Verificado - Ojo a los reseteos: Nuevo Gusano (msblast.exe)

Acabo de recibir aviso de los eficaces chicos de Hispasec.com indicando que existe un nuevo gusano de propagación masiva capaz de explotar el bug recientemente indicado como "Desbordamiento de búfer en interfaz RPC de sistemas Windows" hace cosa de 1 mes (afecta a TODOS los Windows que no son 95-98-Me), como veo que ya habéis sufrido algunos de vosotros.

Básicamente se aprovecha de los equipos sin actualizar al parche indicado y que no tienen bloqueado el acceso al puerto TCP 135 para redes inseguras como Internet.

Lo primero se soluciona aplicando el parche indicado aquí para cada correspondiente sistema operativo:
-Windows NT 4.0 Server
-Windows NT 4.0 Terminal Server Edition
-Windows 2000
-Windows XP 32 bit Edition
-Windows XP 64 bit Edition
-Windows Server 2003 32 bit Edition
-Windows Server 2003 64 bit Edition


y lo segundo, instalando y configurando un cortafuegos como kerio o zone alarm.

Además, debéis buscar en vuestros discos duros el fichero msblast.exe y borrarlo de todas sus localizaciones. No es un fichero existente que haya sido corrompido sino el nombre asignado al gusano. (podéis utilizar también el programa [msconfig] para eliminar la entrada del arranque del sistema).

Por supuesto, también recomiendan actualizar las firmas y el software de todos vuestros antivirus.

La noticia proviene de: http://www.hispasec.com/unaaldia/1750/
El puerto 135/tcp corresponde al DCE endpoint resolution y el 135/udp tambien.

Que tiene eso que ver con el RPC ?
Me llego este gusano, pero al intentar borrar el msblast me dice que tiene proteccion y que se me ha denegado el acceso. Como lo puedo borrar?

Saludos
caraeculo, dos opciones:

-Corre rápido e instala el parche del ventanucos para RPC.

o

-Ejecuta MSCONFIG.EXE y en la pestaña inicio desactiva MSBLAST.EXE. (si el proceso MSBLAST.EXE se está ejecutando, mátalo antes del MSCONFIG o te puede dar problemas). Una vez hecho esto ve a la web de MS e instala el parche de los güebos.

Anda que menudo agujero de seguridad... Coño, esto es intolerable.

20 minutos buscando por la web, pudiendo utilizar el ordenata 1 minuto mas o menos entre cada reseteo... XD sus muelas...
Escrito originalmente por bitrider

Anda que menudo agujero de seguridad... Coño, esto es intolerable.


Lo peor es que poca gente (salvo empresas) le pueden pedir explicaciones a mocosoft, pq el 85 % de los usuarios finales lo tienen pirata....

Saludines ;)

pd: mi mandrake debe ser que no tiene puertos de esos...;)
Billyberjas, Linux sí tiene puertos RPC sólo que no tiene el exploit de la serie NT de Windows.

Por cierto, no te fíes y pasale un escaner de puertos (a ser posible on-line) al equipo ya que muchas distros de Linux te instalan demonio/servicios a manta que abren puertos... (El debian que acabo de instalar llevaba, SunRPC, lpr y alguno más y eso que es una instalación sencilla sin X ni nada - sólo para usar como router)

Lo que no sé es cómo se me ha metido, si ayer estuve todo el día probando un router/firewall basado en Linux (y tenía todos los puertos cerrados). Lo tendría de antes y se acabará de activar.
Ya oño, lo de los puertos iba de coña marinera xD. La verdad es q al instalar el mandrake me metió muchísima morralla, pero espero haberla eliminado toda.

De todos modos, ¿sabes de algun scan de puertos decente?

Saludines
Escrito originalmente por bitrider
Anda que menudo agujero de seguridad... Coño, esto es intolerable.


nose, yo no creo que sea intolerable...

si todos los afectados cuidaseis vuestros pc's esto no pasaria... porque?

porque hace casi un mes que Microsoft ofreció este parche, no cuesta nada estar atento y ponerlo o usar el windows update de vez en cuando...

y tambien, si usaseis una misera firewall, cualquiera, no importa que sea la mas sencilla de usar, ya no tendriais este problema... ;)


lo dicho, no seais tan quejicas y cuidad vuestros pc's... que yo cuando leo a gente que dice "wala, me acabo de poner antivirus y ma detectao 130 virus" me da un patatus...
ZeusII tiene razón, el zonealarm es un firewaldo gratuito y muy bueno (a la par que sencillo), amos que lo tiene todo ;)

http://www.zonealarm.com

Saludines
Primero, el Windos XP está en este equipo provisionalmente, lo puse porque me dijeron que era muy guapo que si tal que si cual. Una mierda, morraya por todos lados, ralentizaciones,... Le pondré el Windows 2000 (lo único medio decente que ha hecho hasta ahora M$) y el Knoppix.

Segundo, no quiero poner un firewall en cada equipo de la red, estoy instalando un router/firewall para toda la red. Coño, para diez minutos que lo tengo abajo, después de 3 días encendido y configurandolo...

Tercero, no confio en el windows update, ya que pienso que instala la morraya que le da la gana a M$. Por otra parte, este parche salío un par de días despues del SP4 para el Windows 2000, no lo pudieron incluir ??

Quinto, para controlar los virus no hace falta tener un antivirus, que por otra parte te ralentiza todo el sistema. Otra cosa es que no haya manera de controlar por donde te entra el virus ya que lo piya automáticamente el ordenata, hagas lo que hagas (cuestión diferente es que algunos antivirus lleven un firewall incorporado).

Sexto, fallo garrafal, sí. M$ tiene dinero como para tener largas fases de testeo pero no lo hace porque no le da la gana, saca sistemas operativos con bugs grandes como elefantes.
Ok, he hecho todo: matar proceso, el msconfig, parche, el antivirus detecto el msblast.exe...

Pero ahora tengo una duda, al hacer una busqueda encuentra este fichero: "MSBLAST.EXE-09FF84F2.pf" he de borrarlo? Es que no se a que hace referencia esa extension. Carpeta: "C:\Windows\Prefetch"


Gracias ;)
jdoer menudo puto gusano de mierda ya hacia tiempo ke no sacaban nada parecido.... pero al final hasta tendremos ke dar las gracias de ke lo unico ke ocasiona este gusano son muchas molestias ya ke por ahora como hemos visto no produce daños graves a nuestros pc's.

Un saludo
Escrito originalmente por billyberjas

De todos modos, ¿sabes de algun scan de puertos decente?



Coñe, nmap, q salió en matrix y todo :D
Usa el port scanner que más te guste pero si vas a escanear una máquina yo lo haría desde fuera de esta. Ya que desde dentro pueden haber puertos cerrados/abiertos que no lo estén para fuera.
Escrito originalmente por NaGLUX
Ok, he hecho todo: matar proceso, el msconfig, parche, el antivirus detecto el msblast.exe...

Pero ahora tengo una duda, al hacer una busqueda encuentra este fichero: "MSBLAST.EXE-09FF84F2.pf" he de borrarlo? Es que no se a que hace referencia esa extension. Carpeta: "C:\Windows\Prefetch"


Gracias ;)


Borralo también, mas información en la portada de EOL o en el link

http://www.elotrolado.net/showthread.php?s=&threadid=209229

Salu2.
A mi este virus lo que ha hecho es tocarme los cojones, no veais el dia que empezaron los atakes ke susto la lista dle fire era inmensa y yo pensando que cojones pasa?
más de 1000 atakes llevo...
Os voy a dejar una direccion de un foro en le ke hemos encontrado solucion, vamos ke es lo ke se dice en tos laos pero por si os vale de ayuda. Tb tiene algun extracto de este foro.



http://miarroba.com/foros/ver.php?foroid=142250

Un saludo
Yo tengo el XP profesional y cuando voy a bajarme la actualizacion no se cual es la q me tengo q bajar, o la de 32 bits o 64.
Gracias
Escrito originalmente por billyberjas

Lo peor es que poca gente (salvo empresas) le pueden pedir explicaciones a mocosoft, pq el 85 % de los usuarios finales lo tienen pirata....


Anda, caya oh, no joooooooodas que hay tanta gente q lo tiene así. Y entonces la activacion via web? y las claves de seguridad?.
Además, se podría considerar que los windows que hace verbatim son originales, no? X-D

Ahora en serio, menudo hijo de xxxx el que diseñó ese gusanito, y menudo ocioso que está el tío. Es un agujero bastante importante y que además afecta a un tacao de equipos. Los que se van a cagar son los de Microchow cuando a partir d la fecha en cuestion les empiecen a llegar al sitio del update y lo colapsen, pq hay la de dios d equipos infectados
wenas
a ver, tengo un problemilla al instalar el parche...
con xp professional instalo el parche 32 bits, ningun problema... hasta q reinicio.
no me deja entrar, peta cuando tendria q mostrar las cuentas de usuario. sale la pantalla azul sin dejarme leerla ya q seguidamente reinicia de nuevo. no hay manera de entrar, y lo unico q puedo hacer es restaurar la configuracion anterior.
q podria hacer para ponerlo?
20 respuestas