Last modified: Wed Mar 28 15:29:03 2001 +0900 (JST)
Newbies
Windows を重点的に攻撃しているようです。
状況については、武田さんの 状況整理と対応私案 がよくまとまっています。こちらも参照してください。
情報があれば、 対 日本サイトアタック情報掲示板 や 24 時間常時接続 ML に書いてください。
[aml 21438] Re: [pmn 14033]教科書検定通過反対のネット攻撃だって、紅いお客さんからなどの便乗攻撃もあったりするのかな。 いちおう気をつけておきましょう。 なぜか [aml 21437] がアーカイブにないなあ。
関係あるのかないのか知りませんが、 「Lion ワーム」というやつがのさばっているようです。 BIND worm (Lion Worm) を参照。
IPA の DDoS攻撃に関する情報 が更新されています。
日経コンピュータ 2001.3.12 の記事 「止まらないWebサイトの改ざん被害 原因の多くは初歩的なミス」。
JWNTUG Newsletter にも書きましたけど、 Internet Information Server をご利用いただいているお客様へ: Web コンテンツの改ざんに対する防御策についての説明 はけっこう改訂されているので、 更新履歴 を参照。 また FAQ もご一読を。秀逸です。
ホームページ書き換え事案に関する対策について (警察庁) が更新されています (from EVERYDAY PEOPLE)。 穴事例として、IIS, bind, FrontPage, パスワード未設定 (!) が挙げられています。 [connect24h:02065] はじめまして。やられました(;_; はまた別の穴を突かれてる可能性があります。 TL3 ってデフォルト何が上がるんだろ。きっとやたらめったら上がりますよね。
BIND のセキュリティ上の弱点に関する注意喚起(続報) が出ています。
Update to NIPC Advisory 00-060 "E-Commerce Vulnerabilities"、U.S. でも状況はあまり変わらないようで。 e-commerce なので MS SQL attack な話も含まれてますね。
[connect24h:02027] トロイ発見!! で、named アタックの後でトロイの木馬な klogd (source つき) を入れる例が紹介されています。
[connect24h:02046] Re: 次は unicode 系の攻撃でしょうか? で攻撃方法が紹介されている URL が紹介されています。
IPA の DDoS攻撃に関する情報 が更新されています。 また、2001年2月ウイルス・不正アクセス届出状況 でも DDoS に触れられています。
HTTP_REFERER 通信 >> Honker Union of China などによる日本のサイトへの攻撃情報 に 未確認情報:次の攻撃対象の一覧?3 3/7 というのが出てて、 [stalk:00059] [Summary] [I] ターゲット予告 にまとめがある。
対 Windows NT/2000 (IIS) な UNICODE attack ツールと方法詳細 が出ているとの情報。 あれ、%c1%1c って日本語版で効いたっけ? まあこれじゃなくても、効く encode を使えばいいんだけど。 それは確かに実在するから。
で、この例では UNICODE bug を利用して、tftp 経由で ncx99 (special な netcat か?) を copy して root shell を上げている。 この場合、port 69 (tftp) や port 99 が閉じてあるような場所ではダメなんだけど、 確かどこぞでは tftp もイラナイという exploit があったような気がするし。
というわけで、MS00-086: 「Web サーバーによるファイル要求の解析」の脆弱性に対する対策 をしてあれば防げる話ですので、適用しましょう。
古い状況はこちら。
Windows じゃなくてもヤラれています。 Linux, *BSD, Solaris などの UNIX を利用している場合も、既知の穴はきちんと塞いでおきましょう。特に弱点あり (古いバージョン) の wu-ftpd, ProFTPd, rpc.statd, LPRng, bind (named), sshd 1.x, sendmail, apache, php などが狙われる可能性があります (外から見えるサービスはみんな狙われるんですけどね)。 各ベンダーのセキュリティページ (上のベンダー情報に link あります) を参照してください。 イントラだけのつもりの、外には見せなくてもいいサービスについてはフィルタしましょう。
ダンナ@サポセンさんのまとめられた被害サイトの一覧と、 攻撃対象のリスト を あわせてみました。 ダンナ@サポセンさんがさらに詳細なものをつくられましたのでそちらを。