<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>2003/08/13 on Yano&#39;s digital garage</title>
    <link>https://www.bravotouring.com/~yano/archives/2003/08/13/</link>
    <description>Recent content in 2003/08/13 on Yano&#39;s digital garage</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Wed, 13 Aug 2003 00:00:00 +0900</lastBuildDate>
    <atom:link href="https://www.bravotouring.com/~yano/archives/2003/08/13/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>【警告】Blasterワーム続報</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20030813.htm</link>
      <pubDate>Wed, 13 Aug 2003 00:00:00 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20030813.htm</guid>
      <description>&lt;p&gt;いよいよ&lt;a href=&#34;http://www.symantec.co.jp/region/jp/sarcj/data/w/w32.blaster.worm.html&#34; target=&#34;SubWindow&#34;&gt;&lt;span class=&#34;Virus&#34;&gt;W32.Blaster.Worm&lt;/span&gt;&lt;/a&gt;が猛威を揮い始めた。&lt;a href=&#34;http://www.jpcert.or.jp/&#34; target=&#34;SubWindow&#34;&gt;JPCERT&lt;/a&gt;からも&lt;a href=&#34;http://www.jpcert.or.jp/at/2003/at030005.txt&#34; target=&#34;SubWindow&#34;&gt;緊急注意&lt;/a&gt;が出されたし、19時のNHKニュースでもトップ扱いだ。&lt;/p&gt;&#xA;&lt;table align=&#34;right&#34; class=&#34;Landscape&#34;&gt;&#xA;&lt;tr&gt;&#xA;&lt;td&gt;&lt;img alt=&#34;netstat画面&#34; src=&#34;https://www.bravotouring.com/~yano/images/2003/030813.png&#34;/&gt;&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;tr&gt;&#xA;&lt;td class=&#34;PhotoMemo&#34;&gt;正常な&lt;span class=&#34;Software&#34;&gt;netstat&lt;/span&gt;結果。&lt;span class=&#34;Software&#34;&gt;DCOM&lt;/span&gt;を無効にしたからといって135/tcpを閉じてしまうわけではないが、もし&lt;span class=&#34;Emergency&#34;&gt;：4444&lt;/span&gt;があったら感染の可能性大&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;今後注意しなければならないのは、慌てて&lt;a href=&#34;http://windowsupdate.microsoft.com/&#34; target=&#34;SubWindow&#34;&gt;Windows Update&lt;/a&gt;しようと無防備の状態でインターネット接続し、攻撃を受けて&lt;span class=&#34;Emergency&#34;&gt;更新する前に感染してしまう&lt;/span&gt;事。&lt;/p&gt;&#xA;&lt;p&gt;つまり&lt;span class=&#34;Caution&#34;&gt;ミイラ獲りがミイラ&lt;/span&gt;にならないように、まずは&lt;span class=&#34;Strong&#34;&gt;インターネットに接続せずに対策をとる&lt;/span&gt;という事が肝心だ。&lt;/p&gt;&#xA;&lt;p&gt;そういうわけでオフライン環境でも可能な&lt;span class=&#34;Strong&#34;&gt;MS03-026対策&lt;/span&gt;としては&lt;span class=&#34;Topics&#34;&gt;「&lt;span class=&#34;Software&#34;&gt;DCOM&lt;/span&gt;を無効にする」&lt;/span&gt;という方法がある。&lt;/p&gt;&#xA;&lt;p&gt;&lt;span class=&#34;Software&#34;&gt;DCOM&lt;/span&gt;を無効にする事によって&lt;span class=&#34;Software&#34;&gt;Active Directory&lt;/span&gt;などに悪影響が出ると言われているが、アプリケーションの動作に問題が出るようならば&lt;span class=&#34;Strong&#34;&gt;修正プログラムの適用後に&lt;span class=&#34;Software&#34;&gt;DCOM&lt;/span&gt;を有効に戻せば良い&lt;/span&gt;し、あまり影響無いホームユーザーには&lt;span class=&#34;Topics&#34;&gt;永続的に無効にする&lt;/span&gt;事をオススメしたい。&lt;/p&gt;&#xA;&lt;p&gt;手順は&lt;a href=&#34;http://www.st.ryukoku.ac.jp/~kjm/&#34; target=&#34;SubWindow&#34;&gt;小島さん＠龍谷大&lt;/a&gt;とこの&lt;a href=&#34;http://www.st.ryukoku.ac.jp/~kjm/ms-windows/dcom/&#34; target=&#34;SubWindow&#34;&gt;「&lt;span class=&#34;Software&#34;&gt;DCOM&lt;/span&gt;を無効にする方法」&lt;/a&gt;が詳しいので参考に。また&lt;span class=&#34;Tradename&#34;&gt;Windows 2000 Server&lt;/span&gt;は&lt;span class=&#34;Strong&#34;&gt;「管理ツール」&lt;/span&gt;→&lt;span class=&#34;Strong&#34;&gt;「コンポーネントサービス」&lt;/span&gt;から&lt;span class=&#34;Tradename&#34;&gt;Windows XP&lt;/span&gt;と同じ方法で無効にできるそうだ。&lt;/p&gt;&#xA;&lt;p class=&#34;Note&#34;&gt;但し&lt;span class=&#34;Caution&#34;&gt;SP2以前のWindows 2000&lt;/span&gt;では&lt;a href=&#34;http://support.microsoft.com/default.aspx?scid=kb;ja;jp289116&#34; target=&#34;SubWindow&#34;&gt;「&lt;span class=&#34;Software&#34;&gt;DCOM&lt;/span&gt; が無効になっていてもリモート クライアントが &lt;span class=&#34;Software&#34;&gt;COM&lt;/span&gt; サーバーを起動できる」&lt;/a&gt;という問題もあるので、油断は禁物だ。&lt;/p&gt;&#xA;&lt;p&gt;ワームが&lt;span class=&#34;Tradename&#34;&gt;Windows&lt;/span&gt;を終了あるいは再起動させるというウワサもあるが、ワームが外部への攻撃・感染動作を始める事によって&lt;span class=&#34;Tradename&#34;&gt;Windows&lt;/span&gt;が異常終了するのではないかという話しもあって、真偽のほどは定かではない。&lt;/p&gt;&#xA;&lt;p&gt;ちなみにインターネット全体のトラヒック(混雑状況)を示す&lt;a href=&#34;http://isc.incidents.org/&#34; target=&#34;SubWindow&#34;&gt;Internet Storm Center(ISC)&lt;/a&gt;のステータスはすでに&lt;span class=&#34;Strong&#34;&gt;yellow caution&lt;/span&gt;で135/tcpパケットも赤丸急上昇なのだが、bravotouring.com では全く検出していない。coara でブロックしてくれてるのかな？&lt;/p&gt;&#xA;&lt;p&gt;14日0時現在、早くも&lt;a href=&#34;http://windowsupdate.microsoft.com/&#34; target=&#34;SubWindow&#34;&gt;Windows Update&lt;/a&gt;ダメっぽいぞ!?&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●&lt;a href=&#34;http://internet.watch.impress.co.jp/&#34; target=&#34;SubWindow&#34;&gt;Internet Watch&lt;/a&gt;&#xA;&lt;br/&gt;　-&lt;a href=&#34;http://internet.watch.impress.co.jp/cda/special/2003/08/13/133.html&#34; target=&#34;SubWindow&#34;&gt;爆発的流行の兆し？　Blasterウイルス対策マニュアル&lt;/a&gt; 2003年8月13日&#xA;&#x9;&lt;br/&gt;●&lt;a href=&#34;http://itpro.nikkeibp.co.jp/&#34; target=&#34;SubWindow&#34;&gt;日経IT Pro&lt;/a&gt;&#xA;&lt;br/&gt;　-&lt;a href=&#34;http://itpro.nikkeibp.co.jp/free/ITPro/NEWS/20030813/1/&#34; target=&#34;SubWindow&#34;&gt;Windowsのセキュリティ・ホールを狙うワーム，国内でも感染を拡大中&lt;/a&gt; 2003年8月13日&#xA;&#x9;&lt;br/&gt;　-&lt;a href=&#34;http://itpro.nikkeibp.co.jp/free/ITPro/NEWS/20030813/2/&#34; target=&#34;SubWindow&#34;&gt;なぜWindowsが再起動させられるのか？――「Blaster」ワームの謎を解く&lt;/a&gt; 2003年8月13日&#xA;&lt;pre&gt;&lt;code&gt;&amp;lt;br/&amp;gt;●&amp;lt;a href=&amp;quot;http://www.st.ryukoku.ac.jp/~kjm/&amp;quot; target=&amp;quot;SubWindow&amp;quot;&amp;gt;小島さん＠龍谷大&amp;lt;/a&amp;gt;&#xA;&lt;/code&gt;&lt;/pre&gt;&#xA;&lt;p&gt;&lt;br/&gt;　-&lt;a href=&#34;http://www.st.ryukoku.ac.jp/~kjm/ms-windows/dcom/&#34; target=&#34;SubWindow&#34;&gt;「DCOMを無効にする方法」&lt;/a&gt;&#xA;&lt;br/&gt;&#xA;&lt;br/&gt;●&lt;a href=&#34;http://www.jpcert.or.jp/at/&#34; target=&#34;SubWindow&#34;&gt;JPCERT 緊急報告&lt;/a&gt;&#xA;&lt;br/&gt;　-&lt;a href=&#34;http://www.jpcert.or.jp/at/2003/at030005.txt&#34; target=&#34;SubWindow&#34;&gt;TCP 135番ポートへのスキャンの増加に関する注意喚起&lt;/a&gt; 2003年8月13日&lt;/p&gt;&#xA;&lt;pre&gt;&lt;code&gt;&amp;lt;br/&amp;gt;●&amp;lt;a href=&amp;quot;http://www.microsoft.com/japan/technet/security/&amp;quot; target=&amp;quot;SubWindow&amp;quot;&amp;gt;マイクロソフトTechNetセキュリティセンター&amp;lt;/a&amp;gt;&#xA;&lt;/code&gt;&lt;/pre&gt;&#xA;&lt;p&gt;&lt;br/&gt;　-&lt;a href=&#34;http://www.microsoft.com/japan/technet/security/virus/blaster.asp&#34; target=&#34;SubWindow&#34;&gt;Blaster に関する情報&lt;/a&gt; (8/12 公開)&#xA;&lt;br/&gt;　-&lt;a href=&#34;http://support.microsoft.com/default.aspx?scid=kb;ja;jp289116&#34; target=&#34;SubWindow&#34;&gt;マイクロソフト サポート技術情報 - 289116「DCOM が無効になっていてもリモート クライアントが COM サーバーを起動できる」&lt;/a&gt;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
