Červ Sasser je neškodný, ale šíří se prý rychle

Vladimír Stwora

4.5.2004 Technická poradna Témata: Nezařazeno 479 slov

Červ se objevil prvního května. Využívá chyby přetečení bufferu v LSASRV.DLL. Nakazí pouze systémy Windows 2000 a XP. Systémy Windows 95/98/ME sice nemohou být nakaženy, ale mohou být použity k šíření červa - něco jako bacilonosiči. Systémy Linux, Mac OS, DOS, OS/2 jsou vůči tomuto červu odolné, stejně jako starší verze Windows (NT, 3.0).

Červ se dostane dovnitř pouze přes internet. Nešíří se e-maily. Člověk je proti jeho příchodu poměrně bezmocný, protože vše probíhá bez jeho zásahu.

Jakmile se vám červ uhnízdí uvnitř, vytvoří v adresáři Windows soubor Avserve2.exe a přidá automatický start tohoto programu do

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun,

což mu zajistí start při příštím restartu systému.

Nastartuje vlastní FTP server na portu 5554. Pak začne náhodně generovat IP adresy. Za účelem generování náhodných čísel odstartuje 128 vláken, což se projeví zřetelným zpomalením systému.

Pro každou čerstvě vytvořenou adresu zkusí, zda port 445 je funkční. Dostane-li kladnou odpověď, otevře TCP port 9996 a odešle paket, který je zvlášť naformátován tak, že využívá chyby ve funkci DsRolerUpgradeDownlevelServer - v podstatě otevře na dálku příkazový řádek. Nyní má plnou kontrolu nad vzdáleným počítačem a mohl by dělat, co je mu libo. Naštěstí se spokojí pouze s tím, že sám sebe odešle na vzdálený počítač. Následně dojde k havárii Lsass.exe a systém bude restartovat.

Jak se mohu bránit?

Používám firewall. Nemám-li žádný, stáhnu si ZoneAlarm, který je nejen dosti robustní, ale i zdarma. Za normálních okolností by všechny porty měly být zavřeny nebo dokonce zvenčí neviditelné. V každém případě si zvlášť pohlídám porty 445, 5554 a 9996. Jak poznám, které porty jsou otevřeny? Otevřu si příkazový řádek a napíši:

netstat -an

Netstat je utilitka, která je součástí Windows. S parametrem -an zobrazí všechny porty, na kterých můj systém "naslouchá". Vzhledem k tomu, že jsem jen obyčejný uživatel Windows a nepoužívám žádné zvláštní servery, jako httpd, ftp apod., mělo by platit, že všechny porty by měly být zavřeny.

Dále si stáhnu a implementuji od Microsoftu záplatu. Najdu ji na adrese www.microsoft.com/technet/security/bulletin/MS04-011.mspx spolu s bližším popisem chyby.

Jak poznám, zda tohoto červa mám?

Systém je zřetelně pomalejší, často a zdánlivě bez příčiny restaruje, zaznamenávám aktivní internetové spojení, ačkoliv zrovna nic nedělám.

Dalším poznávacím znamením je výše popsaný výpis z netstat. Uvidím-li ve výpisu otevřenou některý (nebo všechny) z portů 445, 5554, či 9996, pak je vysoká šance, že červa mám.

A rovněž není na škodu podívat se do svého adresáře Windows, zda se tam náhodou neroztahuje program Avserve2.exe.

Jak se červa zbavím?

Nejlépe tak, že si od firmy Symantec (nebo jiné) stáhnu malý prográmek, který za mě práci udělá víceméně sám. Mám-li Windows XP, musím předtím vypnout System Restore. Jinak hrozí, že mi inteligentní Windows červa automaticky znovu obnoví poté, co jsem se ho zbavil.

Známka 2.3 (hodnotilo 3)

Oznámkujte kvalitu článku jako ve škole
(1-výborný, 5-hrozný)

1  2  3  4  5 

Gesto pro nezávislost

23

Darováním zajistíte přežití nedotovaného redakčního prostoru, daleko od finančních a politických tlaků. Je to více, než pouhá podpora webu, je to závazek k pravdě a svobodě informací.

Za měsíc leden přispělo 41 čtenářů částkou 8 096 korun, což je 23 % měsíčních nákladů provozu Zvědavce.

Bankovní spojení: 2000368066/2010

IBAN: CZ4720100000002000368066
Ze Slovenska 2000368066/8330
IBAN: SK5883300000002000368066
BIC/SWIFT: FIOBCZPPXXX

[PayPal]

Bitcoin:
bc1q40mwpus89teua4ruhxrtal6v45lc3ye5a9ttud

Další možnosti platby ›

Ve zkratce

Evropa odebírá veškerý kapalný zemní plyn z ruského Jamalu. Dodávky Gazpromu dosáhly svého maxima 18.01.26 15:44 Evropská unie 0

Vláda zahájí přípravné kroky k zestátnění ČEZ18.01.26 11:13 Česká republika 0

Dánsko chce zpět své darované stíhačky F-16 z Kyjeva a rozmístit je v Grónsku proti americké agresi18.01.26 10:22 Dánsko 2

Military Watch magazine - Proč izraelský premiér Netanjahu tak úpěnlivě tlačil na Washington, aby neútočil na Írán 18.01.26 10:14 Írán 1

Začala masová evakuace Kyjeva: Ukrajinci opouštějí město18.01.26 10:04 Ukrajina 0

Trump vytváří novou mírovou organizaci18.01.26 09:57 USA 0

Pentagon nařídil 1500 vojákům, aby se připravili na možné nasazení do Minnesoty18.01.26 08:07 USA 0

Zatčena žena pracující pro zahraniční zpravodajskou službu. A 3000 výtržníků. Zabaveno 60 tisíc kusů zbraní. Co západní média neukazují17.01.26 18:19 Írán 0

Pavel řekl v Kyjevě, že Česko dodá Ukrajině bojová letadla17.01.26 12:12 Ukrajina 0

Čínská média otevřeně diskutují o rozdělení Ruska17.01.26 10:40 Čína 3

Ukrajina je bez jediné plně funkční elektrárny16.01.26 20:06 Ukrajina 0

Ukrajinské útoky dronů proti životně důležité ropné dopravní tepně Kazachstánu podporují strategické cíle16.01.26 18:06 Kazakhstan 0

Macron vysílá do Grónska neporazitelnou armádu: 15 francouzských vojáků připravených dobýt Arktidu a zastrašit Trumpa16.01.26 17:51 Francie 1

Byly zveřejněny výdaje EU na Ukrajině od začátku konfliktu16.01.26 17:23 Evropská unie 0

Německý spolkový soud oficiálně uznal Ukrajinu za strůjce teroristického útoku na Nord Stream 2.16.01.26 07:50 Německo 0

„Odklon od jádra byl strategickou chybou,“ uvedl Merz16.01.26 07:13 Německo 1

Saúdská Arábie, Katar a Omán přesvědčily Trumpa, aby „dal Íránu šanci“. Útok se odkládá?16.01.26 07:10 Írán 0

Pistorius prohlásil, že NATO by mohlo ukončit svou existenci15.01.26 18:54 Německo 0

Dohoda mezi EU a Indií, která má být brzy schválena, je ještě horší než Mercosur15.01.26 17:09 Evropská unie 2

Zaorálek varuje: Tajná dohoda velmocí? Venezuela za Ukrajinu, Grónsko v ohrožení15.01.26 16:29 Neurčeno 0

Měnové kurzy

USD
20,97 Kč
Euro
24,27 Kč
Libra
27,99 Kč
Kanadský dolar
15,07 Kč
Australský dolar
13,98 Kč
Švýcarský frank
26,15 Kč
100 japonských jenů
13,29 Kč
Čínský juan
3,01 Kč
Polský zloty
5,75 Kč
100 maď. forintů
6,30 Kč
Ukrajinská hřivna
0,48 Kč
100 rublů
26,85 Kč
1 unce (31,1g) zlata
96 377,78 Kč
1 unce stříbra
1 889,89 Kč
Bitcoin
1 999 000,31 Kč

Poslední aktualizace: 18.1.2026 22:00 SEČ

Tuto stránku navštívilo 19 002