东文网络  
     首页 焦点推荐 网站设计 网络安全 网站运营 经典网站 菜鸟学校 数字传媒 网站推广 搜索优化 域名拍卖 风云人物 电脑常识 电脑专家 专业建站 网店圈圈
 
  您现在的位置: 东文网络/网站设计/程序设计
Slammer蠕虫病毒破坏 sql server2000
 
双击自动滚屏 发布者:东文网络 来源网络发布时间:2007-4-13

2003年1月25日,Slammer蠕虫曾经造成世界范围内的网络瘫痪,各地网络管理员在网关处
的访问控制措施迅速控制了蠕虫的传播和破坏,但是被感染的SQL Server服务器和有漏
洞的计算机系统仍然大量存在,构成了对网络安全极大的隐患。

近期,由于许多网络管理员取消了路由器上的控制措施,导致大量Slammert蠕虫死灰复燃,
再次对网络造成一定的影响和破坏。从近期的检测结果来看,Slammer蠕虫感染的计算机
仍然大量存在,因此建议网络管理员不要放松警惕,一则不要取消网关上的控制措施,
二要彻底检查管理范围内的主机,并为SQL Server 安装系统补丁。


附:Slammer 蠕虫信息

slammer是针对 Microsoft SQL Server 2000 和 Microsoft Desktop Engine (MSDE) 2000 的一
种蠕虫。该蠕利用MS-SQL的一个漏洞进行传播。由于蠕虫发送大量的udp包,因此会造成网络Dos攻击。

影响版本:
SQL Server 2000 RTM
SQL Server 2000 SP1
SQL Server 2000 SP2
Microsoft SQL Desktop Engine Version (MSDE) 2000

详细信息:

蠕虫感染一台有漏洞的主机过程如下:
1.将自身封装在一个376字节的udp数据包中发送到网络上任意地址主机的udp 1434端口
2.如果主机的SQL 服务器解析服务(SQL Server Resolution Service)开放并没有安
装相应的补丁,蠕虫将利用漏洞覆盖一部分系统内存,以此获得
  SQL 服务进程所拥有的安全权限。
3.调用 Windows 的 API 功能 GetTickCount 随机生成 IP 地
4.在受害主机上建立一个socket,使用一个临时的端口发送封装有蠕虫的udp包到刚才产生
的那些地址中,只要这些地址中存在具有该漏洞的主机均能感染

蠕虫具有以下特征:
1.使用udp协议传播,传播速度快,传播面积广
2.蠕虫感染系统后,只驻留内存不在硬盘上写任何文件
3.由于发送大量的udp包会产生巨大的网络流量,造成Dos攻击

检测和控制方法:

网络检测方法:

symantec提供了如下的网络检测规则
alert udp $EXTERNAL_NET any -> $HOME_NET 1434 (msg:"W32.SQLEXP.Worm propagation"; 
content:"|68 2E 646C 6C 68 65 6C 33 32 68 6B 65 72 6E|"; content:"|04|"; offset:0; 
depth:1;)

本地检测方法:
微软提供了专门的检测工具,你可以在我们的网站上下载到相关的工具:         检测工具
使用里面的sqlscan你可以扫描出网络上易受slammer感染的主机来。软件内附有详细的使用说明。


网络控制方法:
你可以在边界路由器上添加以下规则:
access-list 110 deny udp any any eq 1434

本地控制方法:
为有MS-SQL的机器安装最新的补丁
使用单机防火墙屏蔽udp1434端口


解决方法:
请先确定您的MS-SQL安装了最新补丁,如果没有请尽快安装补丁。如果不及时安装补丁,
即便是你有效的清除了该蠕虫也会很快被重新感染。
请校园网用户立即关闭SQL_SERVER_2000,下载并安装SQL_SERVER 2000补丁,然后重启机器。
相关的补丁你可以在我们的网站上下载:

中文补丁:
    CHS_SQL2KDeskSP3.exe
    chs_sql2kasp3.exe
    chs_sql2ksp3.exe

英文补丁:
    Q323875_SQL2000_SP2_en.exe

如果确定你的机器已经被感染了slammer蠕虫,请按以下方法操作:
1.暂时将本地的MS-SQL服务设为禁用,重新启动机器
2.下载相关的补丁到本地并安装
3.重新启用本地的MS-SQL服务
-东文网络专业建站,您信赖的网络专家-

不知该信息是否给您解决了问题,还有疑问请到留言建议向我们咨询 :)

 
也许你对下面的相关信息感兴趣:
一次SQL Server 2000 安装
新型 SQL 截断漏洞攻击和防御方法
ASP程序网站漏洞SQL通用防注入程序
SQL中代替Like语句的另一种写法
Slammer蠕虫病毒破坏 sql se
远程连接sqlserver2000服务器
用户 'sa' 登录失败,原因: 未与信
SQL Server安全问题全攻略之口令
常用SQL语句技法(二)
常用SQL语句技法(一)
热点推荐新闻:
李彦宏:创业仅仅有一个好主意是不够的
55BBS韩华:80后美丽女孩的创业生活
360提示有漏洞,但win2000安装不
N70手机自动发彩信的病毒描述及解决方法
手机病毒N70已不容我们忽视,它威胁到我
组图:中国最美的六大草原及其传说
奇图探秘:唐三藏徒弟孙悟空真实原型之谜
二OO七年木马病毒“英雄榜”,你中过几个
小心“机器狗木马”破坏电脑系统(附查杀)
谁能娶女首富杨惠妍?将财色双得


打印本页 | 关闭窗口

------------------------

------------------------

------------------------
    Powered by dongwen.net 2007-2010 东文网络