Главная→Блог→Исследования→22 мар 2011→Slammer всё?






|
21 мар 2011, 17:39
Может, у него в коде какая-то ошибка, которая проявилась в определённый момент времени в большинстве сетей? Хотя странно, конечно. |
|
3 |
Re: Re:
Да вроде ничего (ну, я не слышал, во всяком случае). Просто в качестве рабочей гипотезы. Червь же распространяется через дыру в MS SQL Server.
|
21 мар 2011, 22:05
Возможно, Китайцы у себя зафильтровали, а снижения в других странах связано с тем, что интернет нельзя рассматривать, как изолированные друг от друга участки сети (в виде стран). Червь сканирует и заражает не только компы самих же китайцев, но и Российские, Американские, Бразильские и др. Следовательно, в других странах снизилось количество заражённых машин и поэтому уменьшилось количество атак в целом и из этих стран. |
|
22 мар 2011, 00:03
Может быть защиту нормальную стали ставить, многие же ещё и по сей день без антивируса в интернете сидят. |
|
3 |
Re:
Некоторым просто не нужен антивирус так как встроенными средствами Windows они вполне обходятся обходятся. Да и далеко не все антивирусы могут надёжно защитить Касперский может тут и говорить не надо свежие вредоносы он видит спустя день или максимум два ну это редкие такие как ZIP или RAR.Exe. На счёт этого здесь базы обновлять чаще надо и быть по внимательнее.
|
22 мар 2011, 01:39
ЛК должна видеть так как раз про это уже в 2003 было слышно а сейчас уже 2011 за это время против этого уже создали противоядие базы только обновлять надо так как он часто в нете бродит... |
|
23 мар 2011, 00:45
1. Либо большая часть атак на порт 1434 ошибочно приписывалась Сламмеру, а на самом деле это был какой-то другой похожий червяк, который самоликвиднулся на днях. исправлено: Constantin E. Climentieff, 23 мар 2011, 08:53 |
|
3 |
Re:
1. Мы ведь по сигнатурам пакета смотрим. Пакеты его.
2. Не исключено, и про это в пункте 4.
3. Или так - " David Litchfield (not verified) on Tue, 03/22/2011 - 11:13am.
Perhaps someone's been going around popping the boxes. Let's face it - if you want to find easy-to-own boxes to add to your botnet just look for systems still spewing out old worms"
4. Мы начинаем грешить на GetTickCount, который очередной раз переполнился. Есть такая бага про "497 дней". Но непонятно, как эти машины умудрились синхронизироваться, чтобы у них этот баг случился одновременно.
|
1 |
Re: Re:
Кстати, про "popping the boxes" - довольно убедительно: для объяснения не требуется привлекать никаких счетчиков и летающих тарелок. Все в традициях старика Оккама.
|
04 апр 2011, 00:56
В IBM тоже Сламмера потеряли - 11 марта, судя по опубликованному графику http://blogs.iss.net/archive/sqlslam.html. А ведь только что годовой отчет выложили, в котором назвали Сламмер наиболее распространенным источником зловредного трафика в 2010 году. |
Ссылки по теме
Также в аналитике
В блоге