Lo worm Sasser Le ver Sasser Le ver Sasser El gusano Sasser The Sasser worm

Apresentação do vírus Sasser

Aparecido em Maio de 2004, o vírus Sasser (conhecido igualmente sob os nomes W32/Sasser.worm, W32.Sasser.Worm, Worm.Win32.Sasser.a, Worm.Win32.Sasser.b ou Win32.Sasser) é um vírus que explora uma falha do serviço LSASS (Local Security Authority Subsystem Service, correspondendo ao realizável lsass.exel) do Windows. O aparecimento do primeiro vírus que explora a falha do serviço LSASS de Windows teve lugar logo duas semanas após a publicação da falha e a disponibilização das primeiras correcções. Os sistemas afectados são os sistemas Windows NT 4.0,2000, XP e, em menor proporção, o Windows Server 2003.

Acção do vírus

O verme Sasser está programado de maneira a lançar 128 processos (1024, no caso da alternativa SasserC) encarregados de varrer um intervalo de endereços IP aleatório à procura de sistemas vulneráveis à falha LSASS na porta 445/TCP.

O vírus instala um servidor FTP na porta 5554 para o seu download ficar disponível para os outros computadores infetados,

Seguidamente, quando uma máquina vulnerável é encontrada, o verme abre o shell distante na máquina (na porta TCP 9996), e força a máquina distante a fazer o download de uma cópia do verme (chamada avserve.exe ou avserve2.exe para a alternativa Sasser.B) no directório de Windows.

Uma vez o ficheiro descarregado, cria um ficheiro nomeado win.log (ou win2.log para a alternativa Sasser.B) no directório c:\ a fim de registar o número de máquinas que conseguiu infectar. Seguidamente, cria entradas na base de registo a fim de se relançar automaticamente a cada reinício:

  • HKLM\Software\Microsoft\Windows\CurrentVersion\Run\avserve = avserve.exe

ou
HKLM\Software\Microsoft\Windows\CurrentVersion\Run 
     avserve.exe -> C:\%WINDIR%\avserve.exe




O vírus apela à função “AbortSystemShutdown” a fim de impedir o reinício (ou a sua desactivação) pelo utilizador ou outros vírus,

Sintomas da infecção

A exploração da vulnerabilidade LSASS provoca diversos disfuncionamentos nos sistemas afectados, vinculados à paragem do serviço LSASS (processos lsass.exe). Os sistemas vulneráveis apresentam os sintomas seguintes:

  • Reinícios intempestivos, o sistema mostra a mensagem seguinte:
    Paragem do sistema iniciada por Autoridade/System
O processo sistema: C:\WINDOWS\system32\Isass.exe terminou de maneira inesperada com o código de estado 128
  • Tráfego rede nas portas TCP 445,5554 e 9996,
  • paragem brutal “de LSASS.EXE” com uma janela de erro que diz:
    lsass.exe - application error

Erradicar o vírus

Para erradicar o verme Sasser, o melhor método é, em primeiro lugar, proteger o sistema activando o firewall. No Windows XP basta ir a

Menu Iniciar > Painel de configuração > Conexões rede


Clique seguidamente com o botão direito na conexão ligada à Internet, seguidamente clique em Propriedades. Seleccione o separador “Parâmetros avançados”, seguidamente assinale o compartimento “proteger o meu computador e a rede limitando ou proibindo o acesso a este computador a partir da Internet", valide clicando em OK.

Seguidamente é indispensável actualizar o sistema com o serviço Windows Update ou actualizando o seu sistema com o patch correspondente de acordo com o seu sistema de exploração:




Pode, por último, desinfectar o sistema com o conjunto de desinfecção seguinte:
Fazer o download do conjunto de desinfecção


Por outro lado, na medida em que o vírus se propaga através da rede, é aconselhável instalar um firewall pessoal nas máquinas ligadas à Internet e que filtrem as ports tcp/445, tcp/5554 e tcp/9996.

Mais informações sobre o vírus



Última modificação do dia Sexta 2 de Outubro de 2009 às 16:50:03.Este documento, intitulado « O verme Sasser »a partir de Kioskea (pt.kioskea.net) está disponibilizado sob a licença Creative Commons. Você pode copiar, modificar cópias desta página, nas condições estipuladas pela licença, como esta nota aparece claramente.
Melhores respostas por « O verme Sasser » em :
Vermes informáticos Ver Os vermes Um verme informático (em inglês worm) é um programa que se pode auto reproduzir e deslocar-se através de uma rede utilizando os mecanismos da rede, sem ter realmente necessidade de um suporte físico ou lógico (disco rígido,...
Vírus/Verme MSN/WLM Ver Você recebeu, através de suas conversas, no MSN/Windows Live Messenger um arquivo ou uma mensagem acompanhada de um link tipo : "Álbumdefotos.zip" "você está linda nesta foto..." "o que que a tua foto está fazendo neste site" "oh you and me...
Calc - calc.exe Ver calc - calc.exe O processo calc.exe corresponde à aplicação Calculadora do Windows. , uma componente do DirectX que permite ler ou registar fluxos vídeos, nomeadamente no formato ASF (ActiveMovie Streaming Format). O ficheiro que...
Como remover o vírus Beagle/Bagle ? VerO malware Bagle é, na verdade, um verme informático que é propagado, principalmente, pelos softwares P2P e através de falsos cracks (= softwares hackeados !) ou, e-mails. Ao fazer uma busca através de um software P2P, o usuário acredita estar...
Msoobe - msoobe.exe Vermsoobe - msoobe.exe O processo msoobe.exe (msoobe significa Windows Product Activation) é um processo genérico do Windows XP encarregado da activação das licenças do sistema. O processo msoobe não é um Vírus residente, um verme,...
Iexplore - iexplore.exe Veriexplore - iexplore.exe O processo iexplore.exe (iexplore significa Internet Explorer) é um processo do Windows que corresponde ao navegador Internet Explorer. O processo iexplore não é um Vírus residente, um verme, um Cavalo de tróia,...
Wins - wins.exe Verwins - wins.exe O processo wins.exe (wins significa Windows Internet Name Service) é um processo genérico do Windows NT/2000/XP que serve para gerir os nomes WINS. O processo wins não está nenhum caso um Vírus residente, um verme,...