02 maggio 2004 11:35:14

INVIA QUESTA NOTIZIA AD UN AMICO

Agg. 04 maggio 2004
W32.Sasser.worm
Rischio diffusione Alto
Pericolosità Alta
Rilevato il 30 aprile 2004
Tipo Worm
Dimensione del file 15.872 bytes
Sistemi operativi attaccabili: Windows 2000, Windows XP
Sistemi operativi immuni: Linux, Macintosh, Novell Netware, OS/2, UNIX, Windows 95, Windows 98, Windows Me, Windows Server 2003, Windows NT
Alias Sasser
Sasser.A
W32.Sasser.Worm
W32/Sasser-A
W32/Sasser.A
W32/Sasser.worm
Win32.Sasser.A
Worm.Win32.Sasser.a
WORM_SASSER.A
Varianti WORM_SASSER.B - WORM_SASSER.C - WORM_SASSER.D
Caratteristiche


Questo worm si diffonde sfruttando una vulnerabilità di Windows recentemente corretta da Microsoft (Microsoft Security Bulletin MS04-011). A differenza di altri worm, W32.Sasser non viene diffuso via e-mail.

La diffusione del worm avviene secondo questo schema:
il codice del worm scansiona la rete alla ricerca di macchine con la porta 445 TCP aperta. Una volta identificato il sistema attaccabile, il worm tenta di eseguire il proprio codice sul computer. Il worm viene attivato solo se il pc attaccato è privo delle patch diffuse da Microsoft con bollettino MS04-11.

Il codice eseguito sul computer non protetto apre una comunicazione sulla porta 9996 e tramite questa porta, trasmette altro codice per aprire un server FTP minimale sulla porta 5554.

Il worm installa il file avserve2.exe nella directory di Windows e attraverso la chiave del registro
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
il file avserve2.exe viene attivato ad ogni avvio di Windows.

L'autore del worm potrà eseguire sulle macchine infette qualsiasi operazione da remoto.

Per accertarsi della presenza del worm, ricercare tra i file l'eseguibile avserve2.exe nella directory di Windows oppure il file win2.log contente degli indirizzi IP nella directory c:\ del proprio Hard Disk. Ulteriori informazioni sulla protezione e la rimozione del worm sono disponibili a questo indirizzo.

Per prevenire l'attacco, si raccomanda di installare la patch fornita da Microsoft.





Maggiori informazioni e analisi
 
Symantec | Trend Micro | McAfee | Panda Software | Sophos



 

 

 

 


dot_ltblue.gif (41 byte)