image

Windows Firewall via 0day exploit uit te schakelen

maandag 30 oktober 2006, 09:59 door Redactie, 14 reacties

Op het internet is exploitcode verschenen voor een onderdeel van de Windows Firewall en Internet Connection Sharing (ICS) service, zo waarschuwt het Internet Storm Center. Via de exploit kan een aanvaller een Denial of Service veroorzaken en de firewall uitschakelen. Een beveiligingsonderzoeker die de exploit onderzocht laat weten dat een volledig gepatchte Windows XP met Service Pack 2 installatie kwetsbaar is.

De exploit veroorzaakt de volgende foutmelding: "Generic Host Process for Win32 Services has encountered a problem and needs to close. We are sorry for the inconvenience."

Reacties (14)
30-10-2006, 10:11 door SirDice
Ehhmmm... waar staat er dat de windows firewall uitgeschakeld kan worden?

Er staat dat de firewall uit stond alvorens deze exploit los werd gelaten..
30-10-2006, 10:21 door Anoniem
Het is wel remote t.a.v. ICS (met de firewall uitgeschakeld), maar alleen
als er toegang is vanaf het interne netwerk volgends deze beschrijving:
http://blog.ncircle.com/archives/blogging/
30-10-2006, 11:58 door Anoniem
Als de FW al uit staat, dan zet de exploit toch niks
uit....of snap ik het niet ?
30-10-2006, 12:11 door Anoniem
Door Anoniem
Als de FW al uit staat, dan zet de exploit toch niks
uit....of snap ik het niet ?

Het gaat niet over de firewall, het gaat over ICS (Internet Connection
Sharing). Een gebruiker kan de ICS dienst vanaf het interne netwerk
DoSsen waarna het niet meer beschikbaar is.

Althans, dat is wat er nu bekend is gemaakt.
30-10-2006, 12:12 door SirDice
Door Anoniem
Als de FW al uit staat, dan zet de exploit toch niks uit....of snap ik het niet ?
Voor zover ik kan zien crashed alleen (een deel van) de Internet Connection Sharing..
30-10-2006, 13:56 door Anoniem
hmm kan je de windows firewall niet middels een simpele
command line instructie uitzetten? ik weet dat dat pre SP2
wel het geval was ..
30-10-2006, 14:44 door SirDice
Door Anoniem
hmm kan je de windows firewall niet middels een simpele command line instructie uitzetten? ik weet dat dat pre SP2 wel het geval was ..
Dat kan nog steeds maar daar heb je wel (lokaal) administrator rechten voor nodig.
30-10-2006, 17:20 door SirDice
Ok.. D'r staat wat meer info op de blog:
http://blog.ncircle.com/archives/2006/10/microsoft_ics_d.htm
30-10-2006, 19:52 door G-Force
hehehe...gebruik helemaal geen windows firewall-prut. Heb
een hardware firewall en een software firewall van
McAfee...By, by exploit...
30-10-2006, 19:54 door G-Force
Door SirDice
Door Anoniem
Als de FW al uit staat, dan zet de exploit toch niks
uit....of snap ik het niet ?
Voor zover ik kan zien crashed alleen (een deel van) de
Internet Connection Sharing..

Dus wordt ie toch uitgezet....
30-10-2006, 20:08 door G-Force
Nog ff gekeken met Start--uitvoeren---cmd

Resultaat inderdaad (ICS) (zelfs bij uitgezette windows firewall)
--------------------------------------------------------------------------------------
C:Documents and Settingsxxxxxxxx (hook right)sc query sharedaccess

SERVICE_NAME: sharedaccess
TYPE: 20 WIN32_SHARE_PROCESS
STATE: 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE: 0 (0X0)
SERVICE_EXIT_CODE: 0 (0X0)
CHECKPOINT : 0X0
WAIT_HINT: 0X0

C:Documents and Settingsxxxxxxx(hook right)exit

Tja, en aangezien er standaard geen IDS in windows zit, kan een aanvaller inderdaad met een exploit gewoon binnenkomen. Lekker gevoel toch...windows (R.I.P)
30-10-2006, 20:14 door Anoniem
Erg duidelijk wordt het niet verwoord op de site.

Er wordt gesteld dat de op Windows XP door de aanval de ICS (Internet
Connection Sharing) dienst crasht en daarbij ook de firewall meeneemt.
De aanval kan alleen van het interne netwerk komen.

Het is nog niet bekend of ICS op Windows Server 2003 ook vatbaar is voor
een dergelijke aanval.
30-10-2006, 20:51 door Anoniem
Gezien het feit dat dit over host based firewalls gaat. zijn in principe niet al
dit soort firewalls kwetsbaar voor dergelijke exploits
01-11-2006, 15:54 door SirDice
Door Anoniem
Gezien het feit dat dit over host based firewalls gaat. zijn in principe niet al dit soort firewalls kwetsbaar voor dergelijke exploits
ELK type firewall is in principe vatbaar voor dit soort exploits. Bedenk dat een "hardware" firewall ook maar een apparaat is met een (speciaal daarvoor gemaakt) besturingssysteem. Dit besturingssysteem kan net zo goed fouten bevatten.


ICS en de windows firewall maken (deels) gebruik van dezelfde services. Een crash wil echter niet altijd betekenen dat men dat ook kan exploiten. Een uitgeschakelde firewall kan echter wel andere services blootstellen die anders afgeschermd zouden zijn. Om die reden moet je dan ook niet gebruikte services uitschakelen (hardenen) en niet alleen op je firewall vertrouwen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.