O verme Sasser Le ver Sasser Le ver Sasser El gusano Sasser The Sasser worm

Presentazione del virus Sasser

Comparsoi nel maggio del 2004, il virus Sasser (conosciuto anche con il nome di W32/Sasser.worm, W32.Sasser.Worm, Worm.Win32.Sasser.a, Worm.Win32.Sasser.b o Win32.Sasser) è un virus che sfrutta una falla del servizio LSASS (Local Security Authority Subsystem Service, corrispondente all'eseguibile lsass.exe) di Windows. La comparsa del primo virus che sfrutta la falla del servizio LSASS di Windows ha avuto luogo due settimane dopo la pubblicazione della falla e la messa a disposizione dei primi correttivi. I sistemi infetti sono i sistemi Windows NT 4.0, 20

Le azioni del virus

Lo worm Sasser è programmato in modo tale da lanciare 128 processi (1024 nel caso della variante SasserC) incaricati di scannerizzare un elenco di indirizzi IP casuale alla ricerca dei sistemi vulnerabili alla falla LSASS sulla porta 445/TCP.

Il virus installa un server FTP sulla porta 5554 per rendersi disponibile a scaricare ad altri computer infetti,

Poi, quando trova un terminale vulnerabile, lo worm apre uno shell da remoto sul terminale (sulla porta TCP 9996), e forza il terminale da remoto a scaricare una copia dello worm (detta avserve.exe o avserve2.exe per la variante Sasser.B) nella cartella di Windows.

Una volta scaricato il file, esso crea un file chiamatowin.log (o win2.log per la variante Sasser.B) nella cartella c:\ per registrare il numero di terminali che ha infettato. Poi crea dei dati nel database di registro per rilanciarsi automaticamente ad ogni riavvio :

  • HKLM\Software\Microsoft\Windows\CurrentVersion\Run\avserve = avserve.exe
    o
    HKLM\Software\Microsoft\Windows\CurrentVersion\Run
    		   avserve.exe -> C:\%WINDIR%\avserve.exe

Il virus chiama la funzione "AbortSystemShutdown" per impedire il riavvio (o la sua disattivazione) da parte dell'utente o da altri virus,

Sintomi dell'infezione

Lo sfruttamento della vulnerabilità LSASS provoca un certo numero di disfunzioni nei sistemi infetti, legati al blocco del servizio LSASS (processo lsass.exe). I sistemi vulnerabili presentano i seguenti sintomi :

  • Riavvii tempestivi, il sistema visualizza il seguente messaggio :
    Blocco del sistema iniziato da Autorite/System. Il processo di sistema : C:\WINDOWS\system32\Isass.exe è stato chiuso in modo improvviso con il codice di stato 128 
  • Traffico di rete sulle porte TCP 445, 5554 e 9996,
  • arresto brutale di 'LSASS.EXE' con una finestra di errore che riporta :
    lsass.exe - application error

Sradicare il virus

Per sradicare il virus Sasser, il metodo migliore consiste innanzi tutto nel proteggere il sistema attivando il firewall. Su Windows XP basta andare in

Menu Start > Pannello di configurazione > Connessioni di rete
Cliccate poi con il tasto destro sulla connessione collegata a internet, poi cliccate su Proprietà. Selezionate l'opzione "Parametri avanzati", poi selezionare la casella "Proteggere il proprio computer e la rete limitando o impedendo l'accesso a questo computer partendo da internet, validate cliccando su OK.

E' in seguito indispensabile aggiornare il sistema attraverso Windows Update oppure aggiornando il vostro sistema con il patch seguente corrispondente al vostro sistema operativo :

potete infine disinfettare il sistema con il seguente kit :
Scaricare il kit di disinfezione

D'altra parte, visto che il virus si diffonde attraverso la rete, si consiglia vivamente di installare un firewall personalesui vostri terminali connessi a internet e di filtrare le porte tcp/445, tcp/5554 e tcp/9996.

Ulteriori informazioni sul virus



Ultime modificazione ilvenerdì 6 febbraio 2009 alle 16:52:01.Questo documento intitolato «  » da Kioskea (it.kioskea.net) è reso disponibile sotto la licenza Creative Commons. È possibile copiare, modificare le copie di questa pagina, alle condizioni previste dalla licenza, come questa nota appare chiaramente.
Migliori risposte per « Lo worm Sasser » in :
Lo scanner Vedi Lo scanner Uno scanner (anglicisme pour le mot français «numériseurè una periferica di acquisizione che permette di digitalizzare dei documenti, cioè di trasformare un documento cartaceo in immagine digitale. Si distinguono generalmente tre...
Linux - Lo shell Vedi Introduzione allo shell L'interprete di comandi è l'interfaccia tra l'utente e il sistema operativo, da cui il suo nome in inglese «shell», che significa «conchiglia». Lo shell è così incaricato di fare da intermediario tra il sistema operativo...
Eseguire uno script shell VediEseguire uno script Per poter eseguire uno script o un programma in riga di comando ci sono molte possibilità : *1. Il percorso assoluto *2. Il percorso relativo *3. Modificare la variabile PATH *Nota: Lo Sha...
Virus/ Worm MSN/ WLM VediAvete ricevuto attraverso le vostre conversazioni MSN/Windows Live Messenger un file o un messaggio accompagnato da un link come per esempio: "Album photo.zip" "sei molto carina su questa foto..." "che fa la tua foto in questo sito?" "oh you...
Catturare/Stampare la schermata VediNessun bisogno di software per prendere uno screenshot Come? Tutto lo schermo PC/Windows Su Mac Parte dello schermo PC / Windows Su Mac Su PC / Linux Pagina da scorrere Come? A volte è utile essere in grado di catturare ciò...
Sistemi UNIX - Lo shell VediIntroduzione allo shell L'iterprete di comandi è l'interfaccia tra l'utente e il sistema operativo, da cui il suo nome inglese «shell», che significa «conchiglia». Lo shell è quindi incaricato di fare da intermediario tra il sistema operativo e...
Lo strato collegamento Wi-Fi (802.11 o WiFi) VediLo strato di collegamento di dati Lo strato Collegamento di dati della norma 802.11 è composto da due substrati: lo strato di controllo del collegamento logico (Logical Link Control, sigla LLC) e lo strato di controllo di accesso al supporto (Media...
Lo standard GSM VediIntroduzione allo standard GSM La rete GSM (Global System for Mobile communications) rappresenta all'inizio del 21esimo secolo lo standard di telefonia mobile più utilizzato in Europa. Si tratta di uno standard di telefonia detta « di seconda...