacSupporters/macvir.html

Profile

dolboed: (Default)
Anton Nossik

April 2017

S M T W T F S
       1
23 45678
9 10 11 12 13 14 15
16 17 18 19 202122
23 24 25 26 27 2829
30      

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Mar. 17th, 2026 06:57 pm
Powered by Dreamwidth Studios