2003 жылғы SQL Slammer компьютер құрты және интернеттегі тоқырау
SQL Slammer
2003 жылғы SQL Slammer компьютер құртын, интернет трафигін баяулатқан және желіні құлатқан жайттарды қарастырамыз. Қауіпсіздікке қатысты шешімдерді талдаңыз.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Кіріспе
2003 жылғы компьютерлік құрт SQL Slammer – 2003 жылғы компьютерлік құрт, ол кейбір Интернет-хосттарда қызмет көрсетуден бас тартуға және жалпы Интернет трафигін күрт баяулатты. Ол сонымен қатар әлемдік маршрутизаторларды құлатып, одан да көп тоқтауларға себеп болды. Құрт өте жылдам таралып, 10 минут ішінде 75 000 құрбанының көп бөлігіне жұқты. Бағдарлама Microsoft SQL Server және Desktop Engine деректер базасы өнімдеріндегі буферлік ағып кету қатесін пайдаланды. MS02 039 (CVE 2002 0649) түзетуі алты ай бұрын шығарылғанмен, көптеген ұйымдар оны әлі орнатқан жоқ. Ең көп зардап шеккен аймақтар – Еуропа, Солтүстік Америка және Азия (Шығыс Азия және Оңтүстік Азияны (Үндістанды) қоса алғанда).
2003 computer worm
SQL Slammer is a 2003 computer worm that caused a denial of service on some Internet hosts and dramatically slowed general Internet traffic. It also crashed routers around the world, causing even more slowdowns. It spread rapidly, infecting most of its 75,000 victims within 10 minutes. The program exploited a buffer overflow bug in Microsoft's SQL Server and Desktop Engine database products. Although the MS02 039 (CVE 2002 0649) patch had been released six months earlier, many organizations had not yet applied it. The most infected regions were Europe, North America, and Asia (including East Asia and southern Asia (India) etc.
Техникалық мәліметтер
Бұл құрт Black Hat брифингінде Дэвид Литчфилд көрсеткен концепциялық кодқа негізделген, ол бастапқыда құрт пайдаланған буфер асығу осалдығын анықтаған еді. Бұл кодтың шағын бөлігі, ол кездейсоқ IP-адрестерді жасайды және оларды сол адрестерге жібереді. Егер таңдалған адрес UDP 1434 портында тыңдап тұрған, жаңартылмаған Microsoft SQL Server Resolution Service-тің жұмыс істеп тұрған хостына тиесілі болса, хост дереу зарар көреді және құрт бағдарламасының көшірмелерін интернетке таратуды бастайды. Үй компьютерлері әдетте MSDE орнатылмаған болса, бұл құрттан зардап көрмейді. Құрт өте кішкентай болғандықтан, дискіге жазу кодын қамтымайды, сондықтан ол тек жадта қалады және оны жою оңай. Мысалы, Symantec тегін жою құралын ұсынады немесе оны SQL Server-ді қайта іске қосу арқылы жоюға болады (бірақ машина дереу қайтадан зарар көруі мүмкін). Бұл құрт SQL Server-дегі бағдарламалық қауіпсіздік осалдығының нәтижесінде пайда болды, алғаш рет Microsoft 2002 жылдың 24 шілдесінде хабарлаған. Құрт іске қосылғанға дейін алты ай бұрын Microsoft-тан түзету қолжетімді болды, бірақ көптеген орнатулар жаңартылмады – тіпті Microsoft-та да. Құрт 2003 жылдың 25 қаңтарында әлемдегі жүйелерді баяулату арқылы байқала бастады. Бұл баяулау көптеген маршрутизаторлардың құлауына байланысты болды, себебі зарар көрген серверлерден келетін өте жоғары трафик оларға үлкен жүктеме салды. Әдетте, маршрутизаторлар трафик көлемі артық болғанда, желі трафигін кешіктіруге немесе уақытша тоқтатуға тиіс. Оның орнына, кейбір маршрутизаторлар құлады (пайдалануға жарамсыз болды), ал "құрбы" маршрутизаторлар олардың тоқтағанын және олармен байланыс жасау қажет емес екенін байқады (яғни "маршрутизациялық кестеден алынып тасталды"). Маршрутизаторлар басқа маршрутизаторларға осы туралы хабарламалар жіберуді бастады. Маршрутизациялық кестені жаңарту туралы хабарламалардың көптігі кейбір қосымша маршрутизаторлардың істен шығуына себеп болды, бұл мәселені одан әрі ушықтырды. Ақырында, құлаған маршрутизаторлардың операторлары оларды қайта іске қосты, олардың мәртебесін жариялауға себеп болды, бұл маршрутизациялық кесте жаңартуларының тағы бір толқынына әкелді. Көп ұзамай интернет өткізу қабілетінің маңызды бөлігі маршрутизаторлардың бір-бірімен байланыс орнатып, маршрутизациялық кестелерін жаңартуға жұмсалды, ал қалыпты деректер трафигі баяулады немесе кейбір жағдайларда толығымен тоқтады. SQL Slammer құртының мөлшері өте кішкентай болғандықтан, кейде ол заңды трафик болмаған кезде өте алатын. SQL Slammer-дің жылдам таралуына екі маңызды фактор ықпал етті. Құрт сеанссыз UDP протоколы арқылы жаңа хосттарды зарардырады, ал құрттың барлығы (тек 376 байт) бір пакетке сыяды. Нәтижесінде, әрбір зарар көрген хост мүмкіндігінше жылдам пакеттерді жіберіп, ұмыта алатын.
The worm was based on proof of concept code demonstrated at the Black Hat Briefings by David Litchfield, who had initially discovered the buffer overflow vulnerability that the worm exploited. It is a small piece of code that does little other than generate random IP addresses and send itself out to those addresses. If a selected address happens to belong to a host that is running an unpatched copy of Microsoft SQL Server Resolution Service listening on UDP port 1434, the host immediately becomes infected and begins spraying the Internet with more copies of the worm program. Home PCs are generally not vulnerable to this worm unless they have MSDE installed. The worm is so small that it does not contain code to write itself to disk, so it only stays in memory, and it is easy to remove. For example, Symantec provides a free of charge removal utility, or it can even be removed by restarting SQL Server (although the machine would likely be reinfected immediately). The worm was made possible by a software security vulnerability in SQL Server first reported by Microsoft on 24 July 2002. A patch had been available from Microsoft for six months prior to the worm's launch, but many installations had not been patched – including many at Microsoft. The worm began to be noticed early on 25 January 2003 as it slowed systems worldwide. The slowdown was caused by the collapse of numerous routers under the burden of extremely high bombardment traffic from infected servers. Normally, when traffic is too high for routers to handle, the routers are supposed to delay or temporarily stop network traffic. Instead, some routers crashed (became unusable), and the "neighbour" routers would notice that these routers had stopped and should not be contacted (aka "removed from the routing table"). Routers started sending notices to this effect to other routers they knew about. The flood of routing table update notices caused some additional routers to fail, compounding the problem. Eventually the crashed routers' maintainers restarted them, causing them to announce their status, leading to another wave of routing table updates. Soon a significant portion of Internet bandwidth was consumed by routers communicating with each other to update their routing tables, and ordinary data traffic slowed or in some cases stopped altogether. Because the SQL Slammer worm was so small in size, sometimes it was able to get through when legitimate traffic was not. Two key aspects contributed to SQL Slammer's rapid propagation. The worm infected new hosts over the sessionless UDP protocol, and the entire worm (only 376 bytes) fits inside a single packet. As a result, each infected host could simply "fire and forget" packets as rapidly as possible.