Tiistai, 12.8.2003
Microsoft varoittaa nopeasti leviävästä Blaster-madosta
Internetissä leviää tällä hetkellä W32.Blaster.Worm-niminen matovirus (alias MBlaster, W32/Lovsan.worm, MSBlast, W32.blaster.worm, Win32.posa.worm ja Win32.poza.worm), joka hyödyntää Microsoftin RPC/DCOM-rajapinnasta heinäkuun 16. 2003 löytynyttä tietoturvahaavoittuvuutta. Madolle alttiita, haavoittuvia järjestelmiä ovat kaikki Windows NT 4.0-, Windows 2000-, Windows XP- ja Windows Server 2003 -käyttöjärjestelmällä varustetut tietokoneet.
"Madon hyödyntämä haavoittuvuus ja korjaus sille on ollut tiedossa nyt reilut kolme viikkoa, ja useat yritykset ovat jo päivittäneet järjestelmiään. Kotikäyttäjät ja heidän tietokoneensa ovat kuitenkin yhtä haavoittuvaisia, ja monesti huonommin suojattuja", kertoo tietoturva-asiantuntija Kimmo Bergius Suomen Microsoftilta.
Madolta voi suojautua asentamalla käyttöjärjestelmään haavoittuvuuden korjaava korjauspaketti. Helpoiten tämä tapahtuu Microsoftin Windows Update -palvelun kautta. Lisätietoja madosta ja sen poistamisesta löytyy osoitteesta http://www.microsoft.fi/security.
Suomalainen virustorjuntayhtiö F-Secure on nostanut Blaster-madon uhkaluokituksen vakavimpaan luokkaan. Blasterista on lyhyessä ajassa tullut maailman laajimmalle levinnyt tietokonevirus. Maailmalla arvellaan olevan jopa kymmeniä miljoonia Windows-tietokoneita, joissa RPC-haavoittuvuutta ei ole paikattu. "Madolla näyttää olevan selvä hyökkäysrutiini", kommentoi Mikko Hyppönen. Lauantaina 16.8. mato aloittaa hajautetun palvelunestohyökkäyksen windowsupdate.com -palvelua vastaan. "Jos mato jatkaa nopeaa leviämistään, hyökkäys saattaa kaataa koko palvelun", Hyppönen jatkaa.
oma, 12.8.2003 18:03. Lähde: Microsoft, F-Secure
Muita aiheeseen liittyviä uutisia
Anonyymi kommentoija, 12.8.2003 19:31:18
Tuo saittihan on ollut kyykyssä melkein koko päivän. Taitaa joku muukin yrittää saada tuota pätsiä ennen 16. päivää.
"billy gates why do you make this possible ?"
Anonyymi kommentoija, 12.8.2003 20:15:44
"korjaus sille on ollut tiedossa nyt reilut kolme viikkoa"
Voin sanoa, että kun aikoinani tuon hain, niin ei ollut ruuhkaa.
OIkein konfiguroitu softapalomuurikin pitää tunkeutujat loitolla, joten pystyt suojautumaan vaikket päivitystä saisikaan.
Anonyymi kommentoija, 12.8.2003 21:59:46
Voin sanoa, että kun aikoinani tuon hain, niin ei ollut ruuhkaa.
OIkein konfiguroitu softapalomuurikin pitää tunkeutujat loitolla, joten pystyt suojautumaan vaikket päivitystä saisikaan.
Anonyymi kommentoija, 12.8.2003 22:12:44
En pidä tyhmänä sitä ettei osaa käyttää tietokonetta. Pidän tyhmänä sitä että osaa käyttää, mutta on liian laiska ja myöhemmin itkee sitten asiaa.
Anonyymi kommentoija, 13.8.2003 01:08:09
Asian tärkeyttä voi tähdentää näille vaikkapa sillä, että pahimmassa tapauksessa päivittämättä jättämällä aiheuttavat haittaa yhdelle tai useammalle ulkopuolisellekin oman itsensä lisäksi. Jos jotain tavalla tai toisella onnistuu rikkomaan päivityksellä, ei sentään kukaan ulkopuolinen taho ole ottamassa yhteyttä synkänpuhuvana.
Tietotekniikka on kärjistäen vähän kuin tuli; hyvä renki, mutta huono isäntä. Kun kyseessä on työväline jonka vaikutuspiiri on monia muita laajempi, on sen kunnosta myös pidettävä monia muita välineitä enemmän huolta, joko itse tai jonkun muun tahon välityksellä. Guruksi ei tarvitse toki tulla, kunhan ne aivan perusasiat oppii. Tai sitten jättää suosiolla koneen kytkemättä verkkoon; tekstiä voi editoida edelleen, ei-verkkopelejä pelata jne.
Anonyymi kommentoija, 13.8.2003 01:38:00
Anonyymi kommentoija, 13.8.2003 08:41:12
Grendel, 13.8.2003 18:05:50
Kaikilla ei myöskään ole tuttavia, jotka osaisivat käyttää tietokoneita yhtään sen paremmin.
Jos itse osaatkin käyttää tietokonetta ja asentaa vaikkapa Windowsin päivityksiä, niin ei se merkitse että kaikki osaisivat senkään vertaa. Ties kuinka monille tietokoneen käyttötaito on sillä tasolla, että he osaavat käynnistää ja sammuttaa koneen, käydä internetissä, ehkä käyttää sähköpostiakin ja kenties käyttää tekstinkäsittelyohjelmaa tai muuta ohjelmaa, jonka käyttökursseilla he ovat käyneet. Ja tässäkin on jonkun täytynyt käydä asentamassa netti/emaili kuntoon.
Ja näitä ihmisiä on paljon.
Anonyymi kommentoija, 14.8.2003 01:33:10
Kaikilla ei myöskään ole tuttavia, jotka osaisivat käyttää tietokoneita yhtään sen paremmin.
celeborn, 14.8.2003 02:50:22
Anonyymi kommentoija, 14.8.2003 11:47:57
Ja _siinä vaiheessa_ mikäli ei kiinnosta opetella erittäin vähän lisää (miten käyttää sitä windows updatea/mistä saada joku maksullisesti tai ilmaiseksi hoitamaan tuo ja vaikkapa virussuojaus), on mielestäni liikkeellä samalla asenteella kun ihminen joka tietoisesti piittaamatta ajaa autolla jonka käsijarru ei toimi, varsinaisetkin jarrut oikuttelevat ja ohjaustehostin hyytyy välillä. Eli ei piitata pätkän vertaa siitä aiheuttaako mahdollisesti muillekin ongelmia, kunhan vain itse ei tarvitse vaivautua korjaamaan tai ostaa huoltopalvelua. Moinen asenne imee hienoista enemmän, myös tietokoneiden kanssa.
Ja edelleenkin, ainahan jää se mahdollisuus että jos ei kiinnosta itse säätää tai maksaa siitä muille, voi suosiolla jättää sen koneensa laittamatta verkkoon. Tällöin vahingot rajoittuvat suuremmalla todennäköisyydellä vain omaan tietokoneenkäyttöön.
petsku75, 14.8.2003 09:24:10
Kaikilla ei ole ADSL:ää kotona. Kaikki eivät myöskään ole itseoppineita guruja. Tiedän monta tuoretta inssiä, jotka eivät tiedä näistä asioista mitään. Ottakaa se pää pois sieltä emolevyn ja powerin välistä ja koittakaa ymmärtää, että suurin osa tietokoneen käyttäjistä ei ymmärrä holkäsen pöläystäkään näistä asioista!!!
Anonyymi kommentoija, 14.8.2003 11:56:03
Anonyymi kommentoija, 13.8.2003 10:41:28
Käyttäjä joka on parivuota sitten ostanut turvallisen win2000+ laajakaista paketin ja parhaimmillaan mukana joitain virussoftia. Kesä oltu lomilla, niin ei ainakaan minulla riitä kanttia nimittää näitä tyhmiksi.
Oma lukunsa on sitten kaikki tietävät teini peelot, jotka eivät ole vaivautuneet tilanteeseen reakoida.
Anonyymi kommentoija, 13.8.2003 13:59:58
Anonyymi kommentoija, 12.8.2003 19:37:30
Taitaa tulla billyboyllä vähän kiire opetella load balansinkiä ennen lauantaita.
Anonyymi kommentoija, 12.8.2003 20:09:46
Jossakin ammoisessa menneisyydessä oli paljon puhetta siit äettä firmat suojautuvat DoS hyökkäyksiltä sillä että kun mahdollinen hyökkäys havaitaan siirretään kaikki paska toiseen koneeseen. Elikkä jokin firma vuokraa serverinsä esim mikrosoftille ja sitten kun hyökkäys tulee tämä serveri ottaa paskan kiinni ja tämä alkuperänen selviää elossa. Eli ei tartte näyttää serveriä joka tämän kestää kun toisen lärvi tulee nyrkin eteen.
Anonyymi kommentoija, 12.8.2003 20:27:19
Jossakin ammoisessa menneisyydessä oli paljon puhetta siit äettä firmat suojautuvat DoS hyökkäyksiltä sillä että kun mahdollinen hyökkäys havaitaan siirretään kaikki paska toiseen koneeseen. Elikkä jokin firma vuokraa serverinsä esim mikrosoftille ja sitten kun hyökkäys tulee tämä serveri ottaa paskan kiinni ja tämä alkuperänen selviää elossa. Eli ei tartte näyttää serveriä joka tämän kestää kun toisen lärvi tulee nyrkin eteen.
Anonyymi kommentoija, 12.8.2003 20:38:32
Anonyymi kommentoija, 13.8.2003 09:02:38
nykyään on hyvin harvoin kyse yhdestä palvelimesta vaan se on joko kahdennettu tai sitten kyseessä on klusteri jolle yksi palvelin jakaa kuorman, olen aika varma että MS:llä on tällainen klusteri käytössään. no problem siis :)
ipvsllä muuten saa jaettua yksittäisiä ip-pakettejakin eri koneisiin, jos vaan kotonta koneita löytyy niin load balanssinkia voipi harjoittaa itse kukin...
(vaatii iptablesin)
http://www.ntua.gr/lvsp/software/ipvs.html
Anonyymi kommentoija, 14.8.2003 16:05:58
Sen sijaan ongelmaksi tulee mikäli kytkimien edessä on jokin stateful inspectionia suorittava palomuuri joka varaa sisäisestä yhteystaulustaan tilaa jokaiselle TCP yhteysyritykselle (kuten CheckPoint FW-1 tekee), mutta niissäkin on omat SYN flood torjunnat.
Anonyymi kommentoija, 12.8.2003 20:17:07
10.8 - 23
11.8 - 149
12.8 - 253 yritystä tähän mennessä porttiin 135.
Vanhat Nimdat ja Code Reditkin ovat vielä kovin elossa, mutta tämä ilmeisesti haittaa käyttäjiä vähän enempi niin ehkä tekevätkin asialle jotain.
Tähän tuli update-automaagin kautta jo jonkin aikaa sitten pätsi.
Kohta tarvitaan internettiin joku ajokorttin tapainen...
Anonyymi kommentoija, 12.8.2003 21:43:09
(jos kaikki virukset olis tuollasia, tuskin koskaan laittasin viruksentorjunta softaa)
eilen päivitin just windows 98:n XP:hen ja tietenkään windows update ei toiminut ja oli pakko käyttää konetta noin tunnin ajan, kävin parissa webbi-zaitilla.. suljin sitten ikkunoita niin huomasin että koneessani jurskutti yllättäen viruksen torjuntahärpäke, vaikka ite en semmoista kerennyt missään vaiheessa mistään asentelemaan.. joka löysi 15 eri virusta ja parisataa saastunutta tiedostoa..
että näin tasokasta softaa microsoftilta..
ja siitä pitäs vielä maksaakkin, hah..
Anonyymi kommentoija, 13.8.2003 07:20:59
Ja on kyllä täysin omaa tyhmyyttä jos ei asenna korjauksia koneeseensa, on käyttis sitten mikä tahansa.
Anonyymi kommentoija, 13.8.2003 09:09:15
ja siitä pitäs vielä maksaakkin, hah..
Anonyymi kommentoija, 13.8.2003 17:00:56
ja siitä pitäs vielä maksaakkin, hah..
Anonyymi kommentoija, 13.8.2003 22:15:22
ja siitä pitäs vielä maksaakkin, hah..
Kyl jokainen käyttis on avoin hyökkäyksille jos se asennetaan cd-levyltä jonka tiedot ovat yli vuodenvanhoja, siksi käyttiksen asentamisen jälkeen pitää heti päivittää se ajantasalle. Jos päivittäminen ei jonkun tilapäisen ongelman takia onnistu, niin kannattaa todella harkita pitääkö silloin konetta netissä vaiko ei.
Anonyymi kommentoija, 13.8.2003 23:03:44
Tuossa päivällä ajelin autolla ja tuli sellainen viha tuota Microsoftia kohtaan, kun maksamme niin pr...keleesti softasta, joka on tuon laatuista, voi pyhä jysäys sentään.
Noh, onneksi elän ONNELLISESTI Mac ja Linux maailmassa.
"OS X power"
weicco, 12.8.2003 22:49:52
Anonyymi kommentoija, 13.8.2003 10:29:17
Anonyymi kommentoija, 13.8.2003 10:28:13
Aivan, käsillä olisi samantasoinen ongelma kuin nytkin, sillä mikään järjestelmä ei ole turvallinen.
DCOM ja Netbios toiminnallisuuden voi ottaa pois aivan hyvin kotikoneilta (myöskin useimmilta yrityskäytössä olevalta) pois päältä.
Joku voisi kerran kirjoittaa asiallisesti uutiskommenttiin jotain järkevääkin eikä aina turhaa depatointia, jonka hyöty on kyseenalainen.
DCOM pois käytöstä seuraavasti:
käynnistä DcomCnfg.exe
- valitse välilehti 'Default Properties'.
- poista valinta kohdasta 'Enable Distributed COM on this computer'
-paina Apply tai OK
Valitse 'Default Protocols' välilehti
- poista 'Connection oriented Netbios'
- Paina Apply tai OK.
Vaihtoehtoisesti voidaan poisto tehdä suoraan rekisteriin. (Huom Vain jos osaat rekisterin käsittelyn).
Avainhaara on 'HKLM\Software\Microsoft\Ole'
avaimet Arvo Tyyppi
EnableDcom N (String eli Reg Sz)
EnableRemoteConnect N (String)
EnableDCOMHTTP N (String)
Muutoksen jälkeen on kone käynnistettävä.
Anonyymi kommentoija, 13.8.2003 19:14:36
http://www.wininformant.com/Articles/Index.cfm?Art...
Anonyymi kommentoija, 14.8.2003 00:49:09
Noh, tässä sen huomaa että palomuurista on hyötyäkin, kun muut systeemit pettää.
Anonyymi kommentoija, 16.8.2003 20:18:27
Pineapple, 12.8.2003 18:35:34
Anonyymi kommentoija, 13.8.2003 10:26:14
petsku75, 14.8.2003 09:10:40
Bostik, 12.8.2003 22:27:49
Ajoissa haettu ja asennettu paikka on arvoton, jos se ei toimi. Harvinaisen ilkeä tilanne.
Anonyymi kommentoija, 13.8.2003 13:54:10
Milloinkohan Microsoft mahtaa julkistaa päivityksen, joka korjaa aikaisemman virheen?
Bustis, 12.8.2003 21:35:04
Myös palomuureista ainakin Kerion käyttäjiltä kuului ärräpäitä, sensijaan Nortoniin, Outpostiin sekä Zonealarmiin turvaavat tuulettivat reikäistenkin systeemien suojaa.
weicco, 12.8.2003 22:33:50
Itse sensijaan kuulin Sygatea käyttäviltä kiroilua ja näinkin IRC:ssä kun koneet menivät alas ja ylös. Taisi olla user-error palomuurin konffeissa.
Eli päivitetäänpä ne palomuurit ja tilkitään niistä aukot, niin ei olla mukana kaatamassa Microsoftin palveluita :)
Yksi hyvä keino on myös, joskin aikaavievä, kirjoittaa komentokehoitteeseen netstat -na ja tutkia, mitkä portit ovat kuuntelevassa tilassa. Googlella käy läpi ko. porttien kuvaukset (esim. hakusanalla Windows XP port 135) ja etsii ohjeet kuinka niitä kuuntelevat palvelut saadaan kiinni. Minulta meni tähän puoli tuntia, mutta nukumpa paremmin yöni.
weicco, 12.8.2003 22:47:08
Tämä tulostaa portit ja niitä käyttävien prosessien PID-numerot:
netstat -nao
Tällä saadaa selville, mille prosessille ko. PID kuuluu:
tasklist /svc -fi "pid eq <pid tähän>"
bracket, 13.8.2003 08:57:02
Anonyymi kommentoija, 13.8.2003 19:06:16
Anonyymi kommentoija, 14.8.2003 16:02:05
superhoe, 13.8.2003 13:02:44
Jos tuo 'antibiootti' leviäisi yhtä nopeasti kuin tuo virus itse, sehän negatoisi tilanteen varsin nopeasti. No, tuskin kovin laillista mutta eettisesti ok? Paitsi tietty että sehän sitten taas hidastaisi verkkoja entisestään.. no, tulipahan spekuloitua.
Saapa nähdä näemmekö moista 'taistelua' maailmanlaajuisella tasolla vielä jonain päivänä. Black ja white-koodinpätkiä tappelemassa verkkojen yli ihmisten koneissa toisiaan vastaan; kuulostaa tosi Cyberpunkilta :)
Anonyymi kommentoija, 13.8.2003 13:44:42
(Verkot hidastuvat, mutta kuten arvelit, niin vastalääke voisi pahentaa tilannetta.)
Anonyymi kommentoija, 13.8.2003 13:59:16
Kävin tänään tekemässä kaverinpalvelusta erääseen firmaan, jossa ei toiminut käytännössä mikään (tulostukset, file-jaot), mikä oli serverin varassa. Esimerkkinä hassuista oireista: WINS-service kuukahti vähän väliä, aiheuttaen sen, että muissa koneissa ei saanut event viewerissä eventeistä properties-sivuja auki. Koska mato pisti nettipiuhan kuumaksi, ei sitä RPC-päivitystäkään saanut haettua.
Eli ei sinun mielestäsi aiheuta tuhoa? Tuho on muutakin kuin rikkoutunutta hardwarea, väärin käsiin päätyneitä dokkareita tai kadonneita fileitä. Ei siinä tarvi mennä kuin yksi kauppa sivu suun ja PK-yritys voi olla jo liemessä. Ja kuinka paljon yritykset kautta maailman maksavat mikrotukea tarjoaville firmoille koneiden putsauksista?
Anonyymi kommentoija, 14.8.2003 00:42:19
"Varsinaisia tuho-ominaisuuksia ei ole Blasterista löydetty. "
Sittemmin olen lukenut buuttailevista koneista ja muista oireista. Eli sikäli voisin vetää kommenttini takaisin.
superhoe, 14.8.2003 15:06:46
Jos tuo ei ole tuho-ominaisuus niin.. :)
JuZZe, 17.8.2003 03:12:13
Jos tuo ei ole tuho-ominaisuus niin.. :)
Lisätietoja: http://www.securityfocus.com/archive/1/332632/2003...
Blaster siis käyttää samaa bugia hyväkseen.
superhoe, 17.8.2003 04:22:24
Katso itse:
http://securityresponse.symantec.com/avcenter/venc...
Anonyymi kommentoija, 13.8.2003 14:45:59
Saapa nähdä näemmekö moista 'taistelua' maailmanlaajuisella tasolla vielä jonain päivänä. Black ja white-koodinpätkiä tappelemassa verkkojen yli ihmisten koneissa toisiaan vastaan; kuulostaa tosi Cyberpunkilta :)