A20030813: Actividade de worm W32Blaster PDF Imprimir
A worm explora uma vulnerabilidade bem conhecida na interface RPC do Windows. Depois de conseguida a execução no sistema a comprometer, é feito download do ficheiro msblast.exe a partir de PC comprometido, este ficheiro é depois executado para tentar comprometer outros sistemas. Alerta de segurança
Identificação: A20030813
Data publicação: 13-Ago-2003,17h00 (WEST)
Referências/fontes: CERT/CC (www.cert.org)

CERT.PT (www.cert.pt)

I. Assunto

Actividade de worm conhecida pelo nome de W32/Blaster, que explora uma vulnerabilidade na interface Remote Procedure Call (RPC) do Windows.

II. Descrição

A worm explora uma vulnerabilidade bem conhecida na interface RPC do Windows. Depois de conseguida a execução no sistema a comprometer, é feito download do ficheiro msblast.exe a partir de PC comprometido, este ficheiro é depois executado para tentar comprometer outros sistemas.
No decurso da propagação da worm, é usada uma sessão TCP ao porto 135 para execução do ataque. Os portos 139 e 445 (TCP) também poderão ser usados para o ataque.

III. Impacto

O atacante pode executar código arbitrário na máquina atacada ou causar uma negação de serviço.

IV. Sistemas vulneráveis/afectados

* Microsoft Windows NT 4.0
* Microsoft Windows 2000
* Microsoft Windows XP
* Microsoft Windows Server 2003

V. Resolução

Aplicação de remendos do fabricante (Consultar Informações adicionais). Configurar os sistemas para bloquear acessos aos portos que podem ser usados para ataques ao sistema.

VI. Informações adicionais

Alerta do CERT/CC:

http://www.cert.org/advisories/CA-2003-20.html

Alerta da Microsoft:

http://microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS03-026.asp

Missão

O CERT.PT tem como missão contribuir para o esforço de cibersegurança nacional nomeadamente no tratamento e coordenação da resposta a incidentes, na produção de alertas e recomendações de segurança e na promoção de uma cultura de segurança em Portugal.

PT EN
Participe Incidente

Contactos

Av. do Brasil 101 
1700-066 Lisboa 
Portugal

Tel: +351 218440177 (9h30-12h30, 14h00-17h30; GMT)  
Fax: +351 218472167

email:

pgp: 342A 17BA DF71 E193 6871 0357 8BDE A247 C523 AAE7

Filiação

FIRST
Acreditação Internacional
Membro da Rede Nacional CSIRTs