تبليغاتX
ScriptSpot | کاملترین مرجع برنامه نویسی و کامپیوتر
S C R I P T  S P O T . b l o g f a . c o m صفحه نخست |   درباره ما |   پست الکترونیک  |  
بایگانی:  ماه: سال:

جستجو (توسط گوگل):
جایگاه شما:

Script Spot وبلاگی است برای به اشتراک گذاری منابع و تبادل نظر درباره برنامه نویسی، اینترنت و دیگر دانشهای کامپیوتری که توسط گروهی از دانشجویان رشته نرم افزار دانشگاه امام رضا مشهد گسترش داده میشود. این وبلاگ بر اساس گواهینامه Creative Commons به صورت as is و غیر انتفاعی ارائه میشود. مسئولیت هر مقاله بر عهده نویسنده آن است. نظرات و پیشنهادات شما اصلی ترین عامل جهت گیری ماست.
ScriptSpot RSS Feed
پذیرایی: (اشتراک در وبلاگ از طریق Feed)
اگر از خواندن این وبلاگ لذت می برید و قصد دارید بهتر و سریعتر در جریان به روز رسانی های آن قرار گیرید، کافیست با کلیک روی این آیکن با RSS Reader تان مشترک خوراک وبلاگ شوید .
ScriptSpot E-Mail NewsLetter
خبرنامه: (اشتراک در وبلاگ از طریق E-Mail)
اگر به feed علاقه ای ندارید، مشکلی نیست، با کلیک روی این آیکن یا وارد کدرن ایمیلتان در جعبه زیر، خیلی ساده، مشترک ایمیلی وبلاگ شوید!          
با کرم بلستر بیشتر آشنا شویم !
خشایار صباغزاده
نوشتار شماره: 248 / بازدید / نویسنده: خشایار صباغزاده پیوند پایدار  - 
پنجشنبه 20 فروردین1388 ، ساعت 11:28 / دسته: کامپیوتر و اینترنت: مقالات آموزشی.  
مشترک RSS این وبلاگ شوید تا هیچ چیز را از دست ندهید.    /    این نوشتار را بوکمارک کنید:
کرم جدیدی که W32.Blaster نا میده می شود طی روزهای اخیر بشدت گسترش و توانسته است تعدادی بسیار زیا دی از کامپیوترها را آ لوده نماید . کرم فوق، دارای اسامی دیگری نظیر : W32/Lovsan.worm، WORM_MSBLAT.A و Win32.Posa.Worms می باشد.

تاریخ کشف : یازدهم اگوست ۲۰۰۳ . کامپیوترهائی که قبلا” از Patch امنیتی MS03-026 استفاده نموده اند در مقابل ویروس فوق، مصونیت خواهند داشت .

نحوه توزیع : توزیع کرم فوق، از طریق پورت های باز
RPC انجام می شود . سیستم ها پس از آلودگی به ویروس فوق، راه اندازی مجدد شده و یا فایل msblase.exe بر روی آنان وجود خواهد داشت .

جرئیات فنی :
RPC)Remote ProcedureCall) ، پروتکلی است که توسط سیستم عامل ویندوز استفاده می گردد . RPC ، یک مکانیزم ارتباطی را ارائه و این امکان را فراهم می نماید که برنامه در حال اجراء بر روی یک کامپیوتر قادر به اجراء کد موجود بر روی یک سیستم از راه دور گردد . پروتکل RPC از پروتکل OSF)Open Software Foundation) مشتق شده و مایکروسافت امکانات اضافه ای را به آن اضافه نموده است . در بخشی از پروتکل فوق یک نقطه آسیب پذیر وجود داشته که در ارتباط با پیام های مبادله شده بر روی TCP/IP است . مشکل بوجود آمده ناشی از عدم بررسی ( برخورد ) مناسب پیام های ناقص است . این ضعف امنیتی باعث تاثیرگذاری یک اینترفیس DCOM)Distributed Component Object Model) با RPC می گردد( گوش دادن به پورت های فعا ل RPC ). ایترفیس فوق ، باعث بررسی درخواست های فعال شی DCOM ارسال شده توسط ماشین سرویس گیرنده برای سرویس دهنده می گردد . یک مهاجم که امکان استفاده موفقیت آمیز از ضعف موجود را کسب نماید، قادر به اجراء کد با مجوزهای محلی سیستم بر روی یک سیستم آسیب پذیر ، خواهد بود. در چنین حالتی مهاجم ، قادر به انجام هر نوع عملیاتی بر روی سیستم خواهد بود . نصب برنامه ها ، مشاهده تغییرات ، حذف فایل ها و ایجاد account های جدید بهمراه تمامی مجوزهای مربوطه ، نمونه هائی در این رابطه می باشد .بمنظور استفاده از ضعف موجود، یک مهاجم درخواستی خاص بر روی کامپیوتر از راه دور و از طریق پورت های مشخص شده RPC را ارسال می نماید .

عملکرد ویروس :کرم بلستر ، بصورت تصادفی یک دامنه از آدرس های IP را پویش ( بررسی ) تا سیستم مورد نظر خود را برای آسیب رسانی از طریق پورت ۱۳۵ ، انتخاب نماید . کرم فوق ، از ضعف موجود در رابطه با DCOM RPC استفاده می نماید . ( اشاره شده در patch شماره MS03-026 ) . زمانیکه کد مربوطه برای سیستمی ارسال گردید در ادامه اقدام به download و اجرای فایل MSBLATE.EXE از یک سیستم راه دور و از طریق HTTP می نماید . پس از اجراء ، کلید ریجستری زیر ایجاد خواهد شد :

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersion
Run “windows auto update” = msblast.exe I just want to say LOVE YOU SAN!! bill




علائم آلودگی سیستم : برخی از کاربران ممکن است هیچگونه علائمی مبنی بر آلودگی سیستم خود را مشاهده ننمایند . در رابطه با کاربرانی که از سیستم ویندوز XP و یا Server 2003 استفاده می نمایند ، سیستم پس از لحظاتی و بدون اینکه کاربر عملیات خاصی را انجام دهد، راه اندازی مجدد می گردد . در رابطه با کاربرانی که از ویندوز NT 4.0 و یا ویندوز ۲۰۰۰ ، استفاده می نمایند ، سیستم رفتاری غیرپاسخگو را خواهد داشت ( عدم واکنش صحیح در رابطه با برخی از رویداد ها و ارائه خدمات طبیعی ) . کاربران در این رابطه ممکن است موارد زیر را نیز مشاهده نمایند :
وجود فایل های غیرمتعارف TFTP
وجود فایل msblast.exe در دایرکتوری WindowsSystem32


سیستم های آسیب پذیر : کاربرانی که دارای یکی از سیستم های زیر می باشند ، در معرض آلودگی خواهند بود :
ویندوز NT 4.0
ویندوز ۲۰۰۰
ویندوز XP
ویندوز ۲۰۰۳


سیستم های مصون : در صورتیکه وجود شرایط زیر ، کامپیوتر مورد نظر در مقابل عملکرد کرم بلستر مصون خواهد بود :
در صورتیکه از ویندوز ۹۵ ، ۹۸ ، SE و یا ME استفاده می گردد .
در صورتیکه patch امنیتی اشاره شده در MS03-026 بر روی سیستم نصب شده باشد .
لیست کامل مقاله های ارائه شده در ScriptSpot از ابتدا تا امروز
صفحه نخست | درباره ما | بایگانی نوشتارها | پست الکترونیک | RSS |

طراحی شده توسط ناصر تراب زاده و قدرت گرفته با افتخار از بلاگفا. بهترین حالت نمایش : 1024 × 768 (یا بالاتر)
هرگونه کپی برداری یا نقل قول از این وبلاگ تنها با ذکر منبع و درج لینک مستقیم مقاله مجاز است.
برخی از حقوق محفوظ است. برای اطلاعات بیشتر قوانین سایت را بخوانید.
Designed by: Nasser Torabzade. Powered by: Blogfa.
CopyRight © 2008 by : Script Spot™ - Some Rights Reserved. (Terms of Use)
'); ');