SQL蠕虫病毒解决方法
作者:freehaibo
经确认,此次发作的蠕虫病毒为2003蠕虫王,是继去年大规模爆发的“红色代码”病毒以后,又一个基于网络数据包攻击的病毒,此病毒攻击微软Windows*作系统下的SQL Server 2000服务器。
一病毒攻击原理
这种大规模的攻击是针对Microsoft SQL Server 2000的,利用了Microsoft SQL Server 2000服务远程堆栈缓冲区溢出漏洞,SQL Server监听UDP的1434端口,客户端可以通过发送消息到这个端口来查询目前可用的连接方式(连接方式可以是命名管道也可以是TCP),但是此程序存在严重漏洞,当客户端发送超长数据包时,将导致缓冲区溢出,恶意黑客利用此漏洞可以在远程机器上执行自己准备好的恶意代码。
病毒的具体做法是发送包内容长度376字节的特殊格式的UDP包到SQL Server服务器的1434端口,利用SQL Server漏洞执行病毒代码,根据系统函数GetTickCount产生种子计算伪IP地址,向外部循环发送同样的数据包,造成网络数据拥塞,同时本机CPU资源99%被占用,本机将拒绝服务。
二受影响系统包括安装了:
Microsoft SQL Server 2000 SP2
Microsoft SQL Server 2000 SP1
Microsoft SQL Server 2000 Desktop Engine
Microsoft SQL Server 2000
Microsoft Windows NT 4.0 SP6a
Microsoft Windows NT 4.0 SP6
Microsoft Windows NT 4.0 SP5
Microsoft Windows NT 4.0
Microsoft Windows 2000 Server SP3
Microsoft Windows 2000 Server SP2
Microsoft Windows 2000 Server SP1
Microsoft Windows 2000 Advanced Server SP3
Microsoft Windows 2000 Advanced Server SP2
Microsoft Windows 2000 Advanced Server SP1。
三通用解决方案:
1.在边界防火墙或者路由器上阻塞外部对内和内部对外的UDP/1434端口的访问;
根据Cisco的安全公告,可以使用下列命令来完成对UDP/1434端口的阻塞的*作:
1)对交换机(以6500系列为例):
配置:
set security acl ip WORM deny udp any eq 1434 any
set security acl ip WORM deny udp any any eq 1434
set security acl ip WORM permit any
commit security acl WORM
set security acl map WORM <vlan>
设置端口为vlan based:
set port qos <mod/port> vlan-based
验证:
show security acl info all
删除:
clear security acl WORM
commit security acl WORM
2)对路由器:
配置:
access-list 115 deny udp any any eq 1434
access-list 115 permit ip any any
int <interface>
ip access-group 115 in
ip access-group 115 out
2.找到被感染的主机
在边界路由器(或者防火墙)上进行检查,也可启动网络监视程序(譬如Sniffer Pro)进行检查,找到网络中往目的端口为UDP/1434发送大量数据的主机,这些主机极为可能感染了该蠕虫。如果不能确定,则认为所有运行Microsoft SQL Server 2000 而没有安装补丁程序的机器都是被感染的机器。可以使用端口扫描程序(譬如Nmap)对UDP/1434端口进行扫描来找到运行Microsoft SQL Server 2000的主机,但是由于UDP端口扫描并不准确,可以扫描TCP/1433端口找到运行SQL Server的主机。但需要注意的是,只有SQL Server 2000才会受到此蠕虫的感染。
3.拔掉被感染主机的网线。
4.重新启动所有被感染机器,以清除内存中的蠕虫。关闭SQL Server服务以防止再次被蠕虫感染。
5.插上被感染机器的网线
6.为被感染机器安装最新的Microsoft SQL Server 2000 Service Pack:
建议安装Microsoft SQL Server 2000 SP3:
http://www.microsoft.com/sql/downloads/2000/sp3.asp
或者至少应该下载针对该漏洞的热修复补丁:
http://www.microsoft.com/Downloads/Release.asp?ReleaseID=40602
安装此补丁必须先安装Microsoft SQL Server 2000 SP2
http://www.microsoft.com/sql/downloads/2000/sp2.asp
注意:如果由于某种原因无法从网络下载补丁进行安装,因此可以在其他未被感染的主机上下载补丁,刻录在光盘或者保存在其他移动介质上,然后再到被感染的主机上进行安装。
四如果由于某种原因不能及时安装补丁,可暂时使用系统上的TCP-IP筛选来阻塞对本机UDP/1434端口的访问,但我们并不推荐这样做。注意!使用TCP-IP筛选阻塞UDP可能导致某些网络应用异常。
TCP-IP筛选*作步骤:
打开“控制面板”-->“网络和拨号连接”,找到需要设置TCP-IP筛选的网卡,单击右键,选“属性”,拖动滚动条,找到“Internet 协议(TCP/IP)”,在上面双击鼠标,在新出现的窗口中点击“高级”,在“选项”页中找到“TCP/IP筛选”,打开之后点选“启用 TCP/IP筛选”并找到UDP这一栏,选择“只允许”,然后就可以添加需要使用的UDP端口,凡是不在这个端口范围内的UDP数据都会被阻塞,如果不添加则阻塞所有UDP端口。
五某些内部大量感染该蠕虫的网络在路由器或者边界防火墙上设置阻塞UDP/1434端口的规则后会导致网络设备CPU资源占用剧增的现象,在这种情况下,可先拔掉被感染机器的网线,再设定网络设备的过滤规则,待内部所有系统都重新启动并安装补丁之后再插上网线。
文章来源:社区动力
更多关于 SQL,蠕虫,病毒 的文章
- [UTM]UTM安全设备在大企业中的未来探讨
- [新闻]美国竟是盗版源头 各类黑客工具热销
- [新闻]思科在华产品线大幅降价 金融危机拖累
- [资料]WatchGuard网络安全方案为尚德电力护航
- [新闻]今天你黑屏了吗?网络流行新段子
- [新闻]速用第三方工具补漏洞遏制木马入侵
- [应用案例]Qno侠诺城市小区网络接入解决方案
- [网页技术]解决杀毒软件误删asp文件的方法
- [SEO]一些值得注意的英文网站优化心得
- [新闻]金山WPS软件应对微软黑屏 日增50%安装
精彩专题
- [新闻]互联网企业裁员降薪正当时
- [新闻]09年关于微软10大预测 Windows7火爆
- [网页技术]深入了解Access数据库的4种安全方式
- [新闻]语摘:老外也谈中国“竞价门”
- [CDN]Google App Engine搭建自己的CDN
- [CDN]CDN技术在金融网络上的应用
- [新闻]尼尔森:中国网站10月流量排名报告
- [新闻]百度的38个“我”预示互联网2.0的崛起
- [新闻]SNS不被发现的四大盈利模式解密
- [SEO]活学活用 网站推广需要的1000次尝试
- [dudu]实现安全稳固的AD和DNS架构
- [mmet]找回丢失的管理员密码
- [宋家雨]别拿虚拟机不当固定资产
- [vvv]Juniper CTO:我看好100G
- [小希大人]關於cloudcompute對云計算
- [DU的世界]美国在反身份窃取方面努力
- [bigrong]向托马斯.弗里德曼致敬
- [blue]最近火起来的RUBY
- [淡月]国外十大著名IT类网站
- [宋家雨]失望的芯片虚拟化调查结果
- [姜子牙]采购大型化主机应对金融
- [小卡罗]再强也拼不过数据中心掉电
- [owenglyn]10大最流行开源软件!
- [淡月]QQ好友“集体出国”
- [ly]Ruby的日期和时刻
- [skke]快速排除PC上网故障
- [淡月]笔记本活拆键盘实录!(图)
- [姜子牙]Sun公司面临陨落
- [papada]生命游戏 c语言完成
- [淡月]裁员名单让你一次看个够!
- [江湖传闻] 自杀可增强公司竞争力
- [江湖传闻] 是什么冷落了中关村?
- [江湖传闻] 彩虹QQ外挂或致高层动荡
- [网管专区] 多线路叠加要注意的事项
- [网管专区] Web服务器Ping通不能访问
- [网管专区] 端口映射不成功找出原因
- [网管专区] 由故障性质排除网络故障
- [争议人物] 李想:汽车站大都是垃圾
- [争议人物] 梁永伦:上任半年别盛大
- [争议人物] 李一男:思维要转型
- [争议人物] 马化腾:曾想摆摊装电脑
- [争议人物] 梁念坚:14月挖来的高管!
- [IDC专区] “CMS文章”的汇总贴
- [IDC专区] 让中国web2.0去死!
- [网络安全] 能解任何电脑的开机密码
- [网络安全]教你如何防范U盘病毒
- [网络安全] 把自己的IP地址隐藏起来
- [网络安全] 六大措施保障网络安全
- [系统应用] 30秒完成清除任务
- [系统应用] 无线网络下载小技巧
- [新闻]互联网企业裁员降薪正当时
- [SEO]基础教程:关键词选择基本思路和分析过程
- [SEO]网站主要状态页细解以及与搜索引擎的关系
- [新闻]09年关于微软10大预测 Windows7火爆
- [网页技术]深入了解Access数据库的4种安全方式
- [新闻]太雷人了!十大最让人恼火的软件
- [SOA]最新调查:亚太地区SOA实施呈增加趋势
- [新闻]语摘:老外也谈中国“竞价门”
- [网页技术]PHP沉思录:Drupal的性能问题
- [新闻]尼尔森:中国网站10月流量排名报告
- [新闻]《福布斯》评出13位亿万富翁博客[组图]
- [新闻]互联网企业裁员降薪正当时
- [SEO]网站主要状态页细解以及与搜索引擎的关系
- [新闻]09年关于微软10大预测 Windows7火爆
- [新闻]微软Exchange Online时代挑战:云计算
- [新闻]Google Android:谷歌开源商业模式探索
- [数据中心管理]不容忽视:保护虚拟机环境下的数据安全
- [新闻]太雷人了!十大最让人恼火的软件
- [SOA]最新调查:亚太地区SOA实施呈增加趋势
- [新闻]语摘:老外也谈中国“竞价门”





