Crvi W32/Sasser-A i W32/Sasser-B
(3. svibnja 2004.)

 

Primijećena je aktivnost crva W32/Sasser-A i W32/Sasser-B za koji je Sophos Plc primio veći broj prijava otkrivanja. Qubis d.o.o. do sada nije primio značajniji broj otkrivanja ovog crva u Hrvatskoj. Crve W32/Sasser-A i W32/Sasser-B prepoznavat će Sophos Anti-Virus za lipanj 2004. (v.3.82).

Instalacije svih korisnika koji koriste EMLibrary, PureMessage i/ili neki od paketa Sophos Small Business bile su dograđene automatski 1. (inačica A) odn. 2. svibnja (inačica B) 2004. Svim ostalim korisnicima preporučujemo da, ako već nisu, svoje programe Sophos Anti-Virus odmah dopune hitnom dogradnjom za prepoznavanje ovog crva koju možete naći na http://www.sophos.com/downloads/ide/.

Vrsta

Win32 crv

Alias

W32/Sasser.worm

Način širenja

Širi se korištenjem sigurnosnog propusta opisanog na Microsoftovim stranicama.

Aktivnosti / Simptomi / Posljedice

Na napadnuto računalo crv se instalira korištenjem sigurnosnog propusta koji mu omogućava preuzimanje komandnog shella napadom na portove 445 i 9996. Nakon toga aktivira FTP i preuzima inficiranu datoteku preko porta 5554. Kreira sljedeće datoteke:

U registry dodaje:

Uklanjanje

Automatsko uklanjanje

Korištenjem Sophosovog alata commandline ili GUI.

Ručno uklanjanje

Windows NT-klasa (Windows NT, 2000, XP, 2003):

Zaštita od infekcije

Ostalo

Sažetak svojstava

Širenje
Elektroničkom poštomQ
Lažna adresa u polju 'From:'Q
Dijeljeni mrežni direktorijiQ
'Peer-2-peer' mrežeQ
OstaloR
Aktivnost
Zaustavlja Sophosove serviseQ
Mijenja registryR
Kreira / mijenja datotekeR
Omogućava  backdoor pristupQ
Otvara portQ
Bilježi aktivnosti tipkovnice (KeyLogging)Q
Automatski se obnavljaQ
Uklanjanje
Uklanjanjem (DOS ili Safe mode + cmd prompt)R
Promjenom registry-jaR
Čišćenjem datotekaQ
Uklanjanjem datotekaR
Zaštita
Primjenom servisnog paketa ili sigurnosne zakrpe za OS ili napadnutu aplikaciju (Microsoft)R
Filtriranjem sadržaja na proxy poslužiteljuR
Filtriranjem sadržaja na poslužitelju elektroničke pošteQ
Aktiviranjem vatrozida (445, 5554, 9996)R
Podukom korisnika o sigurnom korištenju InternetaQ