| W32/Blaster | |
| Nombre: |
W32/Blaster Alias: W32.Blaster.Worm, W32/Lovsan.A, W32/Lovsan.worm, MSBLAST, Exploit-DcomRpc |
| Tipo: | Gusano |
| Tamaño: | 6,176 bytes |
| Origen: | Internet |
| Destructivo: | SI |
| En la calle (in the wild): | SI |
| Detección: | The Hacker 5.5 al 11/08/2003 |
Descripción:
http://www.microsoft.com/technet/security/bulletin/MS03-026.asp
El gusano se propaga en un archivo "MSBLAST.EXE"
El gusano tiene errores y en muchos casos provoca una falla en el sistema operativo reiniciándolo, el gusano ataca indirectamente al archivo svchost.exe (Generic Host Process for Win32 services) que pertenece al sistema.
Cuando el gusano se ejecuta modifica una entrada en el registro para poder ejecutarse en cada reinicio del sistema:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"windows auto update"="msblast.exe"
El gusano busca computadoras al azar que no tengan el parche de Microsoft instalado, la búsqueda es realizada a traves del puerto 135 TCP. Cuando encuentra un equipo vulnerable crea un shell remoto, transfiere el archivo MSBLAST.EXE al directorio %windows%\system32 y lo ejecuta. Para transferir el archivo el gusano utiliza el programa TFTP
Recomendaciones para eliminar el gusano:
http://www.microsoft.com/technet/security/bulletin/MS03-026.asp
Si utiliza Windows XP o Windows Server 2003 y no puede bajar el parche porque su equipo se reinicia habilite la función "Servidor de seguridad de conexión a Internet" en Windows XP, los detalles en la siguiente dirección:
http://support.microsoft.com/?kbid=283673
Derechos reservados 1992/2002 HackSoft S.R.L. Lima-Perú