Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Slammer всё?

Александр Гостев
Эксперт «Лаборатории Касперского»
опубликовано 22 мар 2011, 19:37  MSK
Сюжеты: Бестелесные черви, Уязвимости и эксплойты
0.8
 

Мое личное отношение к червю Slammer (Helkern) имеет давнюю историю. 25 января 2003 года состоялось мое первое «боевое крещение» в роли вирусного аналитика ЛК. Это был выходной день, и задача в одиночку дежурить на входящем потоке подозрительных файлов была возложена на меня, на тот момент работавшего в компании чуть более месяца.

В тот день интернет столкнулся с одной из самых грандиозных вирусных эпидемий за всю историю – червь, использовавший уязвимость в MS SQL Server, заразил несколько сотен тысяч компьютеров по всему миру всего лишь за пятнадцать минут и на несколько часов отключил от Сети Южную Корею.

Те 376 байт оказались реализацией так называемого «бестелесного» вируса, который не создает своих копий в системе и живет исключительно в оперативной памяти.

С тех пор прошло уже больше 8 лет, но, несмотря на это, Slammer продолжал жить в интернете и постоянно занимал первые строчки в отчетах по сетевым атакам. Миллионы и миллиарды вредоносных пакетов продолжали рассылаться каждый день, ища жертв и генерируя значительный объем мусорного трафика.

9 марта 2011 года произошло нечто пока необъяснимое. Наша система автоматического анализа угроз Kaspersky Security Network зафиксировала значительное снижение числа атакующих и еще более значительное - атакуемых станций. Данная статистика поступает к нам от модуля IDS (intrusion detection system), призванного отражать сетевые атаки. В ходе работы системы также производится определение источника атаки.

Давайте посмотрим на этот график:

Видно, что на протяжении последних месяцев число станций, которые подвергались атакам пакетами червя, колебалось в значительных пределах, но никогда не опускалось ниже отметки в 200 000 уникальных хостов каждый день. Но с 9 марта количество станций уменьшилось практически в 10 раз и в настоящий момент составляет около 15000 уникальных хостов в день.

Первое, что мы предположили: возможно, такое падение связано с землетрясением в Японии и последующим отключением ряда интернет-каналов. Однако эта теория оказалось неправильной. До «падения Сламмера» на территории этой страны мы фиксировали всего лишь около 150 атакуемых им станций. После 11 марта их количество снизилось до 35, но в целом эти цифры явно не могут влиять на общие показатели в сотни тысяч источников червя.

Вторая теория, основанная на совпадении начала исчезновения червя и даты выпуска очередного набора патчей от Microsoft, выглядит возможной, однако ни один из патчей того дня не имел отношения к MS SQL. Более того, как нам представляется, компьютеры-источники червя не обновляются – поскольку на них способен работать червь, использующий уязвимость, исправленную еще в 2002 году.

Еще одна теория объясняет произошедшее следствием деятельности какого-либо крупного интернет-провайдера, включившего фильтрацию трафика на порту 1434 (порт, атакуемый червем). Но рассмотрение ситуации по странам пока не находит подтверждения и этой теории. Вот так выглядела десятка стран и регионов, лидирующих по количеству целей атак червя, 8 марта 2011 года, за день до начала «падения»:

А вот так аналогичная десятка выглядела 12 марта:

В материковом Китае, который был основной целью большинства атак, уменьшение количества наиболее заметно, но подобные метаморфозы отмечены и в России, и в Бразилии, и в США, и в Испании. Выглядит странным только Тайвань, в котором, наоборот, отмечен рост. Впрочем, эти данные практически опровергают идею о каком-то одном крупном провайдере, поскольку провайдера, работающего сразу во всех этих странах, просто не существует.

Наибольший интерес представляет изменение количества станций-источников атак, с которых происходило распространение червя в эти дни.

8 марта исходящие пакеты червя были отмечены с 711 компьютеров, распределенных по почти 50 странам мира. Первая десятка источников атак выглядела следующим образом:

Спустя 4 дня, 12 марта их количество сократилось в более чем два раза - до 296 станций в всего лишь 18 странах.

Данные о падении числа источников атак подтверждаются и центром SANS:


Источник: Internet Storm Center SANS Inst.

Эксперты этой организации также задаются вопросами о причинах произошедшего, но ответа пока нет и у них.

Итак, что мы имеем ? Мы наблюдаем практически десятикратное уменьшение активности червя (количество атакуемых целей), одновременно с более чем двухкратным снижением источников червя.

Пост был обновлен и дополнен новыми данными 22 марта, в 19:30 MSK.

11 комментариев

старые сверху
«дерево»
 

Игорь Крейн

21 мар 2011, 17:39
4
 

Может, у него в коде какая-то ошибка, которая проявилась в определённый момент времени в большинстве сетей? Хотя странно, конечно.

Ещё вариант: масса людей вдруг перестала пользоваться MS SQL по какой-то причине. Ну там, пиратские копии перестали работать или ещё что. ;)

айнур

21 мар 2011, 17:49
-4
 

Re:

а что такое мс скл???

Игорь Крейн

21 мар 2011, 17:53
3
 

Re: Re:

Да вроде ничего (ну, я не слышал, во всяком случае). Просто в качестве рабочей гипотезы. Червь же распространяется через дыру в MS SQL Server.

Fidget

21 мар 2011, 22:05
3
 

Возможно, Китайцы у себя зафильтровали, а снижения в других странах связано с тем, что интернет нельзя рассматривать, как изолированные друг от друга участки сети (в виде стран). Червь сканирует и заражает не только компы самих же китайцев, но и Российские, Американские, Бразильские и др. Следовательно, в других странах снизилось количество заражённых машин и поэтому уменьшилось количество атак в целом и из этих стран.

Никита Помазанов

22 мар 2011, 00:03
1
 

Может быть защиту нормальную стали ставить, многие же ещё и по сей день без антивируса в интернете сидят.

Александр Алексеев

22 мар 2011, 01:45
3
 

Re:

Некоторым просто не нужен антивирус так как встроенными средствами Windows они вполне обходятся обходятся. Да и далеко не все антивирусы могут надёжно защитить Касперский может тут и говорить не надо свежие вредоносы он видит спустя день или максимум два ну это редкие такие как ZIP или RAR.Exe. На счёт этого здесь базы обновлять чаще надо и быть по внимательнее.

Владимир

22 мар 2011, 01:39
3
 

ЛК должна видеть так как раз про это уже в 2003 было слышно а сейчас уже 2011 за это время против этого уже создали противоядие базы только обновлять надо так как он часто в нете бродит...

Constantin E. Climentieff

23 мар 2011, 00:45
2
 

1. Либо большая часть атак на порт 1434 ошибочно приписывалась Сламмеру, а на самом деле это был какой-то другой похожий червяк, который самоликвиднулся на днях.

2. Либо проявились какие-то баги/фичи в самом MS SQL сервере, связанные с датой - счетчик какой-нибудь переполнился. На работу с базами данных не влияет, а Сламмеру резко поплохело.

3. Запущен и сработал "античервяк" против Сламмера. В 2003 г. некий Маркус Керн предложил (и реализовал в Crclean, который планировался против Code Red) идею "контратакующего" античервяка, который размножается только на ту машину, с которой была на него атака. Про такого "античервяка" можно долго ничего не знать, т.к. здоровые компы он не заражает. А если он еще и самоуничтожается...

4. В принципе, Сламмер - "бесфайловый" организм. Значит, чтобы его победить, достаточно всем одновременно массово перезагрузиться. Может, какая-нибудь ритуальная акция в честь японских событий? Или флэшмоб?

В общем, любопытно. Саныч, если что-то прояснится, в блоге отпишешся?

исправлено: Constantin E. Climentieff, 23 мар 2011, 08:53

Александр Гостев

23 мар 2011, 13:12
3
 

Re:

1. Мы ведь по сигнатурам пакета смотрим. Пакеты его.
2. Не исключено, и про это в пункте 4.
3. Или так - " David Litchfield (not verified) on Tue, 03/22/2011 - 11:13am.
Perhaps someone's been going around popping the boxes. Let's face it - if you want to find easy-to-own boxes to add to your botnet just look for systems still spewing out old worms"
4. Мы начинаем грешить на GetTickCount, который очередной раз переполнился. Есть такая бага про "497 дней". Но непонятно, как эти машины умудрились синхронизироваться, чтобы у них этот баг случился одновременно.

Constantin E. Climentieff

23 мар 2011, 23:11
1
 

Re: Re:

Кстати, про "popping the boxes" - довольно убедительно: для объяснения не требуется привлекать никаких счетчиков и летающих тарелок. Все в традициях старика Оккама.

Татьяна Никитина

04 апр 2011, 00:56
1
 

В IBM тоже Сламмера потеряли - 11 марта, судя по опубликованному графику http://blogs.iss.net/archive/sqlslam.html. А ведь только что годовой отчет выложили, в котором назвали Сламмер наиболее распространенным источником зловредного трафика в 2010 году.
Объяснить исчезновение пока не берутся.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге