![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Propagation du ver "Code
Blue"
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueCompromission des serveurs IIS et risque de déni de service. 2 Systèmes affectésTous les systèmes avec des versions 4.0 et 5.0 de IIS sur lesquels les correctifs indiqués dans l'avis CERTA-2000-AVI-028 n'ont pas été appliqués. 3 RésuméUn nouveau ver se propage en exploitant des vulnérabilités connues du serveur IIS. 4 DescriptionLe ver Code Blue s'attaque aux serveurs sous Windows NT et 2000. Il utilise plusieurs vulnérabilités d'IIS, dont les bugs « unicode ». Il installe un fichier nommé « SvcHost.EXE » qui est relancé à chaque démarrage grâce à une entrée dans la base de registre : « HKLM\MICROSOFT\WINDOWS\CURRENTVERSION\RUN». Le ver génère de nombreux « threads » provoquant ainsi un ralentissement de la machine voire un épuisement des ressources pouvant aller jusqu'au blocage. Il crée un script VBS « C:.vbs » qui, une fois lancé, stoppe tous les services « .ida, .idq et .printer » d'IIS. Il tente également de recopier ou télécharger le fichier « httpext.dll » vers les répertoires : « c: » ou « c:\inetpub\scripts\». Il provoque un déni de service en visitant régulièrement l'adresse IP « 211.99.196.135 ». 5 Contournement provisoireNettoyer l'entrée dans la base de registre. Rechercher la DLL « httpext.dll » et la renommer en « httpext.dll.old » par exemple. Filtrer en bordure de domaine les connexions vers l'adresse « 211.99.196.135 ». 6 SolutionTélécharger le correctif concernant votre version d'IIS :
7 DocumentationAvis du CERTA (CERTA-2000-AVI-028 du 16 août 2000): http://www.certa.ssi.gouv.fr/site/CERTA-2000-AVI-028/index.html Bulletin Microsoft : http://www.microsoft.com/technet/security/bulletin/ms00-057.asp Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||