Thread · 2615
警告:振荡波病毒迅速扩展※最高严重等级
莫名其妙 发布于 2004-05-04 10:01 · 11 回复 · 1,585 浏览 锁定
防范与安全公告 MS04-11 有关的漏洞入侵代码
Microsoft 正在对 Internet 上出现的某些漏洞入侵代码的有关报告展开调查,这些代码会设法找到 4 月 13 日安全更新中指出的某些漏洞。所谓的漏洞入侵代码 (exploit code) 会侵袭私有通信技术 (PCT) 协议,该协议是 Microsoft 安全套接字层 (SSL) 库的一部分。此外,Microsoft 已经确认,利用了该漏洞的代码会影响本地安全性机构子系统服务(LSASS)。 鉴于这些报告所涉及问题的可靠性和严重性,Microsoft 强烈建议所有客户立即安装安全更新 MS4-011 以及 4 月 13 日提供的其它关键更新。
| [外部图片:查看原链接] | 对家庭用户的影响 |
| [外部图片:查看原链接] | 如何防范 PCT/SSL Exploit 代码 |
| [外部图片:查看原链接] | 如何防范 LSASS 漏洞入侵代码 |
对家庭用户的影响
如果已安装安全更新 MS4-011 ,则不会受到此问题的影响。受影响的范围仅限于 Web 服务器。经常采取一些相应的预防措施来保护您的计算机是一种明智的做法。
| • |
请相信,Microsoft 会始终致力帮助您确保计算环境的安全。一旦有任何关于如何解决此问题的信息和指导,我们将及时更新此页。
如何防范 PCT/SSL Exploit 代码
以下是当前对此问题的现有了解:
| • | 如果是家用计算机或非 Web 服务器,则您应该通过Windows Update 安装更新程序,以确保系统安全。 | ||||||||||||||||
| • | 如果已经安装并部署安全更新 MS04-011,则不存在此类安全隐患。 | ||||||||||||||||
| • | 所有使用 SSL 的程序都可能受到影响。虽然 SSL 通常使用 HTTPS 和端口 443 与 Internet 信息服务关联,但受影响平台上的任何实现 SSL 的服务都可能受到攻击。这些服务包括但不限于:
| ||||||||||||||||
| • | 如果您部署了 Windows XP 或 Windows 2000 并已启用 SSL,那么您会受到此问题的影响。 |
如果您部署了 Windows Server 2003 并已在 SSL 中启用 PCT,那么您会受到此问题的影响。 如果您还在评估和测试安全更新 MS04-011,您应该立即实施本页中详细介绍的风险缓解步骤。
Microsoft 已经针对 PCT/SSL 问题测试了一些解决办法。虽然这些办法无法解决根本问题,但是有助于阻止已知的攻击媒介。如果某种解决办法会导致系统功能下降,将在下面予以说明。
通过注册表禁用 PCT 支持
此解决办法在 Microsoft 知识库文章 187498 中有完整记录。下面对此文章进行了概述:
以下步骤演示如何禁用 PCT 1.0 协议,该协议阻止受影响的系统协商是否使用它。
注意:如果注册表编辑器使用不当,可能会导致严重的问题,可能必须重新安装操作系统。Microsoft 不保证能够解决因错误使用注册表编辑器而导致的问题。使用注册表编辑器需要您自担风险。最好在编辑注册表之前备份注册表。
注意:有关如何编辑注册表的信息,请查看注册表编辑器 (Regedit.exe) 中的更改关键字和值帮助主题,或查看 Regedt32.exe 中的添加和删除注册表中的信息和编辑注册表数据帮助主题。
1. | 单击"开始" ,单击 "运行",然后键入: |
2. | 单击 "确定"。 |
3. | 在注册表编辑器中,找到以下注册表项: HKey_Local_Machine\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\PCT 1.0\Server |
4. | 在编辑菜单中单击添加值,在 Server 子项中创建一个名为 "Enabled" 的新 REG_BINARY 值。 |
5. | 在 数据类型列表中,单击 REG_BINARY。 |
6. | 在数值名称文本框中,键入: |
7. | 单击 "确定"。 |
8. | 在二进制编辑器中,通过键入以下字符串将新的项值设置为等于: |
9. | 单击"确定" ,然后重新启动系统。 |
如果您认为攻击者设法找到了任何 Microsoft 安全公告中所指出的漏洞并已受到攻击,请向 Microsoft 产品支持服务寻求支持,或者联系当地执法机关。在北美地区,您可以通过 PC Safety 电话 (1866-PCSAFETY) 与产品支持服务联系。全球客户可以通过 http://support.microsoft.com 提供的方法与产品支持服务联系。传播恶意代码属于犯罪行为,Microsoft 将与执法机关通力合作,以找出相关责任人。
如何防范 LSASS 漏洞入侵代码
我们目前对此漏洞问题所了解的信息如下:
| • | 只有 Windows 2000 和 Windows XP 才会遭受匿名用户的远程攻击。虽然 Windows Server 2003 和 Windows XP 64-Bit Edition Version 2003 也存在同样的问题,但只有本地管理员才有可能利用该漏洞。 |
| • | Microsoft Windows NT 4.0 不受该问题的影响。 |
| • | 防火墙最佳实践及标准的默认防火墙配置有助于保护网络免遭来自企业外部的攻击。相关的最佳实践建议接入 Internet 的系统尽量暴露最少的端口。 |
Microsoft 已经针对 LSASS 问题测试了一些解决办法。虽然这些办法无法解决根本问题,但是有助于阻止已知的攻击媒介。如果某种解决办法会导致系统功能下降,将在下面予以说明。
| • | 使用个人防火墙,如:Internet 连接防火墙 ,后者包含在 Windows XP 和 Windows Server 2003 中。 如果使用 Windows XP 或 Windows Server 2003 中的 Internet 连接防火墙特性协助保护您的 Internet 连接,那么该功能将默认阻止未经请求的传入流量。Microsoft 建议阻止所有来自 Internet 的未经请求的传入通信。 如要使用"网络安装向导" 启用 "Internet 连接防火墙":
如要针对某个连接手动配置 "Internet 连接防火墙":
注意 如果您想通过防火墙使用一些程序或服务,请在"高级" 选项卡上单击 "设置",然后选择所需的程序、协议和服务。 | ||||||||||||||
| • | 在防火墙上阻止:
上述端口用以发起对远程过程调用(RPC)的连接。在防火墙上阻止这些端口将有助于防止攻击者尝试利用这个漏洞问题入侵位于防火墙后方的系统。另外,请确认已经阻止了远程系统上经过特殊配置的 RPC 端口。Microsoft 建议您阻止所有来自 Internet 的未经请求的传入通信,以便协助防止可能利用其它端口发起的攻击。更多有关 RPC 所用的端口的信息,请访问 TCP 和 UDP 端口分配页面 。 | ||||||||||||||
| • | 在支持 TCP/IP 筛选的系统上启用高级 TCP/IP 筛选。 您可以启用高级 TCP/IP 筛选来阻止所有未经请求的传入流量。更多有关如何配置 TCP/IP 筛选的信息,请参阅 Microsoft 知识库文章309798 。 | ||||||||||||||
| • | 在被感染的系统上使用 IPSec 阻止被感染的端口。 运用 Internet 协议安全(IPSec)协助保护网络通信。有关 IPSec 以及如何应用筛选器的详细信息,请参阅 Microsoft 知识库文章: 313190 和 813878 。 |
此漏洞的影响范围有多大?
这是一个缓冲区溢出漏洞。成功利用此漏洞的攻击者可以完全控制受影响的系统,其中包括:安装程序;查看、更改或删除数据;或者创建拥有完全权限的新帐户等。
此漏洞因何而起?
LSASS 服务中未经检查的缓冲区。
什么是 LSASS?
本地安全验证子系统服务 (LSASS) 提供了一个用于管理本地安全、域身份验证和 Active Directory 进程的接口。它处理客户端和服务器的身份验证。它还包含一些用于支持 Active Directory 实用程序的功能。
攻击者可能利用此漏洞执行什么操作?
成功利用此漏洞的攻击者可以完全控制受影响的系统。
哪些人可能利用此漏洞?
在 Windows 2000 和 Windows XP 上,任何可向受影响的系统传送特制消息的匿名用户都有可能尝试利用此漏洞。
呵呵!
好家伙!
我什么防火墙和杀毒软件也没有装!
哼!
偶什么防火墙杀毒软件都装!
哼,就不信杀不死小样~~~
我的绝招是,装98呀,哈哈
lions强啊,有一次在公司,我一同事也说要装98!我极力劝阻,他不听我的!
结果,装好了98,什么驱动都没有,后来他自杀了!
晕,呵呵,怎么有这种事情呀