首页 | 新闻 | 短信 | 邮件 | 商城 | 搜索 | 社区 | 在线 | 企业
搜狐首页 >> IT频道首页 >> 软件生活 >> 病毒专区 >> “冲击波”病毒迅速泛滥 >> 冲击波病毒新闻
微软发布关于RPC接口漏洞(823980)通告
2003-08-13 15:28  转自: 搜狐IT
页面功能 【我来说两句】【我要“揪”错】【推荐】【字体: 】【打印】 【关闭

  国家计算机病毒应急处理中心根据微软公司发布的通告,即关于RPC 接口中远程任意可执行代码漏洞(823980),向计算机用户发出预警。如果成功利用此漏洞,攻击者就有可能获得对远程计算机的完全控制,并以本地系统权限执行任意指令。攻击者可以在系统上执行任意操作,如安装程序、查看或更改、删除数据、重新格式化硬盘或建立系统管理员权限的帐户。

  Microsoft RPC接口远程任意代码可执行漏洞受影响的软件:

  Microsoft Windows NT 4.0

  Microsoft Windows NT 4.0 Terminal Services Edition

  Microsoft Windows 2000

  Microsoft Windows XP

  Microsoft Windows Server 2003

  漏洞描述

  RPC(Remote Procedure Call)是 Windows 操作系统使用的一个远程过程调用协议。RPC 提供了一种进程间的通信机制,通过这一机制,允许在某台计算机上运行的程序顺畅地在远程系统上执行代码。协议本身源自OSF(开放式软件基础)RPC 协议,但增加了一些 Microsoft 特定的扩展 。

  RPC 中处理通过 TCP/IP 的消息交换的部分有一个漏洞。此问题是由错误地处理格式不正确的消息造成的。这种特定的漏洞影响DCOM (分布式组件对象模型) 与 RPC 间的一个接口,该接口侦听TCP/IP 端口135,用于处理由客户端机器发送给服务器的DCOM对象激活请求(如UNC路径)。

  该漏洞实际上是一个缓冲区溢出漏洞,成功利用此漏洞的攻击者有可能获得对远程计算机的完全控制,可以以本地系统权限执行任意指令。攻击者可以在系统上执行任意操作,如安装程序、查看或更改、删除数据、重新格式化硬盘或建立系统管理员权限的帐户。

  在利用该漏洞时,攻击者需要发送特殊形式的请求到远程机器上的135端口。从而造成目标计算机受制于人,攻击者可以在它上面执行任意代码。

  不同于以往发现的安全漏洞,该漏洞不仅影响作为服务器的Windows系统,同样也会影响个人电脑,所以潜在的受害者数量非常多。

  DCOM (分布式对象模型)

  分布式对象模型(DCOM))是一种能够使软件组件通过网络直接进行通信的协议。DCOM 以前叫做“网络 OLE”,它能够跨越包括 Internet 协议(例如 HTTP)在内的多种网络传输。可以从以下网站查阅有关 DCOM 的详细信息:http://www.microsoft.com/com/tech/dcom.asp

  RPC(远程过程调用)

  远程过程调用(RPC)是一种协议,程序可使用这种协议向网络中的另一台计算机上的程序请求服务。由于使用 RPC 的程序不必了解支持通信的网络协议的情况,因此 RPC 提高了程序的互操作性。在 RPC 中,发出请求的程序是客户程序,而提供服务的程序是服务器。

  防范措施:

  下载安装相应的补丁程序:

  Microsoft已经为此发布了一个安全公告(MS03-026)以及相应补丁,请尽快下载安装。

  http://www.microsoft.com/technet/security/bulletin/

  MS03-026.asp

  在防火墙上封堵 不必要的端口

  135端口用于启动与远程计算机的 RPC 连接。连接到Internet的计算机应当在防火墙上封堵 135 端口,用以帮助防火墙内的系统防范通过利用此漏洞进行的攻击。

  使用防火墙关闭所有不必要的端口,漏洞不仅仅影响135端口,还影响到大部分调用DCOM函数的服务端口,建议用户使用网络或是个人防火墙过滤以下端口:

  135/TCP epmap

  135/UDP epmap

  139/TCP netbios-ssn

  139/UDP netbios-ssn

  445/TCP microsoft-ds

  445/UDP microsoft-ds

  593/TCP http-rpc-epmap

  593/UDP http-rpc-epmap

  有关为客户端和服务器保护 RPC 的详细信息,请访问:

  http://msdn.microsoft.com/library/default.asp?url=

  /library/en-us/rpc/rpc/

  writing_a_secure_rpc_client_or_server.asp

  有关 RPC 使用的端口的详细信息,请访问:

  http://www.microsoft.com/technet/prodtechnol/

  windows2000serv/reskit/tcpip/part4/tcpappc.asp

  手动为计算机启用(或禁用) DCOM:

  运行 Dcomcnfg.exe。

  如果您在运行 Windows XP 或 Windows Server 2003,则还要执行下面这些步骤:

  单击“控制台根节点”下的“组件服务”。

  打开“计算机”子文件夹。

  对于本地计算机,请以右键单击“我的电脑”,然后选择“属性”。

  对于远程计算机,请以右键单击“计算机”文件夹,然后选择“新建”,再选择“计算机”。

  输入计算机名称。以右键单击该计算机名称,然后选择“属性”。

  选择“默认属性”选项卡。

  选择(或清除)“在这台计算机上启用分布式 COM”复选框。

  如果您要为该计算机设置更多属性,请单击“应用”按钮以启用(或禁用) DCOM。否则,请单击“确定”以应用更改并退出Dcomcnfg.exe。  

  国家计算机病毒应急处理中心

  计算机病毒防治产品检验中心

  网 址:Http://www.antivirus-China.org.cn

  电话:022-66211488/66211489/66211490

  传真:022-66211487

  电子邮件:security@tj.cnuninet.net

页面功能 【我来说两句】【我要“揪”错】【推荐】【字体: 】【打印】 【关闭

相关连接
  • 用户忽略升级补丁 “冲击波”病毒肆虐互联网
  • 黑客利用“视窗”缺陷搞破坏 盖茨遭挖苦
  • 专家担心周六病毒总攻击 微软称系统不会崩溃
  • “爆破手”要狂轰微软网站
  • 国家计算机病毒应急中心:“冲击波”正在蔓延
  • “冲击波”全球发威 上亿台计算机可能受感染
  • 熊猫软件发布最新新蠕虫病毒警报-冲击波病毒
  • 新蠕虫病毒高居在线杀毒榜首 熊猫提醒修补漏洞
  • 蠕虫以20%的速度迅速传播 诺顿将威胁升级为4级
  • 最热点击

     ■ 我来说两句
    用  户:        匿名发出:
    请各位遵纪守法并注意语言文明。
     
    *经营许可证编号:京ICP00000008号
    *《互联网电子公告服务管理规定》
    *《全国人大常委会关于维护互联网安全的规定》
     ■ 新闻自写短信
    对方手机:
    [最多2个] (半角逗号分隔;0.2元/条)
    短信内容:
    署    名  
    手    机  
    密    码  
     
    去东京迪斯尼,过桃色圣诞节!

    精彩相册[男][女]
    活力社员[男][女]
    魅力情人[男][女]
    美女 天若有情
    帅哥 不帅照脸踢
    ·和弦铃声:
    原来的我 挥着翅膀的女孩
    ·疯狂音效:
    On…个头啊 翠花,接电话…
    订阅任何彩信服务
    三天内退订不收费!!!

    新闻搜索
    关键字:

    三重奖励,百分百中奖
    ·找老乡尽在激情老乡会
    ·攒魔法袜子拿圣诞礼物
    搜狐彩信最新推荐
    ·[] 眉飞色舞
    ·[] 厉鬼再现
    热门词:必杀功 林忆莲
    精彩订阅
    新闻资讯
    美国正式宣布萨达姆已被捕!
    订阅 焦点新闻,了解详情


    搜狐商城
    ·影视|徐静蕾我和爸爸
    ·音乐|欧美音乐盛典展
    ·书籍|黑客大曝光
    ·书籍|1元图书特卖场
    ·化妆|畅销精品优惠哦
    ·精品|zippo火机5折起
    更多...


    网站登录 - 搜狐招聘 - 广告服务 - 联系方式 - 保护隐私权 - 公司介绍
    Copyright © 2003 Sohu.com Inc. All rights reserved. 搜狐公司 版权所有