Nimda (Code Rainbow) Worm DDOS
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
E' da oggi in massiccia diffusione su tutta la rete il Worm "Nimda"
(o Code Rainbow) che sta dando origine a significativi DoS
propagandosi attraverso una vulnerabilita' gia' nota di IIS
(Microsoft Bulletin MS00-078):
http://securityresponse.symantec.com/avcenter/venc/data/w32.nimda.a@mm
.html
http://vil.nai.com/vil/virusSummary.asp?virus_k=99209
http://www.incidents.org/alert.txt
http://www.cert.org/current/current_activity.html
Per il blocco del principale DoS indotto dalla propagazione del Worm
vi ripropongo la tecnica basata su Cisco NBAR che vi avevo gia'
presentato per il "Code Red" nella mia precedente mail "Blocco Worm
Code Red" del 20/8. Al momento non vedo altre alternative, al di la'
di quella di bloccare drasticamenteil traffico sulla porta 80 con
tutto cio' che ne consegue. Il carico tuttora indotto dalla
diffusione vie e-mail del worm non sembra avere impatti significativi
sulla rete.
Questa e' la class-map estesa a volo, (la sto provando e pare che
funzioni!) con gli hooks per la propagazione del "Rainbow Code":
Router(config)#ip cef
Router(config)#class-map match-any http-hacks
Router(config-cmap)#match protocol http url "*default.ida*"
Router(config-cmap)#match protocol http url "*x.ida*"
Router(config-cmap)#match protocol http url "*.ida*"
Router(config-cmap)#match protocol http url "*cmd.exe*"
Router(config-cmap)#match protocol http url "*root.exe*"
! Rainbow code hook
Router(config-cmap)#match protocol http url "*/../*"
Successivamente va definita la policy-map che governa il marking
attraverso
l'uso di uno specifico "DiffServ" DSCP del traffico
sopra individuato:
Router(config)#policy-map mark-inbound-http-hacks
Router(config-pmap)#class http-hacks
Router(config-pmap)#set ip dscp 1
la policy di marking va quindi applicata a livello di border
interface:
Router(config)#int atm 0/0/0.1
Router(config-if)#service-policy input mark-inbound-http-hacks
ed infine tutto il traffico associato al DSCP di cui sopra va
filtrato
attraverso un'opportuna ACL (tutti i tentativi di propagazione
saranno
loggati):
Router(config)#access-list 105 deny ip any any dscp 1 log
Router(config)#access-list 105 permit ip any any
che naturalmente va applicata alle interfacce di acesso alla rete
interna:
Router(config)#int fast 0/0/0
Router(config-if)#ip access-group 105 in
Consiglio di applicare la stessa policy anche nella direzione opposta
(ad es. in ingresso sulla eth di accesso al border router) con ACL
applicata in out sulla border interface per bloccare il traffico
delle proprie macchine gia' compromesse verso l'esterno.
Vi ricordo che disponibilita' di tutte le funzionalita' necessarie
rapportate alle
versioni minimali di IOS disponibili sulle varie piattaforme cisco e'
riportata nella tabella seguente:
Piattaforma minima versione IOS
7500 12.1(6)E
FlexWAN 12.1(6)E
7200 12.1(5)T
7100 12.1(5)T
3660 12.1(5)T
3640 12.1(5)T
3620 12.1(5)T
2600 12.1(5)T
1700 12.2(2)T
Vi saluto Cordialmente
Francesco Palmieri
GARR CERT
-----BEGIN PGP SIGNATURE-----
Version: PGP 7.0.4
iQA/AwUBO6fO+8E65qHZbmIPEQITCACg7BztS8NxrGeRDJ2ay6R+4uG0/hkAoKmO
ibkekf12jk1FCgvTtl5EouXU
=ljIN
-----END PGP SIGNATURE-----