msblast.exe是2003年爆發的衝擊波蠕蟲病毒(Worm.Blaster)核心組件,通過利用Windows系統的DCOM/RPC漏洞(TCP 135連線埠)進行傳播。該病毒會感染Windows 2000/XP/Server 2003等系統,將自身複製至系統目錄並創建同名進程,導致RPC服務崩潰、系統反覆重啟及網路功能異常。
病毒通過UDP 69連線埠建立TFTP伺服器傳播,並利用隨機生成的IP位址進行網路掃描。感染後會修改註冊表實現自啟動,同時在特定日期對微軟更新站點發起DDoS攻擊。清除方法包括終止進程、刪除系統檔案及安裝微軟官方補丁。
基本介紹
- 類型:蠕蟲病毒組件
- 影響系統:Windows 2000/XP等
- 利用漏洞:DCOM/RPC緩衝區
- 傳播連線埠:135/69/4444
- 發作時間:2003年8月
- 關聯病毒:Worm.Win32.Lovesan
技術特徵
- 利用微軟RPC接口緩衝區溢出漏洞(CVE-2003-0352)侵入系統,該漏洞存在於Windows NT 4.0/2000/XP/Server 2003作業系統中
- 感染後會在%systemroot%\system32目錄生成病毒檔案msblast.exe,檔案大小約6,144位元組
- 創建名為"BILLY"的互斥量確保單一進程運行,通過註冊表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run添加"windows auto update"啟動項
傳播機制
- 通過TCP 135連線埠進行初始攻擊,利用漏洞獲取系統控制權後開啟UDP 69連線埠作為TFTP伺服器
- 採用混合掃描策略:60%攻擊隨機生成的IP位址,40%攻擊本地子網段
- 傳播過程中會終止競爭對手病毒進程(如Nachi蠕蟲),同時被震盪波殺手病毒(Worm.Cycle.a)列為清除目標
破壞行為
- 強制終止系統關鍵進程svchost.exe,導致RPC服務異常中斷
- 2003年8月16日起對windowsupdate.com發起SYN洪水攻擊,阻斷系統補丁更新通道
- 病毒代碼內嵌挑釁性文本"billy gates why do you make this possible? Stop making money and fix your software!"
防禦措施
- 手工清除步驟:
- 在安全模式下使用taskkill /f /im msblast.exe終止進程
- 刪除系統目錄中的msblast.exe檔案
- 清除註冊表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中的"windows auto update"鍵值
- 系統防護方法:
- 安裝微軟MS03-026補丁(KB823980)修復RPC漏洞
- 配置防火牆封鎖TCP 135、UDP 69、TCP 4444連線埠
- 使用專殺工具ravblaster.exe進行深度查殺
