image

Bizarre DoS-aanval treft Windows, Mac en Linux

dinsdag 2 augustus 2005, 14:35 door Redactie, 6 reacties

Tijdens What the Hack gaven verschillende security onderzoekers act de presence. Twee van hen waren helemaal over komen vliegen uit Brazilie. De jonge hackers Diego Casati en Leandro Spinola, waarvan de laatste voor het eerst in het buitenland was, wisten grootouders, ouders en hun universiteit zover te krijgen om mee te betalen aan de reis naar Nederland.

De presentatie van de twee Brazilianen kreeg de naam "Undead Attack", en ging in op een uitzonderlijke conditie die zich voordoet bij bijna alle besturingssystemen. Hoewel men de conditie eigenlijk per ongeluk in 2004 ontdekte, duurde het tot begin 2005 voordat men de "aanval" om de conditie te misbruiken helemaal had uitgewerkt.

Tijdens What the Hack demonstreerde het tweetal voor het eerst de aanval buiten Brazilie. Door het sturen van een speciaal pakketje naar een machine die een verbinding heeft met een andere computer ontstaat er een soort van "storm", zoals de twee onderzoekers tegenover Security.NL lieten weten. Vier minuten lang blijven de machines elkaar met pakketjes bestoken, waarna de aanval weer plotseling stopt. Ook als de machines een normaal pakketje sturen, bijvoorbeeld via Telnet, stopt de aanval. Waarom de aanval na een paar minuten stopt wisten de twee niet te verklaren. De "Undead Attack" zorgt ervoor dat de processor op kwetsbare systemen tot 70% vanuit een "idle" stand belast wordt. Normaal gebruik is hierna niet meer mogelijk.

Naast bijna alle Windows besturingssystemen is het lek ook aanwezig in Linux en Mac OS, zoals deze posting op Security Focus laat zien.

Tot grote verbijstering van Casati en Spinola werd er zeer negatief op hun ontdekking gereageerd. Andere onderzoekers lieten hun vraag om hulp links liggen en ook verschillende vendors reageerden niet. Na lang aandringen liet Microsoft weten dat het lek alleen via een "service pack" of patch verholpen kan worden. Tijdens WTH werd deze video van de presentatie gemaakt.

Na de toelichting op de presentatie gingen Casati en Spinola ook nog in op het hacker imago van Brazilie. Het Zuid-Amerikaanse land staat bekend om haar scriptkiddies, crackers en defacers. Veel van de scriptkiddies behoren tot de middenklasse, die voldoende geld heeft om een computer te betalen. Een nieuwe PC kost in Brazilie bijna evenveel als een auto en breedband internet is nog nauwelijks aanwezig. Daar komt bij dat veel Braziliaanse bedrijven en thuisgebruikers geen beveiliging geinstalleerd hebben, waardoor kwaadwillende aanvallers vrij spel hebben. De twee onderzoekers hopen dan ook een baan in de Europese security industrie te vinden, aangezien koffie voor de meeste Braziliaanse organisaties belangrijker is dan security.

Reacties (6)
02-08-2005, 14:45 door spatieman
wth!!!
02-08-2005, 15:18 door Anoniem
koffie IS ook belangrijk!
02-08-2005, 19:52 door Anoniem
Hmm toch raar dat ze dan niet ff de moeite nemen om uit te
zoeken hoe het gebeuren kon. Lijkt me niet te lastig met de
linux source code erbij toch..
03-08-2005, 10:47 door Anoniem
Ik heb liever de e-mail server platliggen dan de
koffie-server...
03-08-2005, 12:49 door rberkers
Nee... nee.... niet de mail-server, neem dan de
applicatie-server!!!!!

Ik heb met beide heren op WTH gesproken. Was een zeer
interessante ontmoeting.
Wij hadden een Amiga bij ons met TCP/IP stack... we vroegen
ons of deze ook vunerable was ^^.
03-08-2005, 15:04 door raboof
Platleggen van de applicatieserver? Dat lijkt me een
DoS-attack op de koffie-server!

Over het artikel: praktisch gezien geen enorm schokkend lek
(de attacker moet root hebben op een machine die de
TCP-connectie kan sniffen. Als je dat hebt kun je ook wel
simpelere DoS-attacks bedenken) - maar wel curieus dat het
probleem zich op al die platforms manifesteert. Interessant.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.