msblast.exe

msblast.exe是2003年爆發的衝擊波蠕蟲病毒(Worm.Blaster)核心組件,通過利用Windows系統的DCOM/RPC漏洞(TCP 135連線埠)進行傳播。該病毒會感染Windows 2000/XP/Server 2003等系統,將自身複製至系統目錄並創建同名進程,導致RPC服務崩潰、系統反覆重啟及網路功能異常。

病毒通過UDP 69連線埠建立TFTP伺服器傳播,並利用隨機生成的IP位址進行網路掃描。感染後會修改註冊表實現自啟動,同時在特定日期對微軟更新站點發起DDoS攻擊。清除方法包括終止進程、刪除系統檔案及安裝微軟官方補丁。

基本介紹

  • 類型:蠕蟲病毒組件
  • 影響系統:Windows 2000/XP等
  • 利用漏洞:DCOM/RPC緩衝區
  • 傳播連線埠:135/69/4444
  • 發作時間:2003年8月
  • 關聯病毒:Worm.Win32.Lovesan
技術特徵,傳播機制,破壞行為,防禦措施,

技術特徵

  • 利用微軟RPC接口緩衝區溢出漏洞(CVE-2003-0352)侵入系統,該漏洞存在於Windows NT 4.0/2000/XP/Server 2003作業系統中
  • 感染後會在%systemroot%\system32目錄生成病毒檔案msblast.exe,檔案大小約6,144位元組
  • 創建名為"BILLY"的互斥量確保單一進程運行,通過註冊表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run添加"windows auto update"啟動項

傳播機制

  • 通過TCP 135連線埠進行初始攻擊,利用漏洞獲取系統控制權後開啟UDP 69連線埠作為TFTP伺服器
  • 採用混合掃描策略:60%攻擊隨機生成的IP位址,40%攻擊本地子網段
  • 傳播過程中會終止競爭對手病毒進程(如Nachi蠕蟲),同時被震盪波殺手病毒(Worm.Cycle.a)列為清除目標

破壞行為

  • 強制終止系統關鍵進程svchost.exe,導致RPC服務異常中斷
  • 2003年8月16日起對windowsupdate.com發起SYN洪水攻擊,阻斷系統補丁更新通道
  • 病毒代碼內嵌挑釁性文本"billy gates why do you make this possible? Stop making money and fix your software!"

防禦措施

  • 手工清除步驟:
  • 在安全模式下使用taskkill /f /im msblast.exe終止進程
  • 刪除系統目錄中的msblast.exe檔案
  • 清除註冊表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中的"windows auto update"鍵值
  • 系統防護方法:
  • 安裝微軟MS03-026補丁(KB823980)修復RPC漏洞
  • 配置防火牆封鎖TCP 135、UDP 69、TCP 4444連線埠
  • 使用專殺工具ravblaster.exe進行深度查殺

相關詞條

熱門詞條

聯絡我們