1. مهمان گرامی، جهت ارسال پست، دانلود و سایر امکانات ویژه کاربران عضو، ثبت نام کنید.
    بستن اطلاعیه

روشهای مقابله با ویروس MS Blaster

شروع موضوع توسط hector2141 ‏13/10/12 در انجمن مهندسی کامپیوتر

  1. کاربر ارشد

    تاریخ عضویت:
    ‏6/9/12
    ارسال ها:
    14,318
    تشکر شده:
    2,702
    امتیاز دستاورد:
    0
    حرفه:
    daneshjo
    [​IMG]​
    این ویروس هنوز آزادانه در حال گسترش است و به گفته مسئولین شركت آنتی ویروس سوفوس از هر چهار تماس تلفنی از طرف كاربران به این شركت سه تلفن مربوط به این ویروس است. همچنین بخش امنیت كمپانی سیمانتك گسترش این ویروس را در حدود ۱۲۴ هزار كامپیوتر دنیا حدس میزند.


    همانطور كه همگی شنیده اید در روزهای اخیر ویروسی بر روی بسیاری از سیستم های ویندوز XP و ویندوز سرور ۲۰۰۳ فعال شده است كه به محض اتصال به اینترنت ظرف یكدقیقه سیستم را RESTART می كند. نه تنها نحوه كار و آلوده سازی این ویروس بلكه حتی اسامی مختلفی كه به آن داده شده است نیز بسیاری از افراد را گیج كرده می كند. این ویروس را شركت سیمانتك (نورتن) به نام W۳۲.BLASTER.WORMN و شركت MACAfee به نام W۳۲/LOVSAN.WORM و شركت TRERND به نام MSBLAST.AWORM می شناسند. علاوه بر نامهای فوق ، این ویروس به نامهای زیر نیز شناخته می شود.

    COMRP.EXPLOIT , W۳۲/BLASTRER , W۳۲MSBLAST.A , WIN۳۲/POZA.A , WORM.WIN۳۲.POZA

    معمولا ویروسهایی كه برای سیستم عامل ویندوز نوشته می شود بر اساس نقاط ضعف برنامهZهای OUTLOOK یا OUTLOOK EXPRESS است و از طریق EMAIL منتشر می شود ولی این بار مساله كاملا متفاوت است. فقط كافی است به اینترنت متصل شوید همین.
    این ویروس هنوز آزادانه در حال گسترش است و به گفته مسئولین شركت آنتی ویروس سوفوس از هر چهار تماس تلفنی از طرف كاربران به این شركت سه تلفن مربوط به این ویروس است.
    همچنین بخش امنیت كمپانی سیمانتك گسترش این ویروس را در حدود ۱۲۴ هزار كامپیوتر دنیا حدس می زند.
    متخصصان مسائل امنیتی نیز هر دقیقه در حال اسكن كردن پورت ۱۳۵ كامپیوتر شخصی خود هستند. این همان پورتی است كه مورد حمله ویروس LOVSAN قرار می گیرد.
    به گفته یكی از صاحبنظران ، اظهار نظر در مورد گسترش این ویروس بسیار مشكل است چرا كه درباره ویروس هایی كه از طریق EMAIL منتشر می شود می توانیم تعداد ایمیل را بشماریم و از میزان گسترش آنها باخبر شویم. اما در مورد ویروس جدید ایمیلی در كار نیست كه بتوانیم با شمردن آن از گسترش آن اطلاع دقیق پیدا كنیم.
    LOVSAN به عنوان یك كرم شبكه ، فعالیت هایی كه مردم از این قبیل ویروس انتظار دارند از خود نشان نمی دهد.
    ویروس هایی مثل ویروس SQL SLAMMER كه مدتی پیش منتشر شد قادرند بدون دخالت بشر خود را منتقل كنند. در مورد ویروس LOVSAN نیز سیستم هایی را آلوده می نماید كه سیستم عامل آنها ویندوز باشد و به اینترنت متصل باشند و پورت RPC آنها نیز باز باشد.
    روشی كه این ویروس از آن استفاده می كند بسیار جدید ا ست و برای اولین بار شركت مایكرو سافت برای رفع آن اقدام كرد.
    برخلاف تصور ، این ویروس مختص ویندوز XP و ویندوز ۲۰۰۴ سرور نیست و سیستم های مبتنی بر ویندوز NT و ویندوز ۲۰۰۰ را نیز آلوده می سازد اما در آنها این صفحه RESTART ظاهر نمی شود.
    RPC یك پروتكل است كه اجازه می دهد برنامه ای كه روی یك سیستم در حال اجرا است كدی را روی كامپیوتر دیگری اجرا كند. قسمتی از ویندوز كه وظیفه انتقال پیامها از طریق TCP/IP را دارد در مقابل دریافت درخواست های ناقص و بد شكل ممكن است دچار مشكل شود به طوری كه اگر روی یكی از پورت های ۱۳۵،۴۴۵،۱۳۹،۵۹۳ درخواستی را كه به شكل ویژه ای طراحی شده است ارسال كنیم خواهیم توانست تقریبا هر كاری مانند نصب برنامه ، خواندن فایل ها ، تغییر دادن یا پاك كردن فایلها و ساختن اشتراك جدید با حقوق كامل را روی آن سیستم انجام دهیم. ویروسی كه در حال حاضر شیوع پیدا كرده است از همین روش استفاده می كند و از بین پورت های مذكور در بالا پورت ۱۳۵ را به كار می برد. این ویروس پورت ۴۴۴۴ را نیز باز می كند و از طرف دیگر پورت ۶۹ یك سرور FTP می سازد تا سیستمی كه آلوده می كند بتواند با استفاده از دستور FTP ویندوز ، فایل ویروس را از آنجا بگیرد و سپس با دریافت دستور مناسب آن را اجرا كند.
    ویروس به محض رسیدن به كامپیوتر كد زیر را در رجیستری ویندوز اضافه می كند تا بتواند هر بار كه ویندوز اجرا می شود خود را اجرا كند.

    HKEY_LOCAL_MACHINE/SOFTWARE/MICROSOFT/WINDOWS/CURRENTVERSION/RUN

    “WINDOWS AUTO UPDATE “= MSBLAST.EXE

    ویروس WORM_MSBLAST.A هر ۲۰ ثانیه یكبار بیدار می شود و بررسی می كند كه آیا سیستم به اینترنت متصل شده است یا خیر. اگر اتصالی وجود نداشت دوباره به مدت ۲۰ ثانیه می خوابد.اما در غیر اینصورت به تاریخ كامپیوتر شما نگاه می كند اگر روز از ۱۶ بیشتر بود یا ماه بین ژانویه و آگوست بوداز طریق كامپیوتر شما با ارسال پكت های ویژه ای كه فقط شامل TCP/IP HEADER هستند و با مهارت ساخته شده اند به سایت WWW.WINDOWSUPDATE.COM حمله می كند به طوری كه در هر ثانیه ۵۰ هزار پیام از این دسته را به آن سایت ارسال می كند تا یك DOS ATTACK را شكل دهد و سایت مذكور را فلج كند.
    تفاوت ظاهر فعالیت ویروس برای كاربران سیستم های آلوده در ویندوزهای مختلف از اینجا ناشی می شود كه هنگامی RPC در ویندوز ۲۰۰۰ دچار مشكل شود فعالیتش خاتمه می یابد ولی سیستم را RESTART نمی كند. در حالی كه در ویندوز XP و یندوز ۲۰۰۰ سرور هنگام قطع فعالیتRPC ، NTAUTHORITY/SYSTEM سیستم را ظرف ۶۰ ثانیه RESTART خواهد كرد كه این یكی از تكنیك های امنیتی بكار رفته در این ویندوزهاست.(در حقیقت دلیل این RESTART ممكن است تلاش ویروس از طریق سیستم شما به آلوده كردن سیستم دیگری باشد).
    كاربران ویندوز XP . COMMAND PROMPT (از منوی شروع گزینه RUN را انتخاب و CMD را در آن تایپ و آن را اجرا می كنیم) را باز و در آن دستور SHOTDOWN-A را تایپ و اجرا می كنیم. این دستور جلوی RESTART را می گیرد(حرف A به معنای ABORT است)
    همچنین نوشته زیر داخل متن ابن كرم به چشم می خورد.

    I JUST WANT TO SAY LOVE YOU SAN !!

    BILLY GATES WHY DO YOU MAKE THIS POSSIBLE ? STOP MAKING MONEY AND FIX YOUR SOFTWARE !!

    كه در آن از BILL GATES خواسته شده است به جای كسب درآمد جلوی اجرای چنین كرم هایی را بگیرد. می توان امیدوار بود كه این كرم به بالا رفتن سطح كلی امنیت سیستم های عامل و صرف هزینه بیشتر روی امنیت ویندوز نیز از طرف دیگر به نصب بموقع و بروز رسانی های ویندوز توسط كاربران آن منجر شود.
    ● راه حلهای موقت كه فقط جلو RESATART را می گیرند.
    كاربران ویندوز XP . COMMAND PROMPT را از منوی شروع انتخاب كرده و گزینه را انتخاب كرده و دستور SHUT DOWN-A را تایپ و آن را اجرا می كنیم. این دستور جلوی RESATART شدن ویندوز را می گیرد.
    در ویندوز ۲۰۰۰ سرور كافی است كه از CONTROL PANEL وارد ADMINISTRATOR TOOLS شده و از آنجا SERVICES را انتخاب كرده. از لیست گزینه RPC (REMOTE PROCEDURE CALL) را پیدا كنید. روی آن كلیك راست كنید و PROPERTIES را انتخاب كنید. در قسمت RECOVERY ‌ملاحظه خواهید كرد كه این سرویس دستور دارد در صورت بروز اشكال ویندوز را RESATART كند، كافی است دستور را عوض كنید.
    قابل توجه این كه دو روش ذكر شده ویروس را پاك نمی كند ، فقط اجازه می دهد با سرعتی كمتر (چون ویروس هم از اینترنت شنا استفاده می كند) به اینترنت وصل شوید و بتواند اقدمات لازم برای پاك كردن ویروس را انجام دهید. هرگز و تحت هیچ شرایطی تصور نكنید در این مرحله كار تمام شده است.
    ● دستور العمل سریع مقابله با ویروس
    ۱- كامپیوتر آلوده شده را بوت كنید.
    ۲- در صورتی كه پیغام SHUT DOWN IN ۶۰ SECONDS را مشاهده كردید. روی گزینه شروع و سپس گزینه RUN و دستور SHUTDOWN-A را اجرا نمائید.
    ۳- PATCH های ارایه شده توسط مایكروسافت را دانلود و نصب كنید تا حفره RPC بسته شود. می توانید فایلهای فوق را از آدرسهای زیر بدست آورید.
    ویندوز ۲۰۰۰ : HTTP://WWW.F-SECURE.COM/DL-W۲K
    ویندوز XP : http://www.f-secure.com/DL-WXP_
    ویندوز NT۴ : Computer and Internet Security | Microsoft Safety & Security Center
    ۴- یك برنامه ضد ویروس دریافت و نصب كنید.
    ● پاكسازی به روش دستی :
    ۱- سیستم RESTORE ویندوز XP را با استفاده از راهنمای زیر از كار بیندازید.
    http://www.f-secure.com/V-DECS/SF_DISC۱.SHTML
    ۲- با استفاده از TASK MANAFER پروسه MSBLAST.EXE را خاتمه دهید.
    ۳- فایل MBLAST.EXE را از دایركتوری سیستم ویندوز پاك كنید.
    ۴- دستور START/RUN/REGEDIT را اجرا نموده و مقدار رجیستری زیر را پاك كنید.

    HKLIMSOFTWAREMICRISOFTWINDOWSCURRENT VERSIONWINDOWS AUTO UPDATE

    ۵- PATCH های ارایه شده توسط مایكروسافت را دریافت و نصب كنید.