Sasser es un gusano informático que afecta a equipos con versiones vulnerables de los sistemas operativos Windows XP y Windows 2000. Sasser se propaga explotando el sistema a través de un puerto vulnerable y puede propagarse sin intervención del usuario. Se detiene con un cortafuegos correctamente configurado o descargando actualizaciones del sistema desde Windows Update . Microsoft documentó y corrigió la vulnerabilidad específica que explota Sasser antes de su lanzamiento.
La experiencia más característica del gusano es el temporizador de apagado que aparece debido a que el gusano bloquea LSASS . Sasser afectó a varias organizaciones, entre ellas la Agencia France-Presse (AFP), cuyas comunicaciones por satélite quedaron bloqueadas durante horas, y la aerolínea estadounidense Delta Air Lines, que tuvo que cancelar varios vuelos transatlánticos.
Historia
El gusano informático Sasser fue creado el 29 de abril de 2004. [ 1 ] La vulnerabilidad LSASS fue parcheada por Microsoft en la entrega de abril de 2004 de sus paquetes de seguridad mensuales, [ 2 ] antes del lanzamiento del gusano.
Comportamiento
La vulnerabilidad específica que explota Sasser está documentada por Microsoft en su boletín MS04-011 (CVE-2003-0533). [ 3 ] Sasser se propaga explotando el sistema a través de un puerto vulnerable . Por lo tanto, es particularmente virulento, ya que puede propagarse sin la intervención del usuario, pero también se detiene fácilmente con un firewall bien configurado o descargando actualizaciones del sistema desde Windows Update .
El gusano se denominó Sasser porque se propaga explotando un desbordamiento de búfer en el componente conocido como LSASS ( Servicio de subsistema de autoridad de seguridad local ) en los sistemas operativos afectados (versiones vulnerables de los sistemas operativos de Microsoft Windows XP y Windows 2000 ). Este desbordamiento de búfer proporciona una cadena larga a una API no documentada en funciones relacionadas con Microsoft Active Directory , lo que permite la ejecución de código arbitrario y, a menudo, provoca el bloqueo de LSASS.exe. [ 4 ]
Una vez en una máquina, el gusano escanea diferentes rangos de direcciones IP y se conecta a las computadoras de las víctimas principalmente a través del puerto TCP 445. Si encuentra una instalación vulnerable de Windows XP o Windows 2000 de Microsoft , el gusano utiliza su propio servidor FTP, alojado en máquinas previamente infectadas, para descargarse en el equipo recién comprometido. El análisis de Microsoft sobre el gusano indica que también puede propagarse a través del puerto 139. Varias variantes, denominadas Sasser.B , Sasser.C y Sasser.D, aparecieron en cuestión de días (la original se llamaba Sasser.A).
Efectos secundarios
Un indicio de la infección por gusano en una PC determinada es la existencia de los archivos C:\win.log, C:\win2.logo C:\WINDOWS\avserve2.exeen el disco duro de la PC, la ftp.exeejecución aleatoria y el uso del 100% de la CPU, así como bloqueos aparentemente aleatorios con LSA Shell (Export Version) causados por código defectuoso utilizado en el gusano.
El síntoma más característico de este gusano es el temporizador de apagado que aparece debido a que el gusano provoca el bloqueo del archivo LSASS.exe.
Mitigación
La vulnerabilidad específica que explota Sasser está documentada por Microsoft en su boletín MS04-011 (CVE-2003-0533), [ 3 ] para el cual se había publicado un parche diecisiete días antes. [ 2 ] Se puede detener fácilmente con un firewall configurado correctamente o descargando actualizaciones del sistema desde Windows Update .
Impacto
El impacto de Sasser incluyó el bloqueo de las comunicaciones satelitales de la agencia de noticias Agence France-Presse (AFP) durante horas y la cancelación de varios vuelos transatlánticos por parte de la aerolínea estadounidense Delta Air Lines, cuyos sistemas informáticos colapsaron. La aseguradora nórdica If y su propietario finlandés, Sampo Bank, paralizaron completamente sus operaciones y tuvieron que cerrar sus 130 oficinas en Finlandia . El servicio de cartografía electrónica de la Guardia Costera británica quedó inoperativo durante varias horas, y Goldman Sachs , Deutsche Post y la Comisión Europea también sufrieron problemas con el virus. El departamento de radiología del Hospital Universitario de Lund tuvo sus máquinas de rayos X de cuatro capas fuera de servicio durante varias horas y tuvo que derivar a los pacientes que requerían radiografías de urgencia a un hospital cercano.
Algunos especialistas en tecnología especularon que el creador del gusano realizó ingeniería inversa del parche para descubrir la vulnerabilidad, lo que dejaría expuestos millones de computadoras cuyo sistema operativo no se había actualizado con la actualización de seguridad. [ 5 ]
Autor
El 7 de mayo de 2004, un alemán de 18 años llamado Sven Jaschan, originario de Rotenburg , Baja Sajonia , y estudiante de una escuela técnica en aquel entonces, fue arrestado por crear el gusano informático. Las autoridades alemanas llegaron hasta Jaschan en parte gracias a la información obtenida en respuesta a una recompensa de 250.000 dólares ofrecida por Microsoft.
Uno de los amigos de Jaschan informó a Microsoft que su amigo había creado el gusano. Además, reveló que no solo Sasser, sino también Netsky.AC, una variante del gusano Netsky , era creación suya. Poco después de su arresto, se descubrió que otra variante de Sasser, Sasser.E , circulaba por el ordenador. Era la única variante que intentaba eliminar otros gusanos del equipo infectado, de forma similar a como lo hace Netsky.
Jaschan fue juzgado como menor de edad porque los tribunales alemanes determinaron que creó el virus informático antes de cumplir los 18 años. El virus se había liberado el día de su 18 cumpleaños (29 de abril de 2004). Sven Jaschan fue declarado culpable de sabotaje informático y alteración ilegal de datos. El viernes 8 de julio de 2005, recibió una sentencia suspendida de 21 meses.
Véase también
Notas
Referencias
- ↑ Macrae, Duncan (11 de abril de 2014). "Todo lo que necesitas saber sobre el gusano Sasser" . Tech Monitor . Consultado el 6 de febrero de 2023 .
- 1 2 "Win32/Sasser" . Microsoft Security Intelligence . 11 de noviembre de 2004. Archivado del original el 31 de octubre de 2022. Recuperado el 6 de febrero de 2023 .
- 1 2 "Boletín de seguridad de Microsoft MS04-011 - Crítico" . learn.microsoft.com .
- ↑ "Seguridad de red, evaluación de vulnerabilidades, prevención de intrusiones" . 9 de enero de 2006. Archivado del original el 9 de enero de 2006. Consultado el 6 de febrero de 2023 .
- ↑ Net-Worm.Win32.Sasser en una red física de PC , 30 de abril de 2014 , consultado el 6 de febrero de 2023.
Enlaces externos
- Boletín de seguridad de Microsoft: MS04-011
- CAN - 2003-0533
- Bugtraq ID 10108 Archivado el 28/05/2014 en Wayback Machine
- Aquí puedes leer cómo proteger tu PC (página de seguridad de Microsoft). Incluye enlaces a las páginas de información de las principales empresas antivirus.
- Nuevo gusano informático de Windows suelto (Artículo de Slashdot)
- Informe de la BBC sobre los efectos del gusano
- Un alemán admite haber creado a Sasser (BBC News)
- El creador de Sasser evita la cárcel (BBC News)
- Gusanos basados en exploits
- La década de 2000 en el mundo del hacking
- malware de Windows