Windows Server 2008藍(lán)屏漏洞揭密 |
| 發(fā)布時間: 2012/7/12 9:12:15 |
|
藍(lán)屏漏洞威脅的是服務(wù)器操作系統(tǒng)Windows Server 2008,這意味著如果Windows Server 2008藍(lán)屏,將導(dǎo)致服務(wù)器停止服務(wù)……目前,漏洞的利用代碼還限制在小范圍內(nèi),不過漏洞攻擊工具卻已經(jīng)研制出來了,現(xiàn)在為大家揭秘藍(lán)屏漏洞的利用過程。
問題: Windows Server 2008藍(lán)屏漏洞 危害: 服務(wù)器出現(xiàn)藍(lán)屏停止服務(wù) 危機(jī):服務(wù)器的藍(lán)屏隱痛 我是安天實(shí)驗(yàn)室的苗得雨,我下面給大家說的就是藍(lán)屏漏洞。藍(lán)屏漏洞的正式名稱是SMB v2漏洞,到截稿為止該漏洞還沒有補(bǔ)丁(預(yù)計(jì)10月第二個星期出補(bǔ)丁)。藍(lán)屏漏洞的危害到底有多大?對我們普通網(wǎng)民會帶來危害嗎?藍(lán)屏漏洞主要威脅的是使用Windows Server 2008的服務(wù)器,對Vista系統(tǒng)也有一定的影響。不過現(xiàn)在的黑客都變得務(wù)實(shí)起來,不會對市場份額尷尬的Vista系統(tǒng)感興趣。 使用Windows Server 2008作為服務(wù)器操作系統(tǒng)的,是郵件服務(wù)器、網(wǎng)站服務(wù)器、數(shù)據(jù)服務(wù)器、域名服務(wù)器等。一旦服務(wù)器藍(lán)屏了,管理員很可能不會第一時間知道——因?yàn)楹芏喾⻊?wù)器都沒有配專用的顯示器,服務(wù)器就會在一段時間內(nèi)停止服務(wù)。 如果是網(wǎng)站服務(wù)器停止服務(wù)了,服務(wù)器上的所有網(wǎng)站都無法訪問;如果是郵件服務(wù)器停止服務(wù)了,郵件就不能中轉(zhuǎn)發(fā)送;如果是數(shù)據(jù)服務(wù)器停止服務(wù)了,可能會導(dǎo)致數(shù)據(jù)支持的系統(tǒng)崩潰,例如網(wǎng)游、網(wǎng)銀等系統(tǒng);如果是域名服務(wù)器停止服務(wù)了,“斷網(wǎng)門”可能再次上演。 2007年,微軟發(fā)布了替換Windows Server 2003的新一代服務(wù)器操作系統(tǒng)Windows Server 2008,該系統(tǒng)支持多核處理器,擁有64-bit技術(shù)、虛擬化以及優(yōu)化的電源管理等功能,吸引了許多企業(yè)用戶將服務(wù)器操作系統(tǒng)更換為該系統(tǒng)。 據(jù)市場調(diào)研機(jī)構(gòu)Gartner提供的數(shù)據(jù)顯示,在2007年全球發(fā)貨的服務(wù)器中,Windows服務(wù)器的份額已經(jīng)增長到66.8%,其中Windows Server 2008占了主流。在2008年~2009年,Windows Server 2008成為微軟的主打產(chǎn)品之一,份額呈現(xiàn)上升趨勢。根據(jù)以上數(shù)據(jù)測算,全球大約有五分之一的服務(wù)器使用的操作系統(tǒng)是Windows Server 2008。 原理:SMB溢出 這次導(dǎo)致藍(lán)屏漏洞出現(xiàn)的原因,是一個名為SRV2.SYS的驅(qū)動文件不能正確地處理畸形數(shù)據(jù)結(jié)構(gòu)請求。如果黑客惡意構(gòu)造一個惡意畸形的數(shù)據(jù)報(bào)文發(fā)送給安裝有Windows Server 2008的服務(wù)器,那么就會觸發(fā)越界內(nèi)存引用行為,讓黑客可以執(zhí)行任意的惡意代碼(圖1)。
編注:SMB(Server Message Block,又稱Common Internet File System)是由微軟開發(fā)的一種軟件程序級的網(wǎng)絡(luò)傳輸協(xié)議,主要作用是使一個網(wǎng)絡(luò)上的機(jī)器共享計(jì)算機(jī)文件、打印機(jī)、串行端口和通訊等資源。它也提供認(rèn)證的進(jìn)程間通信機(jī)能。它主要用在裝有Microsoft Windows的機(jī)器上,這樣的機(jī)器被稱為Microsoft Windows Network。SMB v2是SMB協(xié)議的最新升級版。 做一個形象的比喻,這就如同一座大橋的檢查站一樣,檢查人員只根據(jù)卡車上標(biāo)注的噸位來估算卡車能否通過這座橋,而事實(shí)上黑客可以讓一輛超載的卡車同樣標(biāo)注上合格的噸位通過檢查站。由于沒有做真正的稱重,檢查人員只憑借標(biāo)注噸位來識別,最終導(dǎo)致超載的卡車危及大橋安全,導(dǎo)致橋毀車亡。 模擬:實(shí)測藍(lán)屏漏洞 步驟1:準(zhǔn)備好藍(lán)屏漏洞的測試程序(該程序由安天實(shí)驗(yàn)室特制,不過由于危害太大,不能提供下載),然后在網(wǎng)絡(luò)中搜尋、下載一款端口掃描程序,此次測試我們選擇的是L-ScanPort端口掃描器。 步驟2:打開L-ScanPort端口掃描器(圖2),在IP地址一欄中輸入想掃描的網(wǎng)絡(luò)段落,例如“192.168.1.1”作為起始段,“192.168.255.255”作為結(jié)束段。然后在軟件界面中找到“端口列表”一項(xiàng),勾選上“445”端口,點(diǎn)擊“GO”按鈕掃描。
如果有開啟445端口的Windows Server 2008,那么就意味著黑客可以發(fā)動藍(lán)屏攻擊了。測試中,我們準(zhǔn)備了一臺裝有Windows Server 2008并開啟SMB共享協(xié)議的服務(wù)器,掃描記錄下該服務(wù)器IP地址之后,準(zhǔn)備發(fā)動攻擊測試。 本文出自:億恩科技【m.jfb888.cn】 服務(wù)器租用/服務(wù)器托管中國五強(qiáng)!虛擬主機(jī)域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |
京公網(wǎng)安備41019702002023號