|
커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
|
|
|
|
| 이전 주제 보기 :: 다음 주제 보기 |
| 글쓴이 |
메시지 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2003.8.12 화, 2:33 pm 주제: [주의] WORM_MSBLAST.A 바이러스 예보 |
|
|
☆ 개요
최초 국외에서 2003년 8월 11일 발견된 바이러스로 국내에서도 8월 11일 도 유입된 상태이다. Windows NT/2000/XP에 존재하는 RPC 취약점을 이용해 전파되며, 감염시 외부에서도 접속 가능한 백도어가 설치되고, 웜의 재 전파를 위해 135번 port에 대한 스캔이 발생하게 된다.
☆ 전파방법
Windows NT/2000/XP에 존재하는 RPC 취약점을 이용해 전파된다.
☆ 피해증상
□ 웜에 감염되면 TCP 4444 port를 사용하는 백도어가 오픈된다.
□ tftp 프로그램을 사용해 웜 원본파일인 msblast.exe를 다운받는다.
□ 재부팅시에도 웜이 동작하기 위해 다음의 내용이 레지스트리에 추가된다.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "windows auto update" = msblast.exe
□ 바이러스의 전파를 위해 임의의 IP주소를 생성한 후, RPC 취약점의 공격 트래픽을 발생시킨다.
☆ 감염시 치료방법
□ Windows 해당 프로세스(msblaster.exe)를 찾아 정지시킨다.
□ Windows system32 폴더에 생성된 파일(msblast.exe)을 삭제한다.
□ 레지스트리에서 다음 부분을 제거한다.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "windows auto update" = msblast.exe
□ 사용중인 Windows의 버전에 맞춰 RPC 취약점에 대한 패치를 설치한다.
* Windows NT 4.0 Server
* Windows NT 4.0 Terminal Server Edition(영문버전)
* Windows 2000
* Windows XP 32 bit Edition
* Windows XP 64 bit Edition (영문버전)
* Windows Server 2003 32 bit Edition
* Windows Server 2003 64 bit Edition(영문버전)
□ 백신 치료 시, 감염파일이 실행중일 경우에는 "치료불가"라는 메시지가 출력될 수 있으므로 이런 경우에는 도스모드로 부팅하여 삭제한다.
1. "치료불가"라고 나온 파일들의 경로를 메모해 둔다.
2. 깨끗한 도스용 플로피 디스크나 윈도우즈 시동 디스크를 플로피 디스크 드라이브에 넣고 컴퓨터를 재부팅한다.
3. 아래와 같은 방법으로 치료불가로 확인된 파일을 삭제한다.
안철수연구소 : http://home.ahnlab.com/smart4u/virus_detail_1202.html
시맨텍 : http://www.symantec.com/avcenter/venc/data/w32.blaster.worm.html
트랜드마이크로 : http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_MSBLAST.A
맥아피 : http://us.mcafee.com/virusInfo/default.asp?id=description&virus_k=100547 |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
|
| 위로 |
|
 |
|
|
새로운 주제를 올릴 수 있습니다 답글을 올릴 수 있습니다 주제를 수정할 수 없습니다 올린 글을 삭제할 수 없습니다 투표를 할 수 없습니다
|
Powered by phpBB © 2001, 2005 phpBB Group
|