![]() | Alertas do CAIS ALR-10032003Novo worm conhecido como "Deloder" [CAIS, 10.03.2003, revisão 01] Nas últimas horas foi notificada a propagação de um novo worm conhecido como "Deloder". Este worm tem como alvo sistemas Microsoft Windows que permitem acesso à porta 445 associada ao serviço Microsoft SMB (Server Message Block), que permite o compartilhamento de arquivos entre sistemas Windows. Assim que a potencial vítima é identificada, o worm tenta acessar o
Uma vez obtido o acesso ao sistema, o worm se auto-instala como INST.EXE nos diretórios de "startup" do windows, e adiciona uma chave ao registro do windows para executar automaticamente o arquivo DVLDR32.EXE. Quando a máquina é reinicializada o worm dispara varreduras em busca de novas vítimas. Os diretórios de startup onde o worm se instala são: WINNTAll UsersStart MenuProgramsStartupinst.exe
O arquivo INST.EXE contém os arquivos de um backdoor, permitindo a usuários mal intencionados o acesso ao sistema infectado através de uma conexão nas portas 5800/TCP ou 5900/TCP. O worm também instala um cliente IRC no diretório WINDOWSFONTS, rodando como RUNDLL32.EXE, e tenta se conectar a diversos servidores IRC através da porta 6667/TCP. Em anexo, o CAIS está repassando o alerta divulgado pelo F-Secure, tratando do referido worm. * Sistemas afetados: Sistemas Microsoft Windows 2000 e Windows XP. * Detecção e Remoção: Além da existência dos arquivos mencionados no sistema, o worm pode ser detectado pelo fato de remover os compartilhamentos disponíveis. O CAIS recomenda que os antivírus sejam atualizados com urgência, para evitar a propagação desse worm. * Maiores informações:
http://www.f-secure.com/v-descs/deloader.shtml
O CAIS recomenda aos administradores que, em hipótese alguma, atribuam senhas triviais ao usuário Administrador. Recomenda também que sejam implementados filtros permitindo apenas serviços públicos em portas específicas e que o acesso a serviços tipicamente de acesso interno (como é o caso do serviço SMB) seja cuidadosamente restringido.
| ![]() Contato com o Cais: +55 (19) 3787-3300 |