>> Read No. 3660 article  
아파치에 걸리는 웜 바이러스...

등록 2002-09-25 13:43:37     조회 665
이름 potato    

뒷북 일지 모르겠네요.
저두 제서버에 이게 걸렸더군요.
찾다 찾다 알게 되었는데...
/tmp 디렉토리내에 ".bugtraq" 라는 파일이 있는지 한번 확인해 보세요.


Red-Hat: Apache 1.3.6,1.3.9,1.3.12,1.3.19,1.3.20,1.3.22,1.3.23,1.3.26
SuSe: Apache 1.3.12,1.3.17,1.3.19,1.3.20,1.3.23
Mandrake:1.3.14,1.3.19
Slakware: Apache 1.3.26
에 걸린다고 하고
OpenSSL 버퍼 오버플로우 취약점을 이용한 apache웜 이라고 하네요.


출처 :
http://inchon.linux.or.kr/ilugboard/read.php?table=ilugHacknews&no=55&PHPSESSID=d283b3849ac61559273daa67692123ea

김인동 wrote..
: ======================
: KA-2002-82: Apache/mod_ssl Worm
: ----------------------
:
: 최초작성일 : 2002-09-16
: 갱  신  일 :
: 출      처 : CERT/CC
: 작  성  자 : 강준구(jgkang at certcc.or.kr)
:
: -- 제목 --------------
: OpenSSL 버퍼 오버플로우 취약점을 이용한 apache웜
:
: -- 해당 시스템 --------
: 인텔 x86 플랫폼에서 실행되는 OpenSSL 0.9.6d 또는 그 이전 버전을 탑재한 리눅스 아파치의 
: 모든 시스템
: --영향-----------------
: Apache/mod-ssl 웜에 의해 감염된 시스템을 공격자가 임의의 실행코드를 원격으로 실행할 수 
: 있다. 또한 공격자는 피해시스템의 루트권한을 획득할 수 있다.  더욱이, 이 웜에 감염된 시스템은 또다른 시스템에 대한 DDoS공격을 위한 플랫폼으로
이용되어 진다.
:
: -- 설명---------------
: 이 취약점은 이미 CERCC-KR의 KA2002-074에 발표된 적이 있다. 그런데 OpenSSL 버퍼 오버플로우 
: 취약점을 이용한 apache웜이 2002년 9월 13일 외국에서 발견되었다.  9월 16일 현재 국내에서도 피해시스템이 발견되었으며 앞으로 더 많은 피해
시스템이 나오리라 생각된다. 그러므로 리눅스 apache 웹서버를 사용하고 있는 관리자들의 
신속한 대응이 필요하다. :
: Linux.Slapper.Worm은 원격 시스템상의 쉘을 실행시키기 위해 OpenSSL 버퍼 오버플로우 취약점을
:  사용한다.  Suse, Mandrake, RedHat,  Slackware및 Debian을 포함하는 리눅스상에서 실행되는 취약한 아파치 웹서버를 타겟으로 하고 있으며,
또한 분산 서비스 거부공격을 위한 코드도 포함하고 있다.
:
: 포트 80번에 연결을 시도하고 아파치 시스템을 확인하는 서버에게 부적절한 GET request를
: 보낸다. 원격 시스템상의 SSL 서비스에 익스플로잇 코드를 보내기 위해 아파치 시스템을 
: 발견하면 포트 443 번에 연결을 시도한다. 또한 웜은 IP 어드레스를 파라미터값으로 참조
: 하여 실행되는데, 이 IP 어드레스는 공격할 머신의 IP주소이고 서비스 거부 공격을 목적으로 웜에 감염된 시스템 네트워크를 만들기 위해 사용된다.  각 시스템은 명령을 받기 위해 UDP 포트
2002번을 listen상태로 만든다.
:
: --피해시스템 확인방법-----------
:
: 1. 이 웜은 인텔 플렛폼상에서만 실행되는 코드를 가지고 있으며, 이 코드는 실행되기 위
: 해 /bin/sh을 필요로 한다. 이 코드의 이름은 ".bugtraq.c"으로 되어있어 ls로 확인시 "-a" 옵션을 통해서만 확인이 가능하며, gcc를
사용해 컴파일된후 /tmp 디렉토리내에 ".bugtraq"이란 이름으로 위치하게 된다.
:
: 2.웹서버 로그에 다음과 같은 probing 행동이 나타난다면 일단 해킹을 당했다는 뜻은 아니
: 지만 해킹을 시도했다는 뜻이다.   GET /mod_ssl:error:HTTP-request HTTP/1.0
:
: 3. 해킹공격을 당하면 다음과 비슷한 로그 메시지가 남을 것이다. 이 로그 메시지는 시스
: 템별로 다양할 수 있다는 사실을 간과해서는 안된다.
: [error] SSL handshake failed: HTTP spoken on HTTPS port; trying to send HTML error page (OpenSSL library error follows
: ) [error] OpenSSL: error:1407609C:SSL routines:SSL23_GET_CLIENT_HELLO:http request [Hint: speaking HTTP to HTTPS port!
: ?]
: 4. 2002번 udp 포트를 Listening 하는 행위도 해킹을 당했다는 뜻이다.
:
: -- 해결책---------------
: 1. 해당제품의 벤더로부터의 패치를 적용한다.
:
: 2. OpenSSL 버전 0.9.6e을 아래의 URL에서 다운로드한 후 업그레이드 한다.
:   URL : http://www.openssl.org/source/
:
:  1 또는 2에서 패치를 적용하거나 업그레이드한 후 OpenSSL를 사용하는
:     모든 어플리케이션을 재컴파일한 후 시스템을 실행시킨다.
:
: ------- 참조 사이트 --------------------------
: http://www.certcc.or.kr/advisory/ka2002/ka2002-074.txt
: http://securityresponse.symantec.com/avcenter/venc/data/linux.slapper.worm.html
: --------------------------------------------
: --------------------------------------------------------------
: 한국정보보호진흥원(Korea Information Security Agency),
: Computer Emergency Response Team Coordination Center , CERTCC-KR
: 전화: 118 (지방 02-118)  Email: cert at certcc.or.kr
: ==============================================================
이름
암호
  목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 0.73 초 ] 작업시간: [ 0.15 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1791053953
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.