Существует патч выданных Microsoft в апреле, который способен закрыть эту уязвимость LSASS. Его можно загрузить с сайта корпорации Microsoft (Бюллетень по безопасности MS04-011).
При активации, червь копирует себя в папку Windows под именем avserve.exe и устанавливает в реестре ключ для запуска на компьютере самого начала:
HKLM \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run \ avserve = avserve.exe
Win32: Sasser-начинается FTP сервер на порту TCP 5554. Этот сервер используется для распространения червя на других хостов. Червь пытается соединиться с случайно сгенерированные IP адресов на TCP-порту 445. При подключении к компьютеру, червь рассылает шеллкод к этому компьютеру, который может привести к ее запустить удаленный командный интерпретатор на ТСР-порт 9996. Затем червь использует оболочку, чтобы вызвать компьютер для подключения к FTP сервер на порту 5554 и получить копию червя. Эта копия будет иметь название, состоящее из 4 или 5 цифр, за которыми _up.exe (например 12345_up.exe).
IP-адреса, сгенерированные червя распределяются следующим образом:
50% полностью случайный
25% имеют те же первого октета в качестве адреса IP в инфицированным
25% имеют те же первого и второго октета в качестве адреса IP из зараженного хозяина.
128 червь тем, что сканирование выбранного случайным IP-адресам. Это требует много процессорного времени и, как следствие, зараженный компьютер может быть настолько низкими, чтобы быть практически использовать.
Обратите внимание: Применение системы патч выше отключает функциональность вирус, заражающий компьютер. Это очень хорошая практика, чтобы применять все критических патчей Microsoft как можно скорее. Функция "Windows Update 'является очень хорошим инструментом для автоматизации этого процесса.
Есть несколько вариантов этого червя, циркулирующие в настоящее время в дикой природе.
Удаление:
Чтобы удалить этот вирус, пожалуйста, используйте наши бесплатно Avast! Virus Cleaner. Чтобы избежать повторного заражения, необходимо применять упомянутую Microsoft патч!
Avast! с VPS файла от года или после 1 мая 2004 года в состоянии обнаружить этот червь.