>> Read No. 2337 article  
[경고]Code RED 웜 급속확산............Certcc-kr

등록 2001-07-21 03:20:39     조회 1207
이름 2proo    

코드레드 덕분에 엠에스엔.. 핫메일.. 윈도우즈 홈피 등등 다 다운돼버렸죠
지금도 급속도로 퍼지고 있다고 합니다.
어제 하루종일 이 코드레드 공격 덕분에 멜 확인도 못하고... emoticon
아래 내용은 Cert-cc에서 경고멜을 보내준건데요
리눅스 또한 안전한게 아니라서여
윈도우즈 서버의 경우 미국쪽에선 난리가 아니래요..
MS 서버가 다운될 정도면.. emoticon 대단 대단
잘 살펴보세요~


인덱스 서비스의 .ida 취약점을 이용한 "Code Red" 웜이 확산되고 있습니다.
80 포트를 이용하여 전파되는 이 웜의 피해증상이 운영체제의 언어버전에
따라 다르게 나타나고 있고,
기존에 나온 UNIX나 Linux 웜과는 차이가 있습니다.

국내에서 운영되고 있는 한글버전인 경우에는 홈페이지 화면이 변경되지 않아

피해를 입고도 탐지를 하지 못하고 있는 경우가 있습니다.
아래의 문서를 참고하셔서 해킹피해를 여부를 점검해보시기 바랍니다.

http://www.certcc.or.kr/paper/incident_note/2001/in2001_008.html

Code Red 웜 확산

2001.7.20

하도윤/CERTCC-KR,dyha at certcc.or.kr

1. 개요

인덱스 서비스의 .ida 취약점을 이용한 "Code Red" 웜이 확산되고 있다. 80
포트를 이용하여 전파되는 이 웜의 피해증상이 운영체제의 언어버전에 따라
다르게 나타나고, 기존에 나온 웜과 차이가 있어 분석에 어려움을 주고 있다.

또한 한글버전인 경우 홈페이지 화면이 변경되지 않아 피해를 입고도 탐지를
하지 못하고 있는 경우가 대부분이다. 웜의 공격방법, 탐지방법을 통해서
보안대책을 알아보자

2. 공격방법

가. 피해 호스트는 웜에 의해 TCP 80 포트를 통해 스캔당한다.

나. 웜이 설치된 공격호스트에서 취약한 호스트로 인덱스 서비스의
버퍼오버플로우를 일으키는 HTTP GET 요구를 보낸다.

다. 만약 공격이 성공하면, c:\notworm 파일이 있는지를 점검한다. 파일이
있으면 실행을 중지한다.

라. 만약 c:\notworm이 없으면, 웜은 TCP 80 포트가 열린 임의의 IP 주소의
호스트를 스캔한 후, 취약한 호스트를 발견하면 공격한다.

마. 만약 웜이 설치된 호스트의 디폴트 언어가 영문이면, 100번째
스레드에서 홈페이지의 화면을 아래와 같이 변경한다.(국내에서 영문판을
사용하는 경우)

HELLO! Welcome to http://www.worm.com! Hacked By Chinese!

Code Red 웜은 임의의 IP 주소 생성방식이 같기 때문에 모든 피해 시스템은
같은 IP 주소를 스캔한다. 그래서 해킹 당하지 않은 시스템,네트워크에서
스캔으로 인해 서비스거부공격현상이 발생할 수 도 있다.

3. 탐지방법

가. 시스템에서 IIS 로그 점검

Code Red 웜의 피해여부를 점검하기 위해서는 IIS
로그(c:\WINNT/system32/LogFiles
/W3SVC)에서 아래와 같은 메시지가 있는지를 점검하면 된다.

/default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%
u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531
b%u53ff%u0078%u0000%u00=a

나. 영문버전일 경우는 C;\notworm 있는지 여부를 점검한다.

다. 시스템 과부하 상태 점검한다.

라. 시스템의 네트워크 접속상태 점검

커멘드 창에서 netstat -na 명령어를 이용하여 비정상적인 임의의 IP 주소의

80 포트로 접속이나 접속시도가 있는지를 점검한다.

마. 네트워크에서 점검방법

네트워크 모니터링 툴이 있다면, 네트워크에서 IIS를 운영하는 시스템에서
TCP 80 포트로 IP 주소를 임의적으로 변경하면서 스캔하는 시스템이 있는지를

점검한다.

4. 대응책

가. 윈도우 NT/2000에서 인덱스 서비스를 운영하고 있는 관리자는 반드시
패치를 적용하기를 권고한다.

해당 패치의 다운로드 위치

Windows NT 4.0:
http://www.microsoft.com/korea/technet/security/bulletin/downloads/MS01-033/korq300972i.exe

Windows 2000 Professional, Server와 Advanced Server:
http://www.microsoft.com/korea/technet/security/bulletin/downloads/MS01-033/q300972_w2k_sp3_x86_ko.exe

Windows 2000 Datacenter Server:
Windows 2000 Datacenter Server용 패치는 하드웨어에 특정적이며 OEM
업체로부터 입수 가능합니다.

Windows XP 베타:
이 취약점은 이 제품을 위해 최종적으로 발표될 버전뿐만 아니라, 다음에
제공될 베타 업데이트에서 제거될 것입니다.

나. 침입탐지 시스템(IDS)을 운영하는 기관에서는 .ida 공격을 탐지하는
룰셋을 적용하기를 권고한다.

만약 Code Red 웜의 피해를 입은 경우에는 웜이 메모리속에 남아있기 때문에
위의 보안대책을 적용한 후 반드시 재부팅하시기 바랍니다.

5. 참고자료

1) KA-2001-043 - Buffer Overflow In IIS Indexing Service DLL
http://www.certcc.or.kr/advisory/ka2001/ka2001-043.txt
2) MS released security bulletin MS01-033

http://www.microsoft.com/korea/technet/security/bulletin/MS01-033.asp
3) http://www.eeye.com
4) 해킹피해시스템(Windows NT) 분석절차
http://www.certcc.or.kr/paper/tr2001/tr2001-03/Windows%20NT.html
5) 윈도우 NT서버 및 IIS 보안 관리
http://www.certcc.or.kr/paper/tr2000/2000-10/tr2000-10.html
이름
암호
  목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 0.98 초 ] 작업시간: [ 0.03 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1791027326
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.