РУС |  ENG
на главную  RSS
 

02 Сентября 1998

Впервые по требованиям безопасности в Гостехкомиссии России был сертифицирован сканер безопасности - Internet Scanner.


2 сентября 1998 г. система Internet Scanner получила сертификат Государственной технической комиссии при Президенте РФ № 195 и стала первой в России системой анализа защищенности признанной этой авторитетной в области защиты информации организацией.

Vir.IT eXplorer Lite

Vir.IT eXplorer Lite - небольшой антивирус для операционных систем Windows

SUPERAntiSpyware

SUPERAntiSpyware - бесплатная для частного пользования программа, которая позволяет удалять с компью ...

Anti Trojan Elite

Программа для очистки компьютера от таких вредоносных файлов, как трояны, кейлогеры и пр.


P2P-Worm.Win32. BlackControl.g

Вредоносная программа, перехватывающая обращения пользователя к различным сайтам, перенаправляя их н ...

Trojan.Win32. Oficla.w

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и запуска на к ...

Trojan.Win32. Inject.arjs

Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа являет ...


Utility to detect potentially dangerous entries in DNS and WINS name servers

29 мая, 2009

>> Download <<

Service name registration in local network allows attackers to hijack other users traffic and conduct “man-in-the-middle” attacks. An attacker who successfully conducted this attack could analyze target system Internet traffic including confidential data, such as passwords, credit card numbers, personal correspondence, etc.

There are several ways to register names in a network:

  1. Registration on DNS or WINS name server;
  2. Certain NetBIOS name usage in a network.

WPAD and ISATAP names are described in the document. These names are used in the following protocols, respectively:

  • WPAD (Web Proxy Auto Discovery) is a method used by web clients to automatically locate a browser configuration file used to connect through proxy. The main reason that makes attacks via WPAD such dangerous is that it is widely used in default configuration. Attacks with WPAD protocols are described in a separate article (http://www.securitylab.ru/_download/articles/wpad_weakness_en.pdf);
  • ISATAP (Intra-Site Automatic Tunnel Addressing Protocol) is an IPv6 transition mechanism meant to transmit IPv6 packets on top of an IPv4 network.

Vulnerabilities

In March 2009 Microsoft published updates for DNS and WINS servers which allow users to prevent a number of attacks with special names but (see the article http://www.securitylab.ru/_download/articles/wpad_weakness_en.pdf) these updates do not eliminate all security problems in the network.

DNS server vulnerability in WPAD registration vulnerability

A man-in-the-middle attack vulnerability exists in DNS servers where dynamic update is used and ISATAP and WPAD are not already registered in DNS. This vulnerability could allow a remote authenticated attacker to spoof a web proxy thereby redirect Internet traffic to an address of the attacker's choice.

Vulnerable systems

Microsoft Windows 2000, Microsoft Windows Server 2003, Microsoft Windows Server 2008

Vulnerable component

DNS server

Maximum impact

«man-in-the-middle» attack

Available exploit

no

CVE identifier

CVE-2009-0093

Exploit vector

Local network

SecurityLab security level

Medium

WPAD WINS server registration vulnerability

A man-in-the-middle attack vulnerability exists in WINS servers. This vulnerability could allow a remote authenticated attacker to spoof a web proxy and thereby redirect Internet traffic to an address of the attacker's choice.

Potentially dangerous records could be registered on WINS server.

Vulnerable systems

Microsoft Windows 2000, Microsoft Windows Server 2003

Vulnerable component

WINS server

Maximum impact

«man-in-the-middle» attack

Available exploit

no

CVE identifier

CVE-2009-0094

Exploit vector

Local network

SecurityLab security level

Medium

Utility

>> Download <<

Positive Technologies issued an utility to detect potentially dangerous entries in DNS and WINS services database. The utility also allows to scan available local network to detect hosts with this NetBIOS names.

System administrators and security administrators could control entries in name servers and hosts with dangerous NetBIOS names if they use the utility.

What checks are made and how to fix vulnerabilities

WINS server checks

Checks for potentially dangerous entries on WINS server (WPAD; WPAD.; ISATAP). If such entries are detected then check network devices with the names or install the update MS09-008.
Checks for possibility to register potentially dangerous entries on WINS server and further name resolving (WPAD; WPAD.; ISATAP).
If the vulnerability is detected then register static entries for potentially dangerous names or install the update MS09-008.

DNS server checks

Analyzing DNS zone name is required for the checks.

  • Checks for possibility to dynamically update DNS zone
  • It is recommended to allow dynamic updates from authenticated hosts only. Disable zone dynamic updates if not necessary.

Checks for potentially dangerous entries in the DNS zone (wpad, isatap).

  • If such entries are detected then check network devices with the names or install the update MS09-008.

Checks for possibility to register potentially dangerous entries in the DNS zone (wpad, isatap). Similar to WINS, a possibility of name resolving after registration is checked
If the vulnerability is detected then register static entries for potentially dangerous names or install the update MS09-008.

Checks for available sub network

The utility gets IP addresses of adapters installed on the host and then sends broadcast NetBIOS request to get IP addresses of computers with potentially dangerous NetBIOS names. Potentially dangerous NetBIOS names are WPAD, WPAD. and ISATAP.
It potentially dangerous name is detected it is necessary to analyze this host owner and take appropriate measures.
Notes:

  • The utility does not recognize DNS and WINS services so do not scan hosts without this services – it is useless;
  • .NET Framework. Is required for the utility.

Links

  1. Article by Sergey Rublev about WPAD technology weaknesses
    http://www.securitylab.ru/_download/articles/wpad_weakness_en.pdf
  2. WPAD Registration Vulnerability (Microsoft Security Bulletin)
    http://www.microsoft.com/technet/security/Bulletin/MS09-008.mspx
  3. WPAD in Wikipedia
    http://en.wikipedia.org/wiki/Web_Proxy_Autodiscovery_Protocol
  4. DNS dynamic updates in Windows 2003 Server
    http://support.microsoft.com/kb/816592
  5. Changes to WINS server behavior after you install the security update for WINS server
    http://support.microsoft.com/kb/968731
  6. ISATAP in Wikipedia
    http://en.wikipedia.org/wiki/ISATAP

Новости: 


Матвиенко: Петербургские школы не останутся без Windows

Правительство Санкт-Петербурга договорилось с руководством Microsoft о продлении на 2011 год права и ...

просмотры: 2257, отзывы: 158

IDC: Свободное ПО обходится школам дороже лицензионного

Школам дешевле пользоваться лицензионным софтом, нежели свободным программным обеспечением (СПО). Та ...

просмотры: 4645, отзывы: 106

Депутаты предлагают штрафовать пользователей за незаконное скачивание фильмов

Депутаты Московской городской думы предлагают установить штрафы за незаконное скачивание фильмов из ...

просмотры: 4460, отзывы: 106

Управление "К" обезвредило банду хакеров-вымогателей

Оперативники отдела "К" и УБЭП ГУВД Москвы ликвидировали преступную группу программистов, ...

просмотры: 3162, отзывы: 34

Сотрудники МВД нашли пиратские программы в представительстве LG

Представители МВД обнаружили пиратское программное обеспечение в российском представительстве LG.

просмотры: 2554, отзывы: 35

Депутат назвал сумму штрафа за интернет-пиратство

Депутат Мосгордумы Александр Милявский предлагает штрафовать граждан на 2000-5000 руб. за размещение ...

просмотры: 2762, отзывы: 79

В США полковника уволили из-за PowerPoint

Полковника армии США Лоренса Селлина уволили за критику программы PowerPoint.

просмотры: 3983, отзывы: 23

Новый троян уничтожает антивирусное ПО на компьютерах жертв

Специалисты компании Symantec сообщили об обнаружении нового трояна, с помощью которого злоумышленни ...

просмотры: 4884, отзывы: 93

Произошел сбой в работе Google

Сегодня ночью около двух часов не работал поисковый ресурс Google.

просмотры: 2964, отзывы: 25

МВД Украины ограничит доступ к "ВКонтакте"

Глава украинского МВД Анатолий Могилев причислил "В Контакте" к сайтам – распространителям ...

просмотры: 2587, отзывы: 24

DDoS-атака может стоить "ВТБ24" 194 млн рублей

"Аэрофлот" подал иск в Арбитражный суд Москвы к банку  "ВТБ 24" на 194 ...

просмотры: 3057, отзывы: 18

Торвальдс устранил крайне опасную уязвимость в Linux-ядре

Проблема находилась в связке "ядро - графический X-сервер". За счет использования определе ...

просмотры: 4113, отзывы: 101

Подключение по RDP к Windows 2000 prof

Дата: 03 сентября, 2010
Автор: patzo

Не подключается по RDP к Windows server 2008 R2

Дата: 27 августа, 2010
Автор: Артем Бакалов

Атака Anti DNS Pinning (DNS rebinding)

Дата: 27 апреля, 2010
Автор: Serguntschik

DameWare NT Utilities

Дата: 10 ноября, 2006
Автор: Гость

Персональный фаервол, сертифицированый ФСТЭК

Дата: 31 августа, 2010
Автор: f_s_b_37







Подписка на рассылки