SQL Slammer
| SQL Slammer | |
|---|---|
| Type av | Nettverksorm , utnytte |
| År for opptreden | 25. januar 2003 |
| Programvare brukt | sårbarhet i Microsoft SQL Server |
SQL Slammer (også kjent som Sapphire, WORM_SQLP1434.A, SQL Hell og Helkern) er en nettverksorm som forårsaket tjenestenekt på enkelte Internett-verter og et alvorlig fall i den totale Internett-trafikken fra kl. 05:30 UTC 25. januar, 2003. SQL Slammer - det er en orm som angriper upatchede Microsoft SQL 2000-servere. Den spredte seg raskt og infiserte 75 000 datamaskiner på 10 minutter. Til tross for navnet, brukte ikke ormen SQL -språket ; han utnyttet en bufferoverflyt i Microsofts SQL Server- og Desktop Engine - produkter , som det var utgitt en løsning for seks måneder tidligere. [en]
Historie
Faktisk dukket selve ormen, eller i det minste malen, opp 22. mai 2002. Ormen ble opprettet for å deaktivere SQL-serveren, etter ordre fra eieren. (Vanligvis gjøres slike bestillinger for å sjekke systemer for sårbarheter) Etter oppdagelsen av sårbarheter som forårsaket en tjenestenekt til SQL-servere, ble en kopi av utnyttelsen sendt til Microsoft Security Response Center . På tidspunktet for Black Hat - sikkerhetsbriefingen hadde Microsoft gitt ut en oppdatering for å fikse sårbarhetene. Brukere har blitt advart om at en ny oppdatering er installert for å fikse sårbarhetene. Dessverre, etter et halvt år, viste det seg at mange brukere, inkludert selskaper og til og med nødnummer 911 i delstaten Washington, ikke installerte oppdateringen. Deretter, ved å bruke utnyttelsen ovenfor som en mal for koden, opprettet noen SQL Slammer og lanserte den til verden. [2] Det forårsaket flere tjenestenektangrep i 2002 og 2003 som et resultat. En løsning levert av Microsoft i 2002, samt økt mediedekning av ormen, reduserte risikoen for infeksjon betydelig innen 2004. [1] [2] [3] [4]
25. januar 2003 begynte sin eksistens på Internett, ved å infisere tusenvis av servere som Microsoft SQL Server-programvare er installert på. Slammer stengte deler av Internett fordi det spredte seg veldig fort, indirekte forårsaket tjenestenekt, og i noen deler av verden skadet det viktige tjenester. For eksempel, i delstaten Washington sviktet nødsystemet 911. SQL Slammer var en 376-byte skadelig kode. Den prøvde å koble til hver maskin den kunne finne på MS-SQL UDP-port 1434. [2]
Personen som opprettet Slammer har aldri blitt funnet. Det er en teori om at det var flere forfattere av SQL Slammer, dette begrunnes med at halvparten av Slammer-koden bruker XOR-metoden for å sette registerverdier, mens resten av koden bruker MOV-metoden. Kodere har vanligvis stiler de holder seg til, og akkurat som radiooperatører under andre verdenskrig var identifiserbare ved sin særegne stil eller knyttneve, var kodere identifiserbare ved sin stil og hadde en tendens til ikke å bytte mellom å bruke XOR og MOV; og det som er interessant med Slammer er at det er minst to stiler involvert, noe som tyder på at det er mer enn én forfatter. Men dette er bare en teori. [2]
Tekniske detaljer
Ormens 376-byte-pakke påvirker bare SQL-servere som ikke har SP3 installert, en Windows Software Service Pack som inkluderer en hurtigreparasjon for å fikse bufferoverløpsfeilen som ormen utnytter. [en]
Ormen forplanter seg mellom servere, øker trafikken på UDP-port 1434 og forårsaker stor nettverkstrafikk som kan forringe nettverksytelsen og føre til tjenestenekt. Vanligvis, når trafikken er for stor for ruterne å håndtere, må ruterne forsinke eller midlertidig stoppe nettverkstrafikken.
I følge representanter fra NSF, DARPA, Silicon Defense, Cisco Systems, AT&T, NIST og CAIDA, er Sapphires distribusjonsstrategi basert på tilfeldig skanning – den velger tilfeldig IP-adresser som skal infiseres, og finner til slutt alle sårbare verter. [3] To nøkkelaspekter bidro til den raske spredningen av SQL Slammer. Ormen angrep nye verter via den sesjonsløse UDP-protokollen . Hele ormen (totalt 376 byte) passet helt inn i en enkelt UDP-pakke [5] [6] . Som et resultat kunne en infisert vert sende hundrevis av pakker med kroppen sin per sekund til alle rundt, uten å bry seg om deres vellykkede levering.
Denne ormen infiserer vanligvis ikke hjemme-PCer. Siden det forblir i systemminnet, er det enkelt å fjerne det.
Merknader
- ↑ 1 2 3 Hva er SQL Slammer? - Definisjon fra Techopedia (engelsk) . techopedia.com . Hentet: 16. august 2022.
- ↑ 1 2 3 4 The Inside Story of SQL Slammer . threatpost.com . Hentet: 16. august 2022.
- ↑ 12 Slammer . _ ethics.csc.ncsu.edu . Hentet: 16. august 2022.
- ↑ Ty Mezquita. SQL Slammer Virus (Harbinger of things to come ) ? . CyberHoot (12. februar 2020). Hentet: 16. august 2022.
- ↑ Moore, David. The Spread of the Sapphire/Slammer Worm . CAIDA (Cooperative Association for Internet Data Analysis) . Hentet 6. januar 2017. Arkivert fra originalen 17. mai 2008.
- ↑ Serazzi, Giuseppe & Zanero, Stefano. Datavirusutbredelsesmodeller // Ytelsesverktøy og applikasjoner til nettverkssystemer (engelsk) / Calzarossa, Maria Carla & Gelenbe, Erol. - 2004. - Vol. Vol. 2965. - S. 26-50. — (Lecture Notes in Computer Science).