Введение
Компьютерный червь Blaster (также известный как Lovsan, Lovesan или MSBlast) — это компьютерный червь, распространившийся среди компьютеров, работающих под управлением операционных систем Windows XP и Windows 2000 в августе 2003 года. Червь был впервые обнаружен и начал распространяться 11 августа 2003 года. Скорость распространения возросла, и пик числа заражений пришелся на 13 августа 2003 года. После заражения сети (например, компании или университета) распространение внутри сети происходило быстрее, поскольку межсетевые экраны обычно не блокировали использование определенного порта внутренними машинами. Фильтрация интернет-провайдерами и широкое освещение в СМИ замедлили распространение Blaster. В сентябре 2003 года Джеффри Ли Парсон, 18-летний житель Хопкинса, штат Миннесота, был обвинен в создании варианта B червя Blaster; он признал свою вину и в январе 2005 года был приговорен к 18 месяцам тюремного заключения. Автор оригинального варианта A остается неизвестным.
Blaster (also known as Lovsan, Lovesan, or MSBlast) was a computer worm that spread on computers running operating systems Windows XP and Windows 2000 during August 2003. The worm was first noticed and started spreading on August 11, 2003. The rate that it spread increased until the number of infections peaked on August 13, 2003. Once a network (such as a company or university) was infected, it spread more quickly within the network because firewalls typically did not prevent internal machines from using a certain port. Filtering by ISPs and widespread publicity about the worm curbed the spread of Blaster. In September 2003, Jeffrey Lee Parson, an 18 year old from Hopkins, Minnesota, was indicted for creating the B variant of the Blaster worm; he admitted responsibility and was sentenced to an 18 month prison term in January 2005. The author of the original A variant remains unknown.
Хронология
28 мая 2003 года: Microsoft выпускает патч, защищающий пользователей от эксплойта в WebDAV, который использовался Welchia. (Welchia использовал тот же эксплойт, что и MSBlast, но обладал дополнительным методом распространения, который был устранен в этом патче. Этот метод применялся только после 200 000 атак RPC DCOM – в той форме, в которой их использовал MSBlast.) 5 июля 2003 года: отметка времени для патча, выпущенного Microsoft 16-го числа. Около 16 июля 2003 года: хакеры-этики создали прототип кода, подтверждающий уязвимость неподключенных систем. Код не был опубликован. 21 июля 2003 года: CERT/CC рекомендует также блокировать порты 139 и 445. 1 августа 2003 года: правительство США выпустило предупреждение о необходимости быть настороже в отношении вредоносного ПО, использующего ошибку RPC. 11 августа 2003 года: Symantec Antivirus выпустил оперативное обновление защиты. 15 августа 2003 года: сообщается о 423 000 зараженных систем. 16 августа 2003 года: началась DDoS-атака на windowsupdate.com. (В основном безуспешная, поскольку этот URL является лишь перенаправлением на основной сайт windowsupdate.microsoft.com.) 18 августа 2003 года: в интернете появляется связанный с ним полезный червь Welchia. 19 августа 2003 года: Symantec повышает оценку риска Welchia до "высокой" (категория 4). 25 августа 2003 года: McAfee понижает оценку риска до "средней". 27 августа 2003 года: в одном из вариантов червя обнаружена потенциальная DDoS-атака на HP. 15 февраля 2004 года: в интернете обнаружен вариант связанного червя Welchia. 26 февраля 2004 года: Symantec снижает оценку риска червя Welchia до "низкой" (категория 2).
Побочные эффекты
Хотя червь может распространяться только на системах с Windows 2000 или Windows XP, он может вызывать нестабильность службы RPC на системах с другими версиями Windows NT, включая Windows Server 2003 и Windows XP Professional x64 Edition. В частности, червь не распространяется в Windows Server 2003, поскольку Windows Server 2003 был скомпилирован с ключом /GS, который обнаруживал переполнение буфера и завершал работу процесса RPCSS. При заражении переполнение буфера приводит к аварийному завершению работы службы RPC, в результате чего Windows отображает следующее сообщение и затем автоматически перезагружается, обычно через 60 секунд. Это было первым признаком заражения для многих пользователей; часто это происходило через несколько минут после каждой загрузки на скомпрометированных компьютерах. Простое решение для остановки обратного отсчета – выполнить команду "shutdown /a", что может вызвать некоторые побочные эффекты, такие как пустой (без пользователей) экран приветствия. Червь Welchia оказывал аналогичное воздействие. Спустя несколько месяцев появился червь Sasser, который вызывал появление похожего сообщения.