2003 ж. тараған Blaster (Lovesan) вирусы – Windows XP, 2000 жүйелерін бұзған қауіпті құрылғы. Жылдам таралып, желілерге зиян келтірді. Қорғану шаралары қолданылды.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
2003 жылғы Windows компьютерлік құрты
2003 Windows computer worm
Blaster (сондай-ақ Lovsan, Lovesan немесе MSBlast деп те аталады) – 2003 жылдың тамызында Windows XP және Windows 2000 операциялық жүйелерінде жұмыс істейтін компьютерлерде тараған компьютерлік құрт. Құрт алғаш рет 2003 жылдың 11 тамызында анықталды және тарала бастады. 2003 жылдың 13 тамызына дейін жұқтыру деректерiнің саны ең жоғары деңгейге жеткенге дейін таралу қарқыны күшейді. Желі (мысалы, компания немесе университет) жұқтырылғаннан кейін, құрт желі ішінде жылдам тарады, себебі қауіптi қабырғалар әдетте ішкі машиналардың белгілі бір портты пайдалануына кедергі келтірмейді. Интернет-провайдерлердің сүзгілеуі және құрт туралы кеңінен жариялану Blaster таралуын баяулатты. 2003 жылдың қыркүйегінде Миннесота штатының Хопкинс қаласынан шыққан 18 жасар Джеффри Ли Парсон Blaster құртының B нұсқасын жасағаны үшін айыпталып, жауапкершілікті мойындады және 2005 жылдың қаңтарында 18 айға түрмеге кесілді. Алғашқы A нұсқасының авторы әлі белгісіз.
Blaster (also known as Lovsan, Lovesan, or MSBlast) was a computer worm that spread on computers running operating systems Windows XP and Windows 2000 during August 2003. The worm was first noticed and started spreading on August 11, 2003. The rate that it spread increased until the number of infections peaked on August 13, 2003. Once a network (such as a company or university) was infected, it spread more quickly within the network because firewalls typically did not prevent internal machines from using a certain port. Filtering by ISPs and widespread publicity about the worm curbed the spread of Blaster. In September 2003, Jeffrey Lee Parson, an 18 year old from Hopkins, Minnesota, was indicted for creating the B variant of the Blaster worm; he admitted responsibility and was sentenced to an 18 month prison term in January 2005. The author of the original A variant remains unknown.
Уақыт шкаласы
2003 жылдың 28 мамыры: Microsoft WebDAV-те Welchia пайдаланған осалдықтан пайдаланушыларды қорғайтын жаңарту шығарады. (Welchia, MSBlast сияқты бірдей осалдықты пайдаланды, бірақ бұл жаңартуда түзетілген қосымша таралу әдісіне ие болды. Бұл әдіс тек MSBlast қолданған RPC DCOM шабуылдарының 200 000-нан асып кеткеннен кейін ғана қолданылды.) 2003 жылдың 5 шілдесі: Microsoft 16-сы күні шығарған жаңартудың уақыт белгісі. 2003 жылдың 16 шілдесіне жуық: Ақ хакерлер жаңартылмаған жүйелердің осал екенін растайтын, концепциялық кодты жасады. Код жарияланбады. 2003 жылдың 21 шілдесі: CERT/CC 139 және 445 порттарын да бұғаттауды ұсынады. 2003 жылдың 1 тамызы: АҚШ RPC осалдығын пайдаланатын зиянды бағдарламаларға назар аудару туралы ескерту жариялайды. 2003 жылдың 11 тамызы: Symantec Antivirus жедел шығарылым қорғаныс жаңартуын шығарады. 2003 жылдың 15 тамызы: Жұқтырылған жүйелердің саны 423 000-ға жетті. 2003 жылдың 16 тамызы: windowsupdate.com-ға қарсы DDoS шабуыл басталады. (Бұл URL нақты сайтқа, windowsupdate.microsoft.com-ға қайта бағыттау болғандықтан, көбінесе сәтті болмады.) 2003 жылдың 18 тамызы: Интернетте Welchia деген зиянды бағдарлама пайда болады. 2003 жылдың 19 тамызы: Symantec Welchia зиянды бағдарламасының қауіп деңгейін "жоғары" (4-санат) деп жаңартады. 2003 жылдың 25 тамызы: McAfee қауіп деңгейін "Орташа" деңгейіне төмендетеді. 2003 жылдың 27 тамызы: Зиянды бағдарламаның бір түрінде HP-ге қарсы DDoS шабуыл жасау мүмкіндігі анықталды. 2004 жылдың 15 ақпаны: Welchia зиянды бағдарламасының бір түрі интернетте табылды. 2004 жылдың 26 ақпаны: Symantec Welchia зиянды бағдарламасына қатысты қауіп деңгейін "Төмен" (2-санат) деп төмендетеді.
May 28, 2003: Microsoft releases a patch that would protect users from an exploit in WebDAV that Welchia used. (Welchia used the same exploit as MSBlast but had an additional method of propagation that was fixed in this patch. This method was only used after 200,000 RPC DCOM attacks the form that MSBlast used.) July 5, 2003: Timestamp for the patch that Microsoft releases on the 16th. Around July 16, 2003: White hat hackers create proof of concept code verifying that the unpatched systems are vulnerable. The code was not released. July 21, 2003: CERT/CC suggests also blocking ports 139 and 445. August 1, 2003: The U. S. issues an alert to be on the lookout for malware exploiting the RPC bug. August 11, 2003: Symantec Antivirus releases a rapid release protection update. August 15, 2003: The number of infected systems is reported at 423,000. August 16, 2003: DDoS attack against windowsupdate. com starts. (Largely unsuccessful because that URL is merely a redirect to the real site, windowsupdate. microsoft. com.) August 18, 2003: The related helpful worm, Welchia, appears on the internet. August 19, 2003: Symantec upgrades their risk assessment of Welchia to "high" (category 4). August 25, 2003: McAfee lowers their risk assessment to "Medium". August 27, 2003: A potential DDoS attack against HP is discovered in one variant of the worm. February 15, 2004: A variant of the related worm Welchia is discovered on the internet. February 26, 2004: Symantec lowers their risk assessment of the Welchia worm to "Low" (category 2).
Жанама әсерлер
Бұл құрт тек Windows 2000 немесе Windows XP жүйелерінде ғана тарай алады, бірақ Windows NT-нің басқа нұсқаларында, соның ішінде Windows Server 2003 және Windows XP Professional x64 Edition-да RPC қызметінде тұрақсыздық тудырады. Атап айтқанда, құрт Windows Server 2003-те таралмайды, себебі Windows Server 2003 /GS опциясымен құрастырылған, ол буфердің асығуын анықтап, RPCSS процесін тоқтатты. Жұққан кезде буфердің асығуы RPC қызметінің құлауына әкеледі, нәтижесінде Windows келесі хабарламаны көрсетіп, әдетте 60 секундтан кейін автоматты түрде қайта жүктеледі. Көптеген пайдаланушылар үшін инфекцияның алғашқы белгісі осы болды; ол көбінесе зақымдалған машиналарда әр қосылғанда бірнеше минуттан кейін пайда болатын. Артқа санауды тоқтатудың ең оңай жолы – "shutdown /a" командасын орындау, бұл пайдаланушыларсыз бос Қош келдіңіз экраны сияқты кейбір қосымша әсерлерге алып келуі мүмкін. Welchia құрты да осындай әсерге ие болды. Бірнеше айдан кейін Sasser құрты пайда болды, ол да ұқсас хабарламаның пайда болуына себеп болды.
Although the worm can only spread on systems running Windows 2000 or Windows XP, it can cause instability in the RPC service on systems running other versions of Windows NT, including Windows Server 2003 and Windows XP Professional x64 Edition. In particular, the worm does not spread in Windows Server 2003 because Windows Server 2003 was compiled with the /GS switch, which detected the buffer overflow and shut the RPCSS process down. When infection occurs, the buffer overflow causes the RPC service to crash, leading Windows to display the following message and then automatically reboot, usually after 60 seconds. This was the first indication many users had an infection; it often occurred a few minutes after every startup on compromised machines. A simple resolution to stop countdown is to run the "shutdown /a" command, causing some side effects such as an empty (without users) Welcome Screen. The Welchia worm had a similar effect. Months later, the Sasser worm surfaced, which caused a similar message to appear.