Skip to main content

Nimda (Code Rainbow) Worm DDOS


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

E' da oggi in massiccia diffusione su tutta la rete il Worm "Nimda"
(o Code Rainbow) che sta dando origine a significativi DoS
propagandosi attraverso una vulnerabilita' gia' nota di IIS
(Microsoft Bulletin MS00-078):

http://securityresponse.symantec.com/avcenter/venc/data/w32.nimda.a@mm
.html
http://vil.nai.com/vil/virusSummary.asp?virus_k=99209
http://www.incidents.org/alert.txt
http://www.cert.org/current/current_activity.html

Per il blocco del principale DoS indotto dalla propagazione del Worm
vi ripropongo la tecnica basata su Cisco NBAR che vi avevo gia'
presentato per il "Code Red" nella mia precedente mail "Blocco Worm
Code Red" del 20/8. Al momento non vedo altre alternative, al di la'
di quella di bloccare drasticamenteil traffico sulla porta 80 con
tutto cio' che ne consegue. Il carico tuttora indotto dalla
diffusione vie e-mail del worm non sembra avere impatti significativi
sulla rete.

Questa e' la class-map estesa a volo, (la sto provando e pare che
funzioni!) con gli hooks per la propagazione del "Rainbow Code":

   Router(config)#ip cef
   Router(config)#class-map match-any http-hacks
   Router(config-cmap)#match protocol http url "*default.ida*"
   Router(config-cmap)#match protocol http url "*x.ida*"
   Router(config-cmap)#match protocol http url "*.ida*"
   Router(config-cmap)#match protocol http url "*cmd.exe*"
   Router(config-cmap)#match protocol http url "*root.exe*"
   ! Rainbow code hook
   Router(config-cmap)#match protocol http url "*/../*"

Successivamente va definita la policy-map che governa il marking
attraverso
l'uso di uno specifico "DiffServ" DSCP del traffico
sopra individuato:

   Router(config)#policy-map mark-inbound-http-hacks
   Router(config-pmap)#class http-hacks
   Router(config-pmap)#set ip dscp 1

la policy di marking va quindi applicata a livello di border
interface:

   Router(config)#int atm 0/0/0.1
   Router(config-if)#service-policy input mark-inbound-http-hacks

ed infine tutto il traffico associato al DSCP di cui sopra va
filtrato
attraverso un'opportuna ACL (tutti i tentativi di propagazione
saranno
loggati):

  Router(config)#access-list 105 deny ip any any dscp 1 log
  Router(config)#access-list 105 permit ip any any

che naturalmente va applicata alle interfacce di acesso alla rete
interna:

   Router(config)#int fast 0/0/0
   Router(config-if)#ip access-group 105 in

Consiglio di applicare la stessa policy anche nella direzione opposta
(ad es. in ingresso sulla eth di accesso al border router) con ACL
applicata in out sulla border interface per bloccare il traffico
delle proprie macchine gia' compromesse verso l'esterno.

Vi ricordo che disponibilita' di tutte le funzionalita' necessarie
rapportate alle
versioni minimali di IOS disponibili sulle varie piattaforme cisco e'
riportata nella tabella seguente:

   Piattaforma        minima versione IOS
      7500             12.1(6)E
      FlexWAN     12.1(6)E
      7200             12.1(5)T
      7100             12.1(5)T
      3660             12.1(5)T
      3640             12.1(5)T
      3620             12.1(5)T
      2600             12.1(5)T
      1700             12.2(2)T

Vi saluto Cordialmente

                Francesco Palmieri
                GARR CERT

-----BEGIN PGP SIGNATURE-----
Version: PGP 7.0.4

iQA/AwUBO6fO+8E65qHZbmIPEQITCACg7BztS8NxrGeRDJ2ay6R+4uG0/hkAoKmO
ibkekf12jk1FCgvTtl5EouXU
=ljIN
-----END PGP SIGNATURE-----

 

Alert di GARR-CERT Usata per la segnalazione di allarmi di sicurezza e comunicazioni di interesse generale diretti agli enti GARR. L'iscrizione è aperta e consigliata a tutti, il posting è riservato ai membri di GARR-CERT