| Versie | MS03-026 |
|---|---|
| Uitgever | Microsoft |
| Datum van publicatie | 25 aug 2008 |
| Datum toegevoegd | 12 aug 2003 |
| OS-vereisten | Windows 2003, Windows 2000, Windows 98, Windows, Windows XP |
| Voorwaarden | Windows XP, Windows 2000, Windows Server 2003, Windows NT 4.0, NT 4.0 Terminal Services Edition |
| Totaal aantal downloads | 5.055 |
| Prijs | Free |
Omschrijving
Het Microsoft Product Support Services Security Team geeft deze waarschuwing om klanten te informeren over een nieuwe worm genaamd W32.Blaster.Worm die zich in het wild verspreidt. Dit virus is ook bekend als: W32/Lovsan.worm (McAfee), WORM_MSBLAST.A (Trendmicro), Win32.Posa.Worm (Computer Associates). Best practices, zoals het toepassen van beveiligingspatch MS03-026, moeten infectie door deze worm voorkomen.
Deze worm scant een willekeurig IP-bereik op zoek naar kwetsbare systemen op TCP-poort 135. De worm probeert misbruik te maken van de DCOM RPC-kwetsbaarheid die is gepatcht door MS03-026.
Zodra de exploitcode naar een systeem is verzonden, wordt het bestand MSBLAST.EXE gedownload en uitgevoerd vanaf een extern systeem via TFTP. Eenmaal uitgevoerd, maakt de worm de registersleutel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "windows auto update"=msblast.exe Ik wil alleen maar zeggen LOVE YOU SAN!! rekening
Symptomen van het virus: Sommige klanten merken mogelijk helemaal geen symptomen. Een typisch symptoom is dat het systeem om de paar minuten opnieuw wordt opgestart zonder invoer van de gebruiker. Klanten kunnen ook zien:
Aanwezigheid van ongebruikelijke TFTP*-bestanden
Aanwezigheid van het bestand msblast.exe in de map WINDOWS SYSTEM32
Om dit virus te detecteren, zoekt u naar msblast.exe in de map WINDOWS SYSTEM32 of downloadt u de nieuwste antivirussoftwarehandtekening van uw antivirusleverancier en scant u uw machine.