>> Edit article
이름
제목
패스워드
뒷북 일지 모르겠네요. 저두 제서버에 이게 걸렸더군요. 찾다 찾다 알게 되었는데... /tmp 디렉토리내에 ".bugtraq" 라는 파일이 있는지 한번 확인해 보세요. Red-Hat: Apache 1.3.6,1.3.9,1.3.12,1.3.19,1.3.20,1.3.22,1.3.23,1.3.26 SuSe: Apache 1.3.12,1.3.17,1.3.19,1.3.20,1.3.23 Mandrake: 1.3.14,1.3.19 Slakware: Apache 1.3.26 에 걸린다고 하고 OpenSSL 버퍼 오버플로우 취약점을 이용한 apache웜 이라고 하네요. 출처 : http://inchon.linux.or.kr/ilugboard/read.php?table=ilugHacknews&no=55&PHPSESSID=d283b3849ac61559273daa67692123ea 김인동 wrote.. : ====================== : KA-2002-82: Apache/mod_ssl Worm : ---------------------- : : 최초작성일 : 2002-09-16 : 갱 신 일 : : 출 처 : CERT/CC : 작 성 자 : 강준구(jgkang@certcc.or.kr) : : -- 제목 -------------- : OpenSSL 버퍼 오버플로우 취약점을 이용한 apache웜 : : -- 해당 시스템 -------- : 인텔 x86 플랫폼에서 실행되는 OpenSSL 0.9.6d 또는 그 이전 버전을 탑재한 리눅스 아파치의 모든 시스템 : : --영향----------------- : Apache/mod-ssl 웜에 의해 감염된 시스템을 공격자가 임의의 실행코드를 원격으로 실행할 수 있다. 또한 공격자는 피해시스템의 루트권한을 획득할 수 있다. 더욱이, 이 웜에 감염된 시스템은 또다른 시스템에 대한 DDoS공격을 위한 플랫폼으로 이용되어 진다. : : -- 설명--------------- : 이 취약점은 이미 CERCC-KR의 KA2002-074에 발표된 적이 있다. 그런데 OpenSSL 버퍼 오버플로우 취약점을 이용한 apache웜이 2002년 9월 13일 외국에서 발견되었다. 9월 16일 현재 국내에서도 피해시스템이 발견되었으며 앞으로 더 많은 피해 시스템이 나오리라 생각된다. 그러므로 리눅스 apache 웹서버를 사용하고 있는 관리자들의 신속한 대응이 필요하다. : : Linux.Slapper.Worm은 원격 시스템상의 쉘을 실행시키기 위해 OpenSSL 버퍼 오버플로우 취약점을 사용한다. Suse, Mandrake, RedHat, Slackware및 Debian을 포함하는 리눅스상에서 실행되는 취약한 아파치 웹서버를 타겟으로 하고 있으며, 또한 분산 서비스 거부공격을 위한 코드도 포함하고 있다. : : 포트 80번에 연결을 시도하고 아파치 시스템을 확인하는 서버에게 부적절한 GET request를 : 보낸다. 원격 시스템상의 SSL 서비스에 익스플로잇 코드를 보내기 위해 아파치 시스템을 발견하면 포트 443 번에 연결을 시도한다. : 또한 웜은 IP 어드레스를 파라미터값으로 참조하여 실행되는데, 이 IP 어드레스는 공격할 머신의 IP주소이고 서비스 거부 공격을 목적으로 웜에 감염된 시스템 네트워크를 만들기 위해 사용된다. 각 시스템은 명령을 받기 위해 UDP 포트 2002번을 listen상태로 만든다. : : --피해시스템 확인방법----------- : : 1. 이 웜은 인텔 플렛폼상에서만 실행되는 코드를 가지고 있으며, 이 코드는 실행되기 위해 /bin/sh을 필요로 한다. 이 코드의 이름은 ".bugtraq.c"으로 되어있어 ls로 확인시 "-a" 옵션을 통해서만 확인이 가능하며, gcc를 사용해 컴파일된후 /tmp 디렉토리내에 ".bugtraq"이란 이름으로 위치하게 된다. : : 2.웹서버 로그에 다음과 같은 probing 행동이 나타난다면 일단 해킹을 당했다는 뜻은 아니지만 해킹을 시도했다는 뜻이다. : GET /mod_ssl:error:HTTP-request HTTP/1.0 : : 3. 해킹공격을 당하면 다음과 비슷한 로그 메시지가 남을 것이다. 이 로그 메시지는 시스템별로 다양할 수 있다는 사실을 간과해서는 안된다. : : [error] SSL handshake failed: HTTP spoken on HTTPS port; trying to send HTML error page (OpenSSL library error follows) : [error] OpenSSL: error:1407609C:SSL routines:SSL23_GET_CLIENT_HELLO:http request [Hint: speaking HTTP to HTTPS port!?] : : 4. 2002번 udp 포트를 Listening 하는 행위도 해킹을 당했다는 뜻이다. : : -- 해결책--------------- : 1. 해당제품의 벤더로부터의 패치를 적용한다. : : 2. OpenSSL 버전 0.9.6e을 아래의 URL에서 다운로드한 후 업그레이드 한다. : URL : http://www.openssl.org/source/ : : 1 또는 2에서 패치를 적용하거나 업그레이드한 후 OpenSSL를 사용하는 : 모든 어플리케이션을 재컴파일한 후 시스템을 실행시킨다. : : ------- 참조 사이트 -------------------------- : http://www.certcc.or.kr/advisory/ka2002/ka2002-074.txt : http://securityresponse.symantec.com/avcenter/venc/data/linux.slapper.worm.html : -------------------------------------------- : -------------------------------------------------------------- : 한국정보보호진흥원(Korea Information Security Agency), : Computer Emergency Response Team Coordination Center , CERTCC-KR : 전화: 118 (지방 02-118) Email: cert@certcc.or.kr : ==============================================================
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved