کرم Zotob از Plug and Play در ویندوز 2000 سواستفاده میکند
کرمهای جدیدی در حمله به یک نقص بسیار جدی در سرویس Plug & Play ویندوز 2000 مایکروسافت دخیل بودهاند. دو گونه از یک کرم جدید به نام Zotob ، شروع به انتشار کرد، هر چند که هیچکدام از این دو گونه به اعتقاد محققین گسترش زیادی پیدا نکردند.
این کرمها برای انتشار از پورت 445 TCP/IP استفاده کردهاند که در ارتباط با اشتراک فایل ویندوز است و از نقص سیستم Plug and Play نیز برای به دست گرفتن سیستم عامل بهره گرفته است. سپس به کامپیوترهای آلوده دستور داده میشود که تا صدور دستورهای دیگر از یک کانال IRC منتظر بمانند، به آن معنا که ممکن است از این کامپیوترها برای حمله به سایر کامپیوترها استفاده شود.
به گفته Johannes Ulrich، مدیر ارشد تحقیقات در موسسه The SANS Institute که از شرکتهای فعال در امر آموزشهای امنیتی است و در شهر Bethesda ایالت مریلند واقع است، خانواده Zotob همچنین میتواند سرویس Windows Update را غیرفعال کرده و دسترسی به برخی سایتهای شبکه مثل eBay.com و amazon.com را متوقف کند.
او میگوید، از آنجا که Zotob عموما تنها قادر است روی سیستمهای ویندوز 2000 پچ نشده، اثر بگذارد، زیرا این سیستمها معمولا دارای یک پورت باز 445 هستند، بعید به نظر میرسد که سریع منتشر شوند.
سه شنبه گذشته مایکروسافت یک پچ برای نقص موجود در Plug and Play عرضه کرد.
روز دوشنبه، شرکت Trend Microsoft وجود دو نوع از Zotob به نامهای .Zotob.a و .Zotob را گزارش کرد. این شرکت سازنده ضدویروس به Zotob " حمله ناکام" لقب داده و در بیانیه منتشره در روز دوشنبه در مورد گونههای دیگری از این کرم به کاربران هشدار داده است.
کاربران ویندوزهای 95 و 98 و Me در معرض ابتلا به Zotob نیستند. در ویندوزهای XP و Windows Server 2003 ممکن است در بعضی شرایط خاص در معرض ابتلا باشند. البته در صورتی که registry این سیستمها چنان دستکاری شود که به کامپیوتر اجازه دهد، بدون یک login، منابع سیستم را لیست کند، که اقدام مذکور و در اصطلاح " فعال سازی جلسات Null" خوانده میشود. (Enabling Null Session).
آقای Ulrich میگوید، در ویندوز XP و Windows Server 2003 جلسات Null بصورت پیشفرض فعال نمیشوند و SANS در آدرس http://isc.sans.org/diary.php?date=2005-08-15 برای کنترل وجود چنین فعالسازیهایی دستورات چندی را عرضه کرده است. هفته گذشته و تنها چند روز پس از آنکه مایکروسافت وجود این نقص را اعلام کرد، نمونههایی از کدی را که میشود یک حمله Plug and Play به کار رود به تدریج ظاهر شدند، پس ظهور کرم Zotob دیگر چندان تعجبانگیز نبود. کدی که اخیرا در نقص موجود در مرورگر Internet Explorer ممکن است مورد سو استفاده قرار گیرد، به عموم معرفی شده است، اما شرکت SANS هنوز هیچ موردی از سو استفاده از کد مذکور را برای حمله به سیستمهای مختلف گزارش نکرده است.
سلام دوست عزیز
سایت بسیار قشنگ،جذاب وپرمحتوایی دارید.ما نیز فرومی
علمی ، تخصصی و عمومی، با نام انجمن پارسیان را برای تمام ایرانیان عزیز راه اندازی کردیم.
خوشحال می شویم به جمع دوستانه ما بپیوندید .
می توانید از مدیر کل سایت، مدیریت انجمنی را درخواست کنید.
مایه مباهات است دوستان و مدیران لایقی مانند شما در جمع ما باشند.
منتظر حضور سبز شما هستم. موفق باشید.
http://parsianforum.com