
SQL Slammer [ a ] es un gusano informático de 2003 que provocó una denegación de servicio en algunos servidores de Internet y ralentizó drásticamente el tráfico general de Internet . También colapsó enrutadores en todo el mundo, causando aún más ralentizaciones. Se propagó rápidamente, infectando a la mayoría de sus 75 000 víctimas en 10 minutos.
El programa explotaba un error de desbordamiento de búfer en los productos de base de datos SQL Server y Desktop Engine de Microsoft . Aunque el parche MS02-039 (CVE-2002-0649) [ 2 ] se había publicado seis meses antes, muchas organizaciones aún no lo habían aplicado.
Detalles técnicos
El gusano se basó en un código de prueba de concepto presentado en las Black Hat Briefings por David Litchfield , quien inicialmente descubrió la vulnerabilidad de desbordamiento de búfer que el gusano explotaba. [ 3 ] Es un pequeño fragmento de código que se limita a generar direcciones IP aleatorias y enviarse a sí mismo a esas direcciones. Si una dirección seleccionada pertenece a un host que ejecuta una copia sin parchear del Servicio de resolución de Microsoft SQL Server que escucha en el puerto UDP 1434, el host se infecta inmediatamente y comienza a propagar Internet con más copias del programa gusano.
Los ordenadores domésticos generalmente no son vulnerables a este gusano a menos que tengan instalado MSDE. El gusano es tan pequeño que no contiene código para escribirse en el disco, por lo que solo permanece en la memoria y es fácil de eliminar. Por ejemplo, Symantec ofrece una utilidad de eliminación gratuita, o incluso se puede eliminar reiniciando SQL Server (aunque es probable que el equipo se vuelva a infectar inmediatamente).
El gusano fue posible gracias a una vulnerabilidad de seguridad de software en SQL Server, reportada por primera vez por Microsoft el 24 de julio de 2002. Microsoft había ofrecido un parche seis meses antes del lanzamiento del gusano, pero muchas instalaciones no se habían actualizado, incluidas muchas en Microsoft. [ 4 ]
El gusano comenzó a detectarse a primera hora del 25 de enero de 2003 [ b ], cuando ralentizó los sistemas en todo el mundo. La ralentización fue causada por el colapso de numerosos enrutadores bajo la carga de un tráfico de bombardeo extremadamente alto proveniente de servidores infectados. Normalmente, cuando el tráfico es demasiado alto para que los enrutadores lo manejen, estos deberían retrasar o detener temporalmente el tráfico de red. En cambio, algunos enrutadores fallaron (se volvieron inutilizables), y los enrutadores "vecinos" notaron que estos enrutadores se habían detenido y no debían ser contactados (es decir, "eliminados de la tabla de enrutamiento "). Los enrutadores comenzaron a enviar notificaciones de este tipo a otros enrutadores que conocían. La avalancha de notificaciones de actualización de la tabla de enrutamiento provocó que algunos enrutadores adicionales fallaran, agravando el problema. Finalmente, los administradores de los enrutadores que fallaron los reiniciaron, lo que provocó que anunciaran su estado, dando lugar a otra oleada de actualizaciones de la tabla de enrutamiento. Pronto, una parte significativa del ancho de banda de Internet fue consumida por los enrutadores que se comunicaban entre sí para actualizar sus tablas de enrutamiento, y el tráfico de datos ordinario se ralentizó o, en algunos casos, se detuvo por completo. Debido a su reducido tamaño, el gusano SQL Slammer a veces conseguía pasar incluso cuando el tráfico legítimo no podía.
Dos aspectos clave contribuyeron a la rápida propagación de SQL Slammer. El gusano infectaba nuevos hosts a través del protocolo UDP sin sesión , y todo el gusano (solo 376 bytes) cabe dentro de un solo paquete. [ 9 ] [ 10 ] Cada host infectado simplemente "enviaba y olvidaba" los paquetes lo más rápido posible.
Notas
- ↑ Otros nombres incluyen W32.SQLExp.Worm, DDOS.SQLP1434.A, el gusano Sapphire, SQL_HEL, W32/SQLSlammer y Helkern. [ 1 ]
- ↑ La divulgación pública comenzó cuando Michael Bacarella publicó un mensaje en lalista de correo de seguridad Bugtraq titulado "¡UN GUSANO DE MS SQL ESTÁ DESTRUYENDO EL PUERTO DE BLOQUEO DE INTERNET 1434!" [ 5 ] a las 07:11:41 UTC del 25 de enero de 2003. Informes similares fueron publicados por Robert Boyle a las 08:35 UTC [ 6 ] y Ben Koshy a las 10:28 UTC [ 7 ]. Un análisis temprano publicado por Symantec tiene una marca de tiempo de 07:45 GMT. [ 8 ]
Referencias
- ↑ "Symantec W32.SQLExp.Worm" . Archivado del original el 10 de noviembre de 2006.
- ↑ "CVE - CVE-2002-0649" . cve.mitre.org . Consultado el 7 de septiembre de 2023 .
- ↑ Leyden, John (6 de febrero de 2003). "Slammer: Por qué la seguridad se beneficia del código de prueba de concepto" . Register . Consultado el 29 de noviembre de 2008 .
- ↑ "Microsoft también atacado por un gusano" . Wired .
- ↑ Bacarella, Michael (25 de enero de 2003). "¡UN GUSANO DE MS SQL ESTÁ DESTRUYENDO EL PUERTO 1434 DE BLOQUEO DE INTERNET!" . Bugtraq . Consultado el 29 de noviembre de 2012 .
- ↑ Boyle, Robert (25 de enero de 2003). "Paz mental a través de la integridad y la perspicacia" . Archivos de Neohapsis. Archivado del original el 19 de febrero de 2009. Recuperado el 29 de noviembre de 2008 .
- ↑ Koshy, Ben (25 de enero de 2003). "Paz mental a través de la integridad y la perspicacia" . Archivos de Neohapsis. Archivado del original el 19 de febrero de 2009. Recuperado el 29 de noviembre de 2008 .
- ↑ "Análisis de gusanos SQL Server con SQLExp" (PDF) . Análisis de amenazas del sistema de gestión de amenazas DeepSight™. 28 de enero de 2003. Archivado del original (PDF) el 7 de marzo de 2003.
- ↑ Moore, David; et al. "La propagación del gusano Sapphire/Slammer" . CAIDA (Asociación Cooperativa para el Análisis de Datos de Internet) .
- ↑ Serazzi, Giuseppe; Zanero, Stefano (2004). "Modelos de propagación de virus informáticos" (PDF) . En Calzarossa, Maria Carla; Gelenbe, Erol (eds.). Herramientas de rendimiento y aplicaciones a sistemas en red . Lecture Notes in Computer Science. Vol. 2965. pp. 26–50 .
Enlaces externos
- Noticias
- BBC NEWS Tecnología Ataque similar a un virus afecta el tráfico web
- Gusano en MS SQL Server causa estragos
- Wired 11.07: ¡Aplastado! Una explicación sencilla del código Slammer.
- Anuncio
- Boletín de seguridad de Microsoft MS02-039 y parche
- "Aviso CERT CA-2003-04: Gusano para MS-SQL Server" . Instituto de Ingeniería de Software de la Universidad Carnegie Mellon . Archivado del original el 1 de febrero de 2003. Consultado el 22 de septiembre de 2019 .
- Respuesta de seguridad de Symantec - Gusano W32.SQLExp.
- Análisis
- Dentro del gusano Slammer, revista IEEE Security and Privacy, David Moore, Vern Paxson, Stefan Savage, Colleen Shannon, Stuart Staniford y Nicholas Weaver.
- Detalles técnicos
- Código de Worm desensamblado en la Wayback Machine (archivado el 22 de julio de 2011).
- Múltiples vulnerabilidades en Microsoft SQL Server - Instituto de Ingeniería de Software de Carnegie-Mellon
- ataques de denegación de servicio
- Gusanos basados en exploits
- La década de 2000 en el mundo del hacking
- Delitos cibernéticos en la India