Sasser.B, e' allarme rosso

peppoweb

Utente Attivo
PEGGIO DEL PREVISTO
La diffusione di una nuova variante di Sasser, worm emerso nel weekend che ora intraprende nuove strade, viene segnalata in grande aumento in mezzo mondo, Italia compresa. Gli osservatori antivirus, che posizionano a livello medio l'attenzione per il primo Sasser, hanno gia' elevato Sasser.B a livello di allerta elevata.

COME FUNZIONA
Sasser.B e' un worm insidioso capace di colpire WindowsXP, Windows2000 e Windows2003 Server sfruttando una vulnerabilita' di questi sistemi operativi di cui esiste da tempo la cura. Al contrario di altri worm, Sasser e Sasser.B si diffondono scansionando le reti a caccia di computer vulnerabili: se trovano una macchina che puo' essere attaccata l'attaccano subito e vi si installano.

Sasser.B non provoca guasti permanenti alle macchine in quanto il suo scopo e' prima di tutto quello di mandarle in crash spingendo il sistema operativo a riavviarsi piu' volte.

Sul piano tecnico, Sasser.B:
1 - modifica il registro di Windows per assicurarsi di essere avviato ad ogni riavvio del sistema operativo

2 - disabilita l'interfaccia di spegnimento del computer (Standby-Spegni-Riavvia) in modo da mascherare piu' facilmente le operazioni di riavvio del computer

3 - attiva un server FTP sulla porta TCP 5554, un'opzione che consente al worm di spedire se stesso ad altri computer vulnerabili

4 - sulla porta TCP 445, Sasser.B tenta di connettersi ad una serie di indirizzi IP casuali: se ci riesce allora invia del codice alla macchina contattata per spingerla ad attivare una shell sulla porta TCP 996, attraverso cui il computer si connette al server FTP della macchina infetta e scarica una copia del worm. Il suo nome e' composto da 4 o 5 caratteri seguiti da _up.exe

COME FERMARLO
Gli utenti dei sistemi operativi colpiti dovrebbero gia' avere aggiornato il proprio Windows ma chi non lo avesse fatto puo' procedere a partire dalla pagina Web messa a punto da Microsoft per descrivere e curare la vulnerabilita' sfruttata da Sasser e Sasser.B: http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx

La stessa Microsoft ha messo a disposizione un sistema di scansione per vedere direttamente online se si e' colpiti da Sasser: http://www.microsoft.com/security/incident/sasser.asp

E' FINITA QUI?
Da alcune ore gia' circola una versione C di Sasser che, come e' successo in passato, potrebbe provocare nuovi danni soprattutto se i computer vulnerabili non vengono sistemati immediatamente. E' dunque buona norma, dopo essersi accertati di non essere infetti, procedere subito all'installazione delle patch.

ULTERIORI INFORMAZIONI
Tra i primi a fornire le informazioni piu' dettagliate sul funzionamento di Sasser.B c'e' Trend Micro che ha messo a disposizione una pagina web in inglese che propone anche alcuni consigli sulla rimozione del worm e sulla prevenzione dai suoi futuri assalti: http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_SASSER.B

Il Symantec Security Response ha invece messo a disposizione un tool per la rimozione di Sasser.B: http://securityresponse.symantec.com/avcenter/venc/data/w32.sasser.removal.tool.html

Punto Informatico ha pubblicato nelle scorse ore un articolo sulla diffusione della prima variante di Sasser, disponibile qui: http://punto-informatico.it/p.asp?i=48024

Fonte: SalvaPC News
 

peppoweb

Utente Attivo
Grazie per i complimenti, fanno sempre piacere.

Ma la cosa importante è quella di tener aggiornate le nostre macchine per evitare di perdere una valanga di tempo, c'era un famoso spot che qualche tempo fa recitava "PREVENIRE è MEGLIO CHE CURARE", beh non posso che essere daccordo.
 

Filippine

Utente Attivo
risp

Originally posted by peppoweb
Grazie per i complimenti, fanno sempre piacere.

Ma la cosa importante è quella di tener aggiornate le nostre macchine per evitare di perdere una valanga di tempo, c'era un famoso spot che qualche tempo fa recitava "PREVENIRE è MEGLIO CHE CURARE", beh non posso che essere daccordo.

Quoto
 

peppoweb

Utente Attivo
Come previsto dagli analisti, il worm Sasser sta creando scompigli nei PC di tutto il mondo. Già 500.000 le macchine colpite. Trecento milioni quelle a rischio.“Se ci si collega a Internet con un normale computer senza alcuna protezione – affermano i vertici della società F-Secure - entro 10 minuti il worm infetta la macchina”. Diverse le organizzazione colpite, anche nel nostro Paese come le Ferrovie dello Stato o il Ministero dell’Interno, con danni comunque limitati. Microsoft ha previsto una "taglia" di 250.000 dollari per chi darà informazioni sul creatore del virus.
E già arrivano le prime varianti di Sasser (è di ieri l’annuncio della versione D). La Sasser.B coinvolge anche Windows 95 e 98. Le macchine con questi sistemi operativi non vengono infettati, ma vengono usati come ponte per arrivare ai veri obiettivi, ovvero XP, 2000 e 2003 Server.

Fonte: Pc Open
 

peppoweb

Utente Attivo
Sasser.B non provoca guasti permanenti alle macchine in quanto il suo scopo e' prima di tutto quello di mandarle in crash spingendo il sistema operativo a riavviarsi piu' volte.

Sul piano tecnico, Sasser.B:
1 - modifica il registro di Windows per assicurarsi di essere avviato ad ogni riavvio del sistema operativo

2 - disabilita l'interfaccia di spegnimento del computer (Standby-Spegni-Riavvia) in modo da mascherare piu' facilmente le operazioni di riavvio del computer

3 - attiva un server FTP sulla porta TCP 5554, un'opzione che consente al worm di spedire se stesso ad altri computer vulnerabili

4 - sulla porta TCP 445, Sasser.B tenta di connettersi ad una serie di indirizzi IP casuali: se ci riesce allora invia del codice alla macchina contattata per spingerla ad attivare una shell sulla porta TCP 996, attraverso cui il computer si connette al server FTP della macchina infetta e scarica una copia del worm. Il suo nome e' composto da 4 o 5 caratteri seguiti da _up.exe
 

grottafelix

Utente Attivo
5 Mar 2003
2.410
2
38
45
Parco chiuso -
www.girsms.com
Peppo si avevo letto :faraone: :fonzie: volevo solo capire se oltre a quelle cose fa danni seri!

Comunque alla radio hanno detto che ha mandato in tilt i pc di TRENITALIA, TELECOM E DEL VIMINALE.....:jolly:
 

Discussioni simili