Červ Sasser je neškodný, ale šíří se prý rychle

Vladimír Stwora

4.5.2004 Technická poradna Témata: Nezařazeno 479 slov

Červ se objevil prvního května. Využívá chyby přetečení bufferu v LSASRV.DLL. Nakazí pouze systémy Windows 2000 a XP. Systémy Windows 95/98/ME sice nemohou být nakaženy, ale mohou být použity k šíření červa - něco jako bacilonosiči. Systémy Linux, Mac OS, DOS, OS/2 jsou vůči tomuto červu odolné, stejně jako starší verze Windows (NT, 3.0).

Červ se dostane dovnitř pouze přes internet. Nešíří se e-maily. Člověk je proti jeho příchodu poměrně bezmocný, protože vše probíhá bez jeho zásahu.

Jakmile se vám červ uhnízdí uvnitř, vytvoří v adresáři Windows soubor Avserve2.exe a přidá automatický start tohoto programu do

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun,

což mu zajistí start při příštím restartu systému.

Nastartuje vlastní FTP server na portu 5554. Pak začne náhodně generovat IP adresy. Za účelem generování náhodných čísel odstartuje 128 vláken, což se projeví zřetelným zpomalením systému.

Pro každou čerstvě vytvořenou adresu zkusí, zda port 445 je funkční. Dostane-li kladnou odpověď, otevře TCP port 9996 a odešle paket, který je zvlášť naformátován tak, že využívá chyby ve funkci DsRolerUpgradeDownlevelServer - v podstatě otevře na dálku příkazový řádek. Nyní má plnou kontrolu nad vzdáleným počítačem a mohl by dělat, co je mu libo. Naštěstí se spokojí pouze s tím, že sám sebe odešle na vzdálený počítač. Následně dojde k havárii Lsass.exe a systém bude restartovat.

Jak se mohu bránit?

Používám firewall. Nemám-li žádný, stáhnu si ZoneAlarm, který je nejen dosti robustní, ale i zdarma. Za normálních okolností by všechny porty měly být zavřeny nebo dokonce zvenčí neviditelné. V každém případě si zvlášť pohlídám porty 445, 5554 a 9996. Jak poznám, které porty jsou otevřeny? Otevřu si příkazový řádek a napíši:

netstat -an

Netstat je utilitka, která je součástí Windows. S parametrem -an zobrazí všechny porty, na kterých můj systém "naslouchá". Vzhledem k tomu, že jsem jen obyčejný uživatel Windows a nepoužívám žádné zvláštní servery, jako httpd, ftp apod., mělo by platit, že všechny porty by měly být zavřeny.

Dále si stáhnu a implementuji od Microsoftu záplatu. Najdu ji na adrese www.microsoft.com/technet/security/bulletin/MS04-011.mspx spolu s bližším popisem chyby.

Jak poznám, zda tohoto červa mám?

Systém je zřetelně pomalejší, často a zdánlivě bez příčiny restaruje, zaznamenávám aktivní internetové spojení, ačkoliv zrovna nic nedělám.

Dalším poznávacím znamením je výše popsaný výpis z netstat. Uvidím-li ve výpisu otevřenou některý (nebo všechny) z portů 445, 5554, či 9996, pak je vysoká šance, že červa mám.

A rovněž není na škodu podívat se do svého adresáře Windows, zda se tam náhodou neroztahuje program Avserve2.exe.

Jak se červa zbavím?

Nejlépe tak, že si od firmy Symantec (nebo jiné) stáhnu malý prográmek, který za mě práci udělá víceméně sám. Mám-li Windows XP, musím předtím vypnout System Restore. Jinak hrozí, že mi inteligentní Windows červa automaticky znovu obnoví poté, co jsem se ho zbavil.

Známka 2.3 (hodnotilo 3)

Oznámkujte kvalitu článku jako ve škole
(1-výborný, 5-hrozný)

1  2  3  4  5 

Káva pro Zvědavce

63

Být v obraze něco stojí.
Připojte se k ostatním a staňte se
také sponzorem Zvědavce, stačí
částka v hodnotě jedné kávy měsíčně.

Za měsíc prosinec přispělo 92 čtenářů částkou 18 853 korun, což je 63 % měsíčních nákladů provozu Zvědavce.

Bankovní spojení: 2000368066/2010
Ze Slovenska 2000368066/8330
IBAN: CZ4720100000002000368066
BIC/SWIFT: FIOBCZPPXXX

[PayPal]

Bitcoin:
165eUVffx5CuUNwr12JbqqZi6AtrbN22Y7
Další možnosti platby › Související články ›

Ve zkratce

ANO a ČSSD zablokovaly snahu SPD debatovat o uprchlickém paktu18.12.18 17:43 Česká republika 0

Zradili nás. Česká republika podpořila globální pakt o uprchlících18.12.18 11:10 Česká republika 8

Miss Universe 2018 & transgender17.12.18 14:46 Neurčeno 2

Pochod čertov v Piešťanoch: “Nech peklo vládne tomuto mestu! Spolu to dokážeme”, nieslo sa ulicami17.12.18 10:43 Slovensko 3

Proti demonstrantům odsuzujícím globální pakt OSN o migraci bylo nasazeno vodní dělo a policejní mlátičky.16.12.18 23:44 Belgie 1

Prezident Srbska sa obrátil na srbský ľud: „Je úplne zrejme, že Albánci nechcú kompromis a za všetkým stoja USA, Veľká Británia a Nemecko ...”16.12.18 21:56 Srbsko 1

A je to tu: českí poslanci navrhujú zmenu pohlavia úradným vyhlásením pre 12-ročné deti16.12.18 21:43 Česká republika 4

V Bruselu se demonstrovalo proti migračnímu paktu OSN16.12.18 21:17 Belgie 0

Angelo Ciocca (Liga Salvini) po udalostiach v Štrasburgu sa pripája k žltým vestáml16.12.18 21:07 Evropská unie 1

Act V - demonstrace ve Francii16.12.18 12:46 Francie 2

Očekáváme, Evropský parlament odsoudí Francii za násilí proti demonstrantům stejně jako odsoudil Turecko15.12.18 14:27 Francie 0

Jak francouzští policisté zasahují proti mírným demonstrantům15.12.18 14:18 Francie 1

Act č. 5 - 16.000 demonstrantů v regionch a 199 blokád15.12.18 14:06 Francie 0

Cca 60 Žlutých vest požaduje Brexit a blokuje tři hlavní londýnské mosty15.12.18 13:47 Británie 0

Act č. 5: Francouzským policistům pomáhají lidé v civilu - s kladivem v ruce15.12.18 13:17 Francie 1

Summit EU: Babiš (zatím) neustoupil15.12.18 13:00 Evropská unie 1

Belgický premiér zahrozil Česku: Tvrdohlavě odmítáte migranty, půjdete ze Schengenu15.12.18 12:36 Evropská unie 5

Ghana: Socha bojovníka za mír šla k zemi. Univerzita obviňuje Ghándího z rasismu15.12.18 12:22 Neurčeno 4

S téměř 5.915 registrovanými případy v roce 2016 zůstává tuberkulóza v Německu na neobvykle vysoké úrovni15.12.18 01:55 Německo 0

Cloppenburg: Zaměstnanec jatek zemřel na tuberu, další dva zaměstnanci jsou nakaženi15.12.18 01:26 Německo 0

Měnové kurzy

USD
22,65 Kč
Euro
25,73 Kč
Libra
28,63 Kč
Kanadský dolar
16,82 Kč
Australský dolar
16,24 Kč
Švýcarský frank
22,80 Kč
100 japonských jenů
20,13 Kč
Čínský juan
3,28 Kč
Polský zloty
6,00 Kč
100 maď. forintů
7,98 Kč
Ukrajinská hřivna
0,82 Kč
100 rublů
33,72 Kč
1 unce (31,1g) zlata
28 274,46 Kč
1 unce stříbra
331,82 Kč
Bitcoin
80 127,76 Kč

Poslední aktualizace: 18.12.2018 19:33 SEČ

Tuto stránku navštívilo 16 695