Od luki do eksploita

Subskrybuj RSS A A A
6 października 2009
Marcin Marciniak

Opublikowano kolejny eksploit, umożliwiający skuteczne ataki na Windows Vista i Windows Server 2008. Na tym przykładzie opiszemy proces wykorzystania luk w bezpieczeństwie.

Systemy operacyjne Microsoftu posiadają bogatą historię luk w bezpieczeństwie. Chociaż producent wydaje łaty, najostrzejsza krytyka dotyka go jednak za czas od zgłoszenia luki do wydania aktualizacji, która usunie daną podatność. Ponieważ proces ten nie jest idealny, wiele komputerów nie posiada zainstalowanych wymaganych aktualizacji. Z tego faktu korzystają organizacje przestępcze, które masowo przejmują kontrolę nad komputerami z Windows, organizując przejęte maszyny w sieci botnet. Do przejęcia kontroli wymagana jest przynajmniej jedna możliwa do wykorzystania luka, która daje szansę uruchomienia obcego kodu na poziomie uprawnień systemowych. Luka, którą zgłoszono 7 września, jest taką właśnie podatnością i wynika z niewłaściwego przetwarzania pakietów sieciowych przez sterownik systemu SMB2, wykorzystywanego w systemach operacyjnych Windows Vista, Windows 2008 Server i Windows 7 RC. Starsze wersje jej nie posiadają, gdyż nie wykorzystują SMB2. Wspomniana podatność jest związana ze sterownikiem SRV2.SYS. Obecny w nim fragment kodu załamuje się, a ponieważ sterownik ten jest uprzywilejowany i niezbędny do pracy innych komponentów Windows, załamaniu ulega cały system, sygnalizując błąd STOP (PAGE_FAULT_IN_NONPAGED_AREA), popularnie zwany "niebieskim ekranem śmierci" (BSOD).

Załamanie i własny kod

Wiele błędów w usługach sieciowych Windows było na tyle poważnych, że umożliwiało zdalne przejęcie kontroli nad atakowanym systemem. Zazwyczaj w początkowym stadium opracowania eksploita wywołuje się załamanie systemu i może służyć do ataków odmowy obsługi, dopiero w następnym etapie hakerzy dopracowują kod, który ma przejąć kontrolę nad systemem. Kolejnym stadium wykorzystania luki jest opracowanie mechanizmów masowego zarażania systemów i roznoszenia malware. Masowe wykorzystywanie danej luki kończy się, gdy producent wyda aktualizację usuwającą daną podatność i łatka ta zostanie zaaplikowana w większości komputerów.

Ten etap, gdzie specjalnie przygotowane nagłówki powodują załamanie systemu, mamy już za sobą. Włamywacze opracowali niedawno zestaw danych, który powoduje uruchomienie dowolnego kodu. Do takich samych wniosków doszedł Stephen Fewer, specjalista w Harmony Security, który niezależnie od nich opracował własny kod, tzw. payload. Wiadomo zatem na pewno, że do przejęcia kontroli nad Windows Vista wystarczy dostęp do połączenia z protokołem SMB2, co może mieć miejsce przy wyłączonej zaporze sieciowej lub przy włączeniu zaufanego profilu sieciowego w obrębie sieci lokalnej. Na szczęście atak bezpośrednio przez Internet byłby dość trudny, ze względu na powszechne blokowanie połączeń na porty związane z usługami sieciowymi Windows. Mimo wszystko, błąd jest poważny i może zostać wykorzystany przy konstrukcji nowego robaka, który samodzielnie by się replikował w obrębie sieci firmowej, podobnie do znanego Confickera. Różnica dotyczyłaby jednak skali ataku - nie działałby on na systemy korzystające ze starszej wersji SMB, jak Windows 2000/XP/2003.

Sam błąd w obsłudze nagłówków SMB2 pojawił się po wydaniu aktualizacji, która usuwała inny problem w bezpieczeństwie SMB2 (KB942624 -MS07-063). Jest to jeden z przykładów, gdzie aktualizacja usuwa jedną lukę w bezpieczeństwie, wywołując inną. Nie wiadomo kiedy Microsoft opublikuje aktualizację do wspomnianego błędu.

Oceń artykuł

średnio: 4 liczba ocen: 1
1  2  dalej »

Komentarze (0)

Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje

Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88