Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Ziet Nessus MS08-067 op Conficker-infected PC's?

09-02-2009, 17:54 door Bitwiper, 11 reacties
Op <a href="http://isc.sans.org/">isc.sans.org</a> valt in <a href="http://isc.sans.org/diary.html?storyid=5830">deze diepgaande Conflicker analyse</a> te lezen dat Conflicker (a.k.a. Downadup) de <a href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx">MS08-067</a> kwetsbaarheid <i>on-the-fly</i> (d.w.z. in memory) patched.

Het zou mij niet verbazen als de network-vulnerability-scanner <a href="http://www.nessus.org/nessus">Nessus</a>, gebruikmakend van met de network-based-plugin voor MS08-067 (zie bovenaan <a href="http://blog.tenablesecurity.com/2008/10/network-and-cre.html">deze page</a>), met Conflicker geïnfecteerde PC's als <b>niet</b> kwetsbaar aanmerkt, <i>ook</i> als ze dat feitelijk wel zijn. Zodra Conflicker is verwijderd zal die PC natuurlijk weer wel kwetsbaar zijn, waardoor de kans op herbesmetting via dezelfde vector groot is.

Weet iemand uit ervaring of mijn veronderstelling klopt?
Reacties (11)
09-02-2009, 22:37 door [Account Verwijderd]
[Verwijderd]
09-02-2009, 23:26 door Bitwiper
NielsT, thanx voor jouw reactie!
10-02-2009, 12:26 door Anoniem
Wanneer je op softpedia Issopack 4.6 download krijg je ook spyware! Er verander iets in de cookies of zo, cybercriminelen plaats duisteren gevens in je cookies zodat je webbrowser allemaal Nep anti-virus links opent.
Een geinfecteerd computer is nooit meer schoon krijgen, er rust maar een ding dat is formateren en opnieuw partitioneren.
10-02-2009, 16:45 door Anoniem
Volgens mij is het systeem zelfs nog steeds exploitbaar na een infectie; de rpc operation NetprPathCompare kan ook worden gebruikt om de vulnerability te triggeren. De bug zelf zat niet direct in de NetPathCanonicalize, maar in een interne path canonicalizing functie die ook door NetprPathCompare word aangeroepen.
11-02-2009, 10:56 door Bitwiper
Door AnoniemVolgens mij is het systeem zelfs nog steeds exploitbaar na een infectie; de rpc operation NetprPathCompare kan ook worden gebruikt om de vulnerability te triggeren. De bug zelf zat niet direct in de NetPathCanonicalize, maar in een interne path canonicalizing functie die ook door NetprPathCompare word aangeroepen.
Bedoel je te zeggen dat [url=http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx]MS08-067[/url] de bug niet volledig patched, of bedoel je dat de "patch" van Conflicker het gat maar gedeeltelijk dicht?

Wat Googlen hierover levert interessante info op, maar onvoldoende gedetailleerd, bijvoorbeeld:
- [url=http://msdn.microsoft.com/en-us/library/cc247259(PROT.10).aspx]MSDN NetprPathCompare beschrijving[/url] (direct daarvoor staat NetprPathCanonicalize)
- Vergelijkbare info in een kennelijk afgelopen maand door Microsoft gepubliceerde [url=http://download.microsoft.com/download/9/5/E/95EF66AF-9026-4BB0-A41D-A4F81802D92C/%5BMS-SRVS%5D.pdf]PDF file[/url] getiteld "[MS-SRVS]: Server Service Remote Protocol Specification".

Zo te zien een zeer leeswaardig PDF artikel lijkt [url=http://www.symantec.com/avcenter/reference/Vista_Network_Attack_Surface_RTM.pdf]Windows Vista Network Attack Surface Analysis[/url] echter niet in deze context (het noemt wel beide functienamen maar gaat er niet op in - wel veel info over Teredo en IPv6).

Het eerste wel van toepassing zijnde artikel m.b.t. NetprPathCompare en NetprPathCanonicalize vond ik [url=https://www.mysonicwall.com/SonicAlert/index.asp?ev=article&id=74]hier[/url]:
The function NetprPathCanonicalize, with opcode 31, normalizes a path name by converting slash characters to backslash characters and removing directory traversal sequences. Another RPC function, NetprPathCompare, with opcode 32, internally calls the NetprPathCanonicalize function to normalize path names before comparing them. Thus RPC calls to NetprPathCompare also invoke NetprPathCanonicalize.
Met name die laatste regel lijkt in tegenspraak met wat jij beweert, maar het zou best kunnen dat jij gelijk hebt.

Het tweede van toepassing zijnde artikel is [url=http://www.nynaeve.net/?p=226]deze[/url]: hierin beschrijft Nynaeve dat hij/zij m.b.v. reverse engineering heeft vastgesteld dat Microsoft met MS08-067 "netapi32!NetpwPathCanonicalize" gepatched heeft.

Kortom, Heb je zelf aanwijzingen dat er elders een lek zit, of een URL hierover?
11-02-2009, 13:43 door Anoniem
Zodra Conflicker is verwijderd zal die PC natuurlijk weer wel kwetsbaar zijn, waardoor de kans op herbesmetting via dezelfde vector groot is.

Ik blijf me weer verbazen, de enige methode om een pc goed te cleanen is nog altijd een format.
er zijn weet niet hoeveel fix-tooltjes die een virus verwijderen maar onderwater nog van alles "vergeten" op te ruimen zoals bijvoorbeeld een backdoor of een rootkit met als gevolg dat het virus wel weg is maar de echte zooi niet.

waar ik me ook wel eens over verbaas is:
systeembeheerders die op een gehackte machine een service op disabled zetten(die door een hacker is geïnstalleerd) en dan denken dat de server weer clean is.
Of erger: de server netjes formatteren en een schone installatie geven, en dan daar weer hetzelfde account + wachtwoord + ipdress + hostnaam opzetten.(en natuurlijk met remote desktop en/of de shares open)
11-02-2009, 15:27 door [Account Verwijderd]
[Verwijderd]
13-03-2009, 22:39 door Anoniem
ik vind het gewoon onzin! ik heb helemaal geen virusscanner, nergens last van!
16-03-2009, 22:50 door Zarco.nl
Door Anoniemik vind het gewoon onzin! ik heb helemaal geen virusscanner, nergens last van!
Wil niet zeggen dat je niets te pakken hebt...
17-03-2009, 00:39 door Pr3torian
http://blog.tenablesecurity.com/2008/10/network-and-cre.html
22-03-2009, 21:14 door Anoniem
Door AnoniemWanneer je op softpedia Issopack 4.6 download krijg je ook spyware! Er verander iets in de cookies of zo, cybercriminelen plaats duisteren gevens in je cookies zodat je webbrowser allemaal Nep anti-virus links opent.
Een geinfecteerd computer is nooit meer schoon krijgen, er rust maar een ding dat is formateren en opnieuw partitioneren.


Vreemd, ik partitioneer eerst en dan formateer ik.
Alleen wie weet nu wat Conflicker nu echt gaat doen,
ik zie/lees een hoop speculaties , alleen niemand weet het fijne ervan.

Groet Hot Burmees
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.