WinNuke: DoS-атака на Windows 95/NT/3.1x/7 через NetBIOS (порт 139). Вызывает BSOD, потерю несохраненных данных, используя OOB-пакеты и Urgent pointer.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
В области компьютерной безопасности WinNuke является примером удаленной DoS-атаки (атаки на отказ в обслуживании) типа Nuke, которая затрагивала операционные системы Microsoft Windows 95, Microsoft Windows NT, Microsoft Windows 3.1x и Windows 7. Эксплойт отправлял последовательность данных, выходящих за пределы полосы (OOB-данные), на целевой компьютер через TCP-порт 139 (NetBIOS), что приводило к зависанию системы и отображению синего экрана смерти. Это не повреждает и не изменяет данные на жестком диске компьютера, но любые несохраненные данные будут утеряны.
In computer security, WinNuke is an example of a Nuke remote denial of service attack (DoS) that affected the Microsoft Windows 95, Microsoft Windows NT, Microsoft Windows 3.1x computer operating systems and Windows 7. The exploit sent a string of out of band data (OOB data) to the target computer on TCP port 139 (NetBIOS), causing it to lock up and display a Blue Screen of Death. This does not damage or change the data on the computer's hard disk, but any unsaved data would be lost.
Подробности
Так называемый OOB означает лишь то, что вредоносный TCP-пакет содержал указатель Urgent (URG). "Указатель Urgent" – это редко используемое поле в заголовке TCP, предназначенное для указания на необходимость быстрой обработки части данных в TCP-потоке получателем. Уязвимые операционные системы некорректно обрабатывали поле указателя Urgent. 9 мая 1997 года человек под ником "eci" опубликовал исходный код эксплойта на языке C. В связи с широким распространением и использованием этого кода, Microsoft была вынуждена разработать исправления безопасности, которые были выпущены через несколько недель. В течение некоторого времени появилось множество вариантов этого эксплойта под названиями fedup, gimp, killme, killwin, knewkem, liquidnuke, mnuke, netnuke, muerte, nuke, nukeattack, nuker102, pnewq, project1, simportnuke, sprite, sprite32, vconnect, vzmnuker, wingenocide, winnukeit, winnuker02, winnukev95, wnuke3269, wnuke4 и wnuke95. Компания SemiSoft Solutions из Новой Зеландии создала небольшую программу AntiNuke, которая блокирует WinNuke без необходимости установки официального патча. Спустя годы была обнаружена вторая версия WinNuke, использующая другой, но схожий эксплойт.
The so called OOB simply means that the malicious TCP packet contained an Urgent pointer (URG). The "Urgent pointer" is a rarely used field in the TCP header, used to indicate that some of the data in the TCP stream should be processed quickly by the recipient. Affected operating systems did not handle the Urgent pointer field correctly. A person under the screen name " eci" published C source code for the exploit on May 9, 1997. With the source code being widely used and distributed, Microsoft was forced to create security patches, which were released a few weeks later. For a time, numerous flavors of this exploit appeared going by such names as fedup, gimp, killme, killwin, knewkem, liquidnuke, mnuke, netnuke, muerte, nuke, nukeattack, nuker102, pnewq, project1, , simportnuke, sprite, sprite32, vconnect, vzmnuker, wingenocide, winnukeit, winnuker02, winnukev95, wnuke3269, wnuke4, and wnuke95. A company called SemiSoft Solutions from New Zealand created a small program, called AntiNuke, that blocks WinNuke without having to install the official patch. Years later, a second incarnation of WinNuke that uses another, similar exploit was found.