回精華區
作者czw.bbs@bbs.ccns.ncku.edu.tw (turning), 信區: nckucc
標題Re: WORM_MSBLAST.A
時間夢之大地 (Tue Aug 12 22:57:33 2003)
轉信站: GIBBS!news2.ncku!ccnews.ncku!news.ccns.ncku!Dream

[轉貼]RPC漏洞有三個,但目前有提供patch的只有一個

============

7月16日波蘭的一個安全組織LSD公布了一個Windows操作系統的一個安全漏洞,這個漏
洞號稱迄今為止window系統中發現的最嚴重的一個系統漏洞
(漏洞的詳情參見http://www.ccert.edu.cn/advisories/all.php?ROWID=48)
隨后各安全組織對該漏洞展開了相關的研究,在研究的過程中國內的安全組織又發現了
與之相 關的兩個同類型的漏洞,並上報了微軟,但是目前廠商還沒有提供相關的補丁
程序。因此到目前為止針對window rpc系列實際上存在三個類似的漏洞,它們分別是:

1、Microsoft RPC接口遠程任意代碼可執行漏洞

漏洞描述:
Remote Procedure Call(RPC)是Windows操作系統使用的一種遠程過程調用協議,RPC協議
提供一種進程間的交互通信機制,它允許本地機器上的程序進程無縫的在遠程系統中運
行代碼。
該協議的前身是OSF RPC協議,但是增加了微軟自己的一些擴展。

最近發現部分RPC在使用TCP/IP協議處理資訊交換時不正確的處理畸形的消息導致存在
一個安全漏洞。該漏洞影響使用RPC的DCOM接口,這個接口用來處理由客戶端機器送出
給服務器的DCOM對象激活請求(如UNC路徑)。如果攻擊者成功利用了該漏洞將獲得本地
系統權限,他將可以在系統上運行任意命令,如安裝程序、查看或更改、刪除資料或
者是建立系統管理員權限的帳戶等。

要利用這個漏洞,攻擊者需要送出特殊形式的請求到遠程機器上的135連接埠.

2、Microsoft DCOM RPC接口拒絕服務及權限提昇漏洞
漏洞描述:
Remote Procedure Call(RPC)是Windows操作系統使用的一種遠程過程調用協議,RPC協
議提供一種進程間的交互通信機制,它允許本地機器上的程序進程無縫的在遠程系統
中運行代碼。
該協議的前身是OSF RPC協議,但是增加了微軟自己的一些擴展。

最近發現MS RPC在處理畸形消息時存在問題,遠程攻擊者可以利用這個漏洞進行拒絕
服務攻擊,在RPC服務崩潰后,可用來權限提昇攻擊。攻擊者送出畸形消息給
DCOM __RemoteGetClassObject接口,RCP服務就會崩潰,所有依靠RPC服務的應用
程序和服務就會變的不正常。

如果攻擊者擁有合法帳戶,在RPC服務崩潰后他還可以劫持管道和135連接埠進行權限
提昇攻擊。

3、window RPC接口未知漏洞
漏洞描述:
由於該漏洞影響面太大而廠商又未推出相應的補丁程序,因此目前並未公布該漏洞的
詳細技術細節,但是發現該漏洞的組織中聯綠盟資訊技術(北京)有限公司在報告中有
提到如下警告:
該漏洞可以使入侵者輕而易舉的進入Windows 2000、Windows XP、Windows2003 Server
系統。
攻擊者可以通過該漏洞取得系統的控制權,完全控制被入侵的系統,竊取文件,破坏
資料。
因為該漏洞和以往發現的安全漏洞不同,不僅影響作為服務器的Windows系統,同樣也
會影響個人電腦,所以潛在的受害者數量非常多。

漏洞危害:
7月23號網絡上發布了DCOM RPC接口拒絕服務攻擊的程序代碼,7月26日window RPC接口
遠程緩 沖溢出的攻擊程序代碼被公布,這樣就導致即便是一個對該漏洞技術細節毫不
了解的人也能使 用這些代碼去攻擊網絡上的其他機器以達到拒絕服務攻擊的目的或是
獲得相應的系統權限。目前公布的代碼是對系統版本有針對性的,但是通用於各系統
版本中的攻擊代碼正在測試中,相信在稍后的幾天內便會被公佈出來,一旦這種攻擊
代碼被公布出來,只需要很小的技術上的改造就可以改編成蠕蟲,如果利用這個漏洞
蠕蟲被發布出來,它的威力將遠遠超過codered和slammer,可能會給整個互聯網絡帶
來致命的打擊。

解決辦法:
針對以上漏洞,CCERT建議使用者對您的機器採取以下措施:
1、下載安裝相應的補丁程序:
針對第一個漏洞微軟已經發布了相應的安全公告與補丁程序,你可以到我們的網站下載:

http://www.ccert.edu.cn/advisories/all.php?ROWID=48

針對其他兩個漏洞,微軟目前還沒有發布相應的補丁程序,我們建議您使用window自動
update 功能,隨時關注廠商的動態,你也可以關注我們的主頁
http://www.ccert.edu.cn 我們會在第一時間提供相應的補丁程序下載

2、使用防火墻關閉所有不必要的連接埠,根據我們現在掌握的資訊,這些漏洞不僅僅
影響135連接埠,它影響到大部分調用DCOM函數的服務連接埠,因此CCERT建議使用者
使用網絡或是個人防火墻過濾以下連接埠:
135/TCP epmap
135/UDP epmap
139/TCP netbios-ssn
139/UDP netbios-ssn
445/TCP microsoft-ds
445/UDP microsoft-ds
593/TCP http-rpc-epmap
593/UDP http-rpc-epmap

3、使用IDS系統檢測來自於網絡上的攻擊,IDS規則如下:
alert tcp $EXTERNAL_NET any -> $HOME_NET 445
(msg:"NETBIOS SMB DCERPC ISystemActivator bind attempt"; flow:to_server,establi
shed;
content:"|FF|SMB|25|"; nocase; offset:4; depth:5; content:"|26 00|"; distance:5
6;
within:2; content:"|5c 00|P|00|I|00|P|00|E|00 5c 00|"; nocase; distance:5; with
in:12;
content:"|05|"; distance:0; within:1; content:"|0b|"; distance:1; within:1;
byte_test:1,&,1,0,relative; content:"|A0 01 00 00 00 00 00 00 C0 00 00 00 00 00
 00 46|";
distance:29; within:16; reference:cve,CAN-2003-0352asstype:
attempted-admin; sid:2193; rev:1

alert tcp $EXTERNAL_NET any -> $HOME_NET 135
(msg:"NETBIOS DCERPC ISystemActivator bind attempt"; flow:to_server,established
;
content:"|05|"; distance:0; within:1; content:"|0b|"; distance:1; within:1; byt
e_test:
1,&,1,0,relative; content:"|A0 01 00 00 00 00 00 00 C0 00 00 00 00 00 00 46|";

distance:29; within:16; reference:cve,CAN-2003-0352; classtype:attempted-admin;

sid:2192; rev:1

注意:
1、針對第一個漏洞的補丁並沒有包括在window 2000 sp4中,你需要下載單獨的熱修
補補丁。
2、由於rpc服務已經被鑲嵌到window的內核當中,因此我們不建議您使用關閉rpc服務的
方法來防止該漏洞被利用,因為關閉rpc服務可能會導致您的系統出現許多未知的錯誤
3、當您的系統突然跳出了svchost.exe出現異常錯誤的對話框或者是135連接埠突然被
關閉,很可能表示你已經受到了這類攻擊,請盡快採取相應的措施
--
︵︵     █▔◣ █▔█ █▔▔ █▔█ █▆▉ █   █▔█ █◣█ █▔
█◣︵︵ █  █ █▁◤ █▁▁ █▁█ ▉▉▉ █   █▁█ █◥█ █  █ 
夢之大地 逼逼ㄟ四 █▁◤ █  █ █▁▁ █  █ ▉▉▉ █▁ █  █ █  █ █▁◤ 
※ Origin: <bbs.ccns.ncku.edu.tw>  ◆ From: TC218-187-139-107.adsl.pl.apol.com.tw 
精華選讀←離開[主題上]主題下(k)上篇(j)下篇S/a搜尋 G串列 TAB精華 ↑↓捲 Pg/Space翻