回精華區
作者Devil.bbs@bbs.csie.ncku.edu.tw (璉璉), 信區: nckucc
標題Re: WORM_MSBLAST.A
時間成大資工_BBS (Tue Aug 12 18:15:32 2003)
轉信站: GIBBS!news2.ncku!ccnews.ncku!bar
Origin: bbs.csie.ncku.edu.tw

※ 引述《czw.bbs@bbs.ccns.ncku.edu.tw (turning)》之銘言:
> Microsoft RPC接口遠程任意代碼可執行漏洞

官方版本
-----------------------------------------------------------------------
微軟安全反應中心已經發佈W32.Blaster.Worm的病毒通知。此病毒名稱對於不同的
防毒軟體有不同的名稱定義W32/Lovsan.worm (McAfee), WORM_MSBLAST.A (Trendm
icro), Win32.Posa.Worm (Computer Associates),您需要安裝微軟的安全性修正
程式MS03-026以避免遭受病毒的攻擊。


Thanks,
Noreen Kao 高玉鈴
Community Support Specialist
Community Support
Microsoft GTSC (Global Technical Support Center)
TEL: 886-2-3725-3609


CRITICAL SECURITY ALERT - PSS SECURITY ALERT

PARTNER LEVEL NDA      PSS Security Team Alert - 08/12/2003

New Virus: W32.Blaster.worm

影響產品:
Windows XP, Windows 2000, Windows Server 2003, Windows NT 4.0,
NT 4.0 Terminal Services Edition

說明:

微軟安全反應中心已經發佈W32.Blaster.Worm的病毒通知。此病毒名稱對於不同的
防毒軟體有不同的名稱定義W32/Lovsan.worm (McAfee), WORM_MSBLAST.A (Trendm
icro), Win32.Posa.Worm (Computer Associates),您需要安裝微軟的安全性修正
程式MS03-026以避免遭受病毒的攻擊。

造成的影響:
透過RPC Port來傳遞,遭受感染的機器會不斷的重新啟動,且在%systemroot%\win
dows32 目錄底下您可以發現一個檔案名稱為msblast.exe

技術細節:
此病毒會掃描您網段中的電腦,並透過TCP Port 135傳送病毒本身,如果目的端電
腦沒有安裝MS03-026,此病毒將會感染此電腦,並在登錄檔中建立以下登錄值HKEY
_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "windows au
to update" = msblast.exe  I just want to say LOVE  YOU SAN!! bill

中毒現象:
1. Windows 會無預期的重新開機.
2. 在%systemroot%\windows32 目錄底下您可以發現一個檔案名稱為msblast.exe
3. 在系統中存在TFTP*的檔案

解決方法:

遭受病毒感染的解決步驟:

如果您不是Windows XP的用戶:

1. 開始, 執行, 輸入  cmd, 確定
2. 在 command prompt, 輸入 shutdown -a , 停止關機程序
3. 按 Alt-Ctrl+Del 後, 在工作管理員裡, 將 MSBLAST 關閉
4. 請更新防毒軟體的病毒碼(如果客戶的系統沒有安裝防毒軟體,請連線到此網址
執行線上掃瞄http://housecall.antivirus.com)。

5. 下載修正程式 MS03-026
   下載位址:http://www.microsoft.com/technet/treeview/?url=/technet/sec
urity/bulletin/MS03-026.asp

6. 拔除網路線
7. 掃描您的系統確定沒有病毒存在(您可以下載您防毒軟體廠商所提供的清除工具
來刪除病毒)

8. 安裝修正程式
9. 重新啟動電腦
10. 接上網路線

如果您是 Windows XP的用戶:

1. 開始, 執行, 輸入 cmd, 確定
2. 在 command prompt, 輸入 shutdown -a , 停止關機程序
3. 按 Alt-Ctrl+Del 後, 在工作管理員裡, 將 MSBLAST 關閉
4. 請更新防毒軟體的病毒碼(如果客戶的系統沒有安裝防毒軟體,請連線到此網址
執行線上掃瞄http://housecall.antivirus.com)。

5.下載修正程式 MS03-026
  下載位址:http://www.microsoft.com/technet/treeview/?url=/technet/secu
rity/bulletin/MS03-026.asp

6. 拔除網路線
7. 掃描您的系統確定沒有病毒存在(您可以下載您防毒軟體廠商所提供的清除工具
來刪除病毒)

8. 安裝修正程式
9. 重新啟動電腦
10. 啟動 網際網路連線防火牆 (ICF). 參考文件:  http://support.microsoft.c
om/?id=283673

       手動啟動步驟如下:

a. 開啟控制台\開啟網路連線
b. 針對您的網路卡按滑鼠右鍵選內容
c. 點選進階標籤,網際網路連線防火牆 (ICF)], 請選取 [以限制或防止來自網際
網路對這台電腦的存取來保護我的電腦] 核取方塊。

11. 接上網路線

尚未遭受病毒感染應採取的步驟:
為了確保您的系統不會遭受此病毒的攻擊,您需要安裝微軟的安全性修正程式MS03-
026

下載位址:http://www.microsoft.com/technet/treeview/?url=/technet/securit
y/bulletin/MS03-026.asp

更多資訊:

您可以參考其他防毒軟體廠商所提供的相關資訊:

Network Associates:
http://us.mcafee.com/virusInfo/default.asp?id=description&virus_k=100547

Trend Micro:
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_MSBLAST.A

Symantec:
http://securityresponse.symantec.com/avcenter/venc/data/w32.blaster.worm.html

Computer Associates:
http://www3.ca.com/virusinfo/virus.aspx?ID=36265

For more information on Microsoft’s Virus Information Alliance please visit
this link: http://www.microsoft.com/technet/security/virus/via.asp

如欲了解更多此病毒的相關資訊,請直接洽詢您的防毒軟體廠商

CRITICAL SECURITY ALERT - PSS SECURITY ALERT

--
______________________________________________________本版因有你們而壯大
                             T.L. Cheng 子璉
_______________________________________________________________________
tw.bbs.comp.lang.basic已成立, 成大資工 basic與其轉信, 請各站網友支持轉信
徐昇網&高度平衡網&輔助說明檔&福傳語言 http://tlcheng.adsldns.org/wwwmap.htm
培基語言網頁 http://tlcheng.adsldns.org/TLCheng/Basic/ 
--
oRigiN: BBS(140.116.247.7)
                bbs.csie.ncku.edu.tw   FrOm:140.116.77.68
精華選讀←離開[主題上]主題下(k)上篇(j)下篇S/a搜尋 G串列 TAB精華 ↑↓捲 Pg/Space翻