• # Un petit résumé

    Posté par (Mastodon) . En réponse à la dépêche Nouveau Vers: Code Red le retour. Évalué à 10.

    Nom : Nimda
    Méthodes de diffusion :
    - style codered (attaque directe de Microsoft/IIS, mais il utilise de nombreuses vulnérabilités de IIS au lieu d'une seule.
    - fichier attaché mail. Certaines versions d'outlook exécutent le fichier directement à la lecture du mail, aucune action de l'utilisateur
    n'est nécessaire.
    - page web infectée, certaines versions de Internet Explorer exécutent directement le script attaché à une page web issue d'un serveur infecté.
    La machine cliente s'infecte lors d'une simple navigation.
    - répertoires partagés anonymes windows (guest/sans mot de passe, très courant dans les bureaux pour s'échanger des documents).

    Une fois une machine infectée, il essaye de se répandre par tous les moyens : scans de serveurs web distants, envois massifs de mail,
    infection des pages web sur le site infecté, ouverture du C: en répertoire partagé sans protection, attaque des partages sur le
    voisinage réseau.

    La diversité des méthodes d'attaque fait qu'il passe facilement les firewalls, une surveillance accrue est donc nécessaire pour éviter sa
    diffusion en masse.

    Les sites qui ont mis en place un firewall, utilisant apache ou iplanet comme serveur web et une machine non windows comme passerelle mail ne
    répandront à priori pas l'infection si une de leur machine est compromise (le firewall évite l'envoi direct de mail par les clients windows, apache et iplanet ne peuvent pas être compromis, la passerelle non plus).
    Les sites ayant des machines windows connectées directement sur internet sont très vulnérables. Il est en effet quasiment impossible de maintenir
    un parc entier de machines à jour des correctifs de sécurité de Microsoft. Ces sites doivent être particulièrement vigilants.

    Quelques suggestions :
    - mettre en place un firewall qui protège des attaques directes
    - utiliser un serveur web professionnel (apache)
    - ne pas utiliser Outlook (il existe de nombreuse passerelles webmail qui ne sont pas vulnérables, ou du moins qui nécessitent une action volontaire de l'utilisateur pour infecter la machine cliente)
    - ne pas utiliser Internet Explorer, utilisez plutot netscape ou Mozilla qui ne sont pas vulnérables.
    - eviter les répertoires partagés windows, ou du moins les mettre sur un serveur samba, non vulnérable
    - prévenir et éduquer les utilisateurs sur comportement à avoir devant un mail douteux et devant _tout_ fichier attaché

    De très nombreuses machines sont déjà compromises, soyez donc extrêmement vigilants.

    Plus d'informations sur :
    http://www.incidents.org/react/nimda.php(...)
    Incidents.org qui est repassé en code d'alerte jaune
    http://www.securityfocus.org/(...)
    http://www.sarc.com/avcenter/venc/data/w32.nimda.a@mm.html(...)
    sarc.com qui classe nimda en catégorie 4, la plus dangereuse