Code Red атаковал серверы IIS через уязвимость .ida

7776
Code Red атаковал серверы IIS через уязвимость .ida
Червь Code Red превратил уязвимость в Microsoft IIS в один из самых заметных массовых инцидентов начала 2000-х. Вредоносная программа автоматически находила уязвимые веб-серверы, заражала их без участия администратора и использовала уже скомпрометированные машины для дальнейшего распространения.

Code Red обнаружили специалисты eEye Digital Security летом 2001 года после того, как несколько администраторов прислали исследователям журналы с большим количеством подозрительных запросов к IIS. Анализ показал, что серверы атакует самораспространяющийся червь, использующий уязвимость в компоненте Indexing Service.

Уязвимость находилась в библиотеке idq.dll, которая обрабатывала запросы к файлам .ida и .idq. Специально сформированный HTTP-запрос вызывал переполнение буфера и позволял выполнить произвольный код с правами Local System. Фактически успешная атака давала вредоносному коду полный контроль над сервером. Microsoft описала проблему в бюллетене MS01-033 и выпустила исправление 18 июня 2001 года, ещё до массового распространения Code Red.

После заражения Code Red запускал до 100 потоков, большая часть которых искала в интернете другие серверы IIS. Червь генерировал IP-адреса и отправлял найденным узлам запрос, эксплуатирующий ту же уязвимость.

Первая версия Code Red использовала одинаковое начальное значение генератора псевдослучайных чисел. Поэтому разные заражённые серверы начинали перебор адресов по очень похожей последовательности. Такая ошибка снижала эффективность распространения и заставляла множество заражённых машин одновременно обращаться к одним и тем же адресам. В последующих вариантах алгоритм изменили, благодаря чему червь распространялся значительно быстрее.

В коде присутствовала своеобразная аварийная остановка. Перед распространением Code Red проверял наличие файла C:\notworm. Если файл существовал, заражённая система не пыталась инфицировать другие серверы. В ранних публикациях смысл такого механизма иногда описывали неверно.

На системах Windows NT и Windows 2000 с американской английской локализацией Code Red мог временно подменять содержимое веб-страниц сообщением

Welcome to http://www.worm.com !

Hacked By Chinese!

Дефейс не означал, что авторы червя находились в Китае. Достоверных данных о происхождении разработчиков Code Red исследователи не получили.

Само название Code Red появилось во время ночного анализа вредоносной программы. Исследователи eEye Марк Майффрет и Райан Пермех объясняли выбор сразу двумя ассоциациями. Червь выводил надпись «Hacked by Chinese», а специалисты во время реверс-инжиниринга пили Mountain Dew Code Red.

Поведение первой версии зависело и от даты. В начале месяца заражённые серверы занимались распространением. Позже Code Red переключался на DDoS-атаку против сайта Белого дома, а в последние дни месяца прекращал активность до начала нового цикла. Администрация сайта впоследствии смогла снизить угрозу, изменив сетевую конфигурацию цели.

Характерный запрос Code Red начинался с обращения к /default.ida и содержал длинную последовательность символов, NOP-инструкций и закодированный машинный код. Такой сетевой шаблон позволял средствам обнаружения атак распознавать попытки заражения.

Code Red работал главным образом в оперативной памяти и не требовал сохранения полноценного исполняемого файла на диске. Перезагрузка могла удалить активную копию червя, но не устраняла саму уязвимость. Непропатченный сервер после перезапуска мог заразиться снова.

Microsoft рекомендовала администраторам IIS установить исправление MS01-033. Дополнительной мерой служило удаление сопоставлений .ida и .idq с уязвимым обработчиком, однако Microsoft предупреждала, что изменение компонентов Windows могло восстановить такие настройки. Поэтому установка патча оставалась основным способом защиты.

Code Red стал показательным примером того, насколько быстро автоматизированная атака способна превратить одну серверную уязвимость в глобальную проблему. Для заражения не требовались ни действия пользователя, ни вредоносное вложение. Достаточно было оставить доступный из интернета IIS без уже выпущенного исправления.
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»