РУС |  ENG
на главную  RSS
 

11 Марта 2003

Расформирование ФАПСИ


Расформирование ФАПСИ

VisualRoute 2010

Visual Route позволяет определить скорость и трассу прохождения информации, вплоть до определения ге ...

IP-Tools

IP-Tools включает в себя 15 сетевых утилит.

Magic NetTrace

Magic NetTrace объединяет инструменты ping, WHOIS и traceroute в одну дружественную удобную в работе ...


Trojan-Dropper.Win32. Grizl.li

Троянская программа, которая устанавливает и запускает другое программное обеспечение на зараженном ...

Trojan.JS. Agent.aoo

Программа-эксплоит, использующая для своего выполнения на компьютере пользователя уязвимости в проду ...

Worm.Win32. AutoRun.vkk

Червь, создающий свои копии на локальных дисках и доступных для записи сетевых ресурсах.


Utility to detect potentially dangerous entries in DNS and WINS name servers

29 мая, 2009

>> Download <<

Service name registration in local network allows attackers to hijack other users traffic and conduct “man-in-the-middle” attacks. An attacker who successfully conducted this attack could analyze target system Internet traffic including confidential data, such as passwords, credit card numbers, personal correspondence, etc.

There are several ways to register names in a network:

  1. Registration on DNS or WINS name server;
  2. Certain NetBIOS name usage in a network.

WPAD and ISATAP names are described in the document. These names are used in the following protocols, respectively:

  • WPAD (Web Proxy Auto Discovery) is a method used by web clients to automatically locate a browser configuration file used to connect through proxy. The main reason that makes attacks via WPAD such dangerous is that it is widely used in default configuration. Attacks with WPAD protocols are described in a separate article (http://www.securitylab.ru/_download/articles/wpad_weakness_en.pdf);
  • ISATAP (Intra-Site Automatic Tunnel Addressing Protocol) is an IPv6 transition mechanism meant to transmit IPv6 packets on top of an IPv4 network.

Vulnerabilities

In March 2009 Microsoft published updates for DNS and WINS servers which allow users to prevent a number of attacks with special names but (see the article http://www.securitylab.ru/_download/articles/wpad_weakness_en.pdf) these updates do not eliminate all security problems in the network.

DNS server vulnerability in WPAD registration vulnerability

A man-in-the-middle attack vulnerability exists in DNS servers where dynamic update is used and ISATAP and WPAD are not already registered in DNS. This vulnerability could allow a remote authenticated attacker to spoof a web proxy thereby redirect Internet traffic to an address of the attacker's choice.

Vulnerable systems

Microsoft Windows 2000, Microsoft Windows Server 2003, Microsoft Windows Server 2008

Vulnerable component

DNS server

Maximum impact

«man-in-the-middle» attack

Available exploit

no

CVE identifier

CVE-2009-0093

Exploit vector

Local network

SecurityLab security level

Medium

WPAD WINS server registration vulnerability

A man-in-the-middle attack vulnerability exists in WINS servers. This vulnerability could allow a remote authenticated attacker to spoof a web proxy and thereby redirect Internet traffic to an address of the attacker's choice.

Potentially dangerous records could be registered on WINS server.

Vulnerable systems

Microsoft Windows 2000, Microsoft Windows Server 2003

Vulnerable component

WINS server

Maximum impact

«man-in-the-middle» attack

Available exploit

no

CVE identifier

CVE-2009-0094

Exploit vector

Local network

SecurityLab security level

Medium

Utility

>> Download <<

Positive Technologies issued an utility to detect potentially dangerous entries in DNS and WINS services database. The utility also allows to scan available local network to detect hosts with this NetBIOS names.

System administrators and security administrators could control entries in name servers and hosts with dangerous NetBIOS names if they use the utility.

What checks are made and how to fix vulnerabilities

WINS server checks

Checks for potentially dangerous entries on WINS server (WPAD; WPAD.; ISATAP). If such entries are detected then check network devices with the names or install the update MS09-008.
Checks for possibility to register potentially dangerous entries on WINS server and further name resolving (WPAD; WPAD.; ISATAP).
If the vulnerability is detected then register static entries for potentially dangerous names or install the update MS09-008.

DNS server checks

Analyzing DNS zone name is required for the checks.

  • Checks for possibility to dynamically update DNS zone
  • It is recommended to allow dynamic updates from authenticated hosts only. Disable zone dynamic updates if not necessary.

Checks for potentially dangerous entries in the DNS zone (wpad, isatap).

  • If such entries are detected then check network devices with the names or install the update MS09-008.

Checks for possibility to register potentially dangerous entries in the DNS zone (wpad, isatap). Similar to WINS, a possibility of name resolving after registration is checked
If the vulnerability is detected then register static entries for potentially dangerous names or install the update MS09-008.

Checks for available sub network

The utility gets IP addresses of adapters installed on the host and then sends broadcast NetBIOS request to get IP addresses of computers with potentially dangerous NetBIOS names. Potentially dangerous NetBIOS names are WPAD, WPAD. and ISATAP.
It potentially dangerous name is detected it is necessary to analyze this host owner and take appropriate measures.
Notes:

  • The utility does not recognize DNS and WINS services so do not scan hosts without this services – it is useless;
  • .NET Framework. Is required for the utility.

Links

  1. Article by Sergey Rublev about WPAD technology weaknesses
    http://www.securitylab.ru/_download/articles/wpad_weakness_en.pdf
  2. WPAD Registration Vulnerability (Microsoft Security Bulletin)
    http://www.microsoft.com/technet/security/Bulletin/MS09-008.mspx
  3. WPAD in Wikipedia
    http://en.wikipedia.org/wiki/Web_Proxy_Autodiscovery_Protocol
  4. DNS dynamic updates in Windows 2003 Server
    http://support.microsoft.com/kb/816592
  5. Changes to WINS server behavior after you install the security update for WINS server
    http://support.microsoft.com/kb/968731
  6. ISATAP in Wikipedia
    http://en.wikipedia.org/wiki/ISATAP

Новости: 


Борис Грызлов поддержал идею создания российской ОС

В пятницу на заседании совета по науке, наукоемким технологиям и инновационной деятельности при Госд ...

просмотры: 3188, отзывы: 74

Протокол uTP не сдержал своих обещаний

Из-за плохой реализации работы протокола нагрузка на сетевое оборудование не уменьшилась, а увеличил ...

просмотры: 9941, отзывы: 256

Российские провайдеры ответят за пиратский трафик

Межведомственный совет, состоящий из представителей Минкультуры, Минкомсвязи, МВД и Минэкономразвити ...

просмотры: 6492, отзывы: 88

ГУВД Москвы: За контрафакт надо сажать покупателей

В столичном ГУВД считают возможным подумать о введении уголовной ответственности за приобретение кон ...

просмотры: 4736, отзывы: 88

Microsoft готова показать Internet Explorer 9

На этой неделе должна состояться официальная демонстрация следующей версии стандартного для многих в ...

просмотры: 2956, отзывы: 43

Выполнение произвольного кода в Opera

В браузере Opera последней версии обнаружена уязвимость, которая может позволить злоумышленнику полу ...

просмотры: 9128, отзывы: 115

Швейцарские ИБ-специалисты взламывают пароли Windows XP за пять секунд

Накануне швейцарские специалисты сообщили об очередном прорыве: адаптированные к работе с твердотель ...

просмотры: 2675, отзывы: 38

Провайдеров заставляют убирать спорные материалы

Хостинг-провайдеры должны использовать свои возможности для пресечения противоправных действий и уби ...

просмотры: 1870, отзывы: 37

Россию назвали "потенциальным врагом Интернета"

В очередном отчете "The Enemies of the Internet 2010" говорится, что в России усилилось вл ...

просмотры: 2356, отзывы: 32

McAfee помогла хакеру найти уязвимость в IE

Когда сотрудники McAfee опубликовали в своем блоге подробное описание очередной уязвимости браузера ...

просмотры: 1771, отзывы: 32

В в отношении пиратов все чаще выносятся приговоры с реальными сроками лишения свободы и крупными штрафами

В конце января – феврале текущего года в Москве приговоры получили как минимум семь установщиков нел ...

просмотры: 2916, отзывы: 59

Google уходит из Китая

Google разработала детализированный план ухода с китайского рынка интернет-поиска.

просмотры: 2334, отзывы: 24

Послать произвольные биты в сеть

Дата: 16 марта, 2010
Автор: Shanker

Количество коллизий в сегменте сети

Дата: 16 марта, 2010
Автор: Shanker

работа

Дата: 16 марта, 2010
Автор: Василий Галана

Помогите с задачей Excel

Дата: 16 марта, 2010
Автор: Fenom

Два компа на одной линии ADSL

Дата: 12 марта, 2010
Автор: Владимир Родыгин







Подписка на рассылки



Работает на
"1С-Битрикс: Управление сайтом"