Welchia - Welchia

Welchia-masken , även känd som " Nachi-mask ", är en datormask som utnyttjar en sårbarhet i Microsofts tjänst för fjärrprocedursamtal (RPC) som liknar Blaster-masken . Men till skillnad från Blaster, först söker efter och tar bort Blaster om den finns, försöker sedan att hämta och installera säkerhetskorrigeringar från Microsoft som skulle förhindra ytterligare infektion av Blaster, så det är klassificerad som en bra mask . Welchia lyckades ta bort Blaster, men Microsoft hävdade att det inte alltid lyckades med att tillämpa deras säkerhetsuppdatering.

Denna maskinfekterade system genom att utnyttja sårbarheter i Microsoft Windows-systemkod ( TFTPD.EXE och TCP på portarna 666–765 och ett buffertöverskridande av RPC på port 135). Dess infektionsmetod är att skapa ett fjärrskal och instruera systemet att ladda ner masken med TFTP.EXE. Speciellt Welchia-maskinriktade maskiner som kör Windows XP. Ormen använde ICMP och i vissa fall översvämmade nätverk med tillräckligt med ICMP-trafik för att orsaka problem.

En gång på systemet korrigerar masken sårbarheten som den använde för att få åtkomst (och därigenom säkerställer systemet faktiskt mot andra försök att utnyttja samma intrångsmetod) och köra dess nyttolast, en serie Microsoft-korrigeringar. Den försöker sedan ta bort Blaster Worm genom att ta bort MSBLAST.EXE. Om det fortfarande finns i systemet programmeras masken för att ta bort själv den 1 januari 2004 eller efter 120 dagars bearbetning, beroende på vad som kommer först.

I september 2003 upptäcktes masken på det amerikanska utrikesdepartementets datanätverk, vilket fick dem att stänga av sitt nätverk i 9 timmar för sanering.

Se även

referenser

externa länkar