Select language:

securelist.com Уровень опасности: 1

Net-Worm.Win32.Sasser.b


Печать
Bookmark and Share
Закладки
Время детектирования 01 май 2004 22:41 MSK
Время выпуска обновления 01 май 2004 22:41 MSK
Описание опубликовано 11 май 2004 15:11 MSK

Технические детали

Вирус-червь. Распространяется по глобальным сетям, используя для своего размножения уязвимость в службе LSASS Microsoft Windows. Ее описание приведено в Microsoft Security Bulletin MS04-011.

Патч, исправляющий данную уязвимость был выпущен 13 апреля 2004 года (его можно найти по ссылке выше). Первые экземпляры червя были обнаружены 30 апреля 2004 года.

Принцип работы червя очень схож с тем, что был использован в черве Lovesan, в августе 2003 года, за исключением того, что Lovesan использовал аналогичную уязвимость в другой службе Windows - RPC DCOM.

Заражению подвержены компьютеры, работающие под управлением Windows 2000, Windows XP, Windows Server 2003. На других версиях Windows червь работоспособен, но заразить их извне, путем атаки через уязвимость, не сможет.

Червь написан на языке C/C++, с использованием компилятора Visual C. Имеет размер около 15 КБ, упакован PECompact2.

Признаками заражения компьютера являются:

  • Наличие файла "avserve2.exe" в каталоге Windows.
  • Сообщение об ошибке (LSASS service failing) приводящее к перезагрузке системы.

Отличия от версии Sasser.a

Данный вариант червя отличается от варианта Sasser.a измененным именем своего файла. Вместо "avserve.exe" используется "avserve2.exe" (соответственно изменен и ключ в системном реестре).

Также изменено на "Jobaka3" название создаваемого идентификатора и добавлена попытка создания еще одного идентификатора "JumpallsNlsTillt".

Кроме этого, изменено число запускаемых процедур заражения - вместо 128 их число увеличено до 1024.

Изменено название лог-файла на "win2.log".


Net-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях.

Отличительной особенностью данного типа червей является отсутствие необходимости в пользователе как в звене в цепочке распространения (т.е., непосредственно для активации вредоносной программы).

Зачастую при распространении такой червь ищет в сети компьютеры, на которых используется программное обеспечение, содержащее критические уязвимости. Для заражения уязвимых компьютеров червь посылает специально сформированный сетевой пакет (эксплойт), в результате чего код (или часть кода) червя проникает на компьютер-жертву и активируется. Если сетевой пакет содержит только часть кода червя, то после проникновения в уязвимый компьютер он скачивает основной файл червя и запускает его на исполнение.

Можно встретить сетевых червей данного типа, использующих сразу несколько эксплойтов для своего распространения, что увеличивает скорость нахождения ими компьютера-жертвы.

Другие названия

Net-Worm.Win32.Sasser.b («Лаборатория Касперского») также известен как:

  • Worm.Win32.Sasser.b («Лаборатория Касперского»),
  • Trojan: Generic.dx!cj (McAfee)
  • Trojan: Generic.dx!bdc (McAfee)
  • Mal/Generic-A (Sophos)
  • Mal/HckPk-A (Sophos)
  • Worm.Sasser.C (ClamAV)
  • W32/Sasser.I.worm (Panda)
  • Heuristic.WinPE-Statistical (Panda)
  • Trojan:Win32/Malat (MS(OneCare))
  • Worm:Win32/Sasser.B (MS(OneCare))
  • Win32.HLLW.Jobaka (DrWeb)
  • Win32/Sasser.B worm (Nod32)
  • GenPack:Win32.Worm.Sasser.B (BitDef7)
  • Win32.Worm.Sasser.B (BitDef7)
  • Trojan.Malat.AX (VirusBuster)
  • Worm.Sasser.II (VirusBuster)
  • Win32:SdBot-gen44 [Trj] (AVAST)
  • Net-Worm.Win32.Sasser (Ikarus)
  • Net-Worm.Win32.Sasser.B (Ikarus)
  • I-Worm/Sasser.H (AVG)
  • TR/Crypt.ULPM.Gen (AVIRA)
  • Adware.IEhlpr (NAV)
  • W32.Sasser.gen (NAV)
  • W32/Smalltroj.NZUX (Norman)
  • Packer.Win32.UnkPacker.a [Suspicious] (Rising)