RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Alerta do CAIS ALR-21082003

Variante do MSBlaster (Welchia ou Nachi)

[CAIS, 21.08.2003, revisão 01]


Está circulando uma variante do worm MSBlaster, MSBlaster.D, também chamado de Welchia ou Nachi.

A principal nova característica da variante é que além de explorar a vulnerabilidade do MS DCOM RPC, o worm explora uma antiga vulnerabilidade do WEBDAV.

Outras características do MSBlaster.D são:

  • Tenta fazer o download da correção para a vulnerabilidade do DCOM RPC através do site do Windows Update, em caso de sucesso o worm instalará a correção e reinicializará o sistema.
  • Mapeia as máquinas que estão ligadas executando um PING (ICMP echo request), o que resulta em um aumento no tráfego ICMP na rede.
  • Tenta remover o MSBlaster original, caso a máquina esteja infectada.

Maiores informações sobre a vulnerabilidade do Windows WEBDAV e do worm MSBlaster.D podem ser obtidas nos seguintes endereços:

Unchecked Buffer In Windows Component Could Cause Server Compromise (815021)
http://www.microsoft.com/technet/security/bulletin/ms03-007.asp

CA-2003-09 Buffer Overflow in Core Microsoft Windows DLL
http://www.cert.org/advisories/CA-2003-09.html

Vulnerabilidade no IIS 5.0
http://www.rnp.br/cais/alertas/2003/ca200309.html

Informações adicionais sobre a vulnerabilidade do IIS 5.0 (815021)
http://www.rnp.br/cais/alertas/2003/cais-alr-18032003.html

W32.Welchia.Worm
http://securityresponse.symantec.com/avcenter/venc/data/w32.welchia.worm.html

Maiores informações sobre a vulnerabilidade do Windows DCOM RPC e do worm MSBlaster podem ser obtidas nos seguintes endereços:

Exploitation of Vulnerabilities in Microsoft RPC Interface
http://www.cert.org/advisories/CA-2003-19.html

Exploração de Vulnerabilidades do Microsoft RPC
http://www.rnp.br/cais/alertas/2003/CA200319.html

Atualização do alerta MS03-026
http://www.rnp.br/cais/alertas/2003/cais-alr-25072003.html

Vulnerabilidade no RPC da Microsoft (823980)
http://www.rnp.br/cais/alertas/2003/MS03-026.html

Buffer Overrun In RPC Interface Could Allow Code Execution (823980)
http://www.microsoft.com/technet/security/bulletin/ms03-026.asp

O CAIS recomenda aos administradores de plataformas Microsoft que mantenham seus sistemas e aplicativos sempre atualizados, além de ficarem atentos a eventuais comportamentos anômalos dos serviços.



Centro de Atendimento a Incidentes de Segurança

Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais