SQL Slammer

SQL Slammer (aussi connu sous le nom de Sapphire) est un ver informatique qui a provoqué le un déni de service sur certains ordinateurs hôtes d'Internet et un ralentissement grave du trafic Internet. Sa propagation fut foudroyante. Michael Bacarella fut le premier à en faire l'annonce, mais c'est Christopher J. Rouland, CTO de ISS, qui le nomma Slammer (voir les notes ci-dessous). Bien qu'il fût appelé « SQL slammer worm », le programme n'utilisait pas le langage SQL ; il se propageait plutôt grâce à une faille du type dépassement de tampon des serveurs de bases de données Microsoft SQL Server et MSDE, pour laquelle un correctif existait déjà.

Historique

Le à partir de 05 h 30 UTC, le ver informatique SQL Slammer a entamé sa propagation[1],[2]. Il se répandit si rapidement qu'il infecta la plupart de ses victimes durant les dix premières minutes de l'attaque[2].

C'est une vulnérabilité de Microsoft SQL Server rapportée par Microsoft le [3],[4] qui a permis la mise en œuvre du ver. En même temps que cette annonce, Microsoft avait aussi publié un correctif à cette faille, soit six mois avant le lancement de l'attaque[5].

SQL Slammer a révélé que certains administrateurs de réseaux, y compris chez Microsoft, n'avaient pas appliqué les correctifs nécessaires aux logiciels qu'ils utilisent[6],[7], et ce même si le correctif à cette faille avait été publié 6 mois, jour pour jour, avant la diffusion du ver. Il est également possible de corriger cette faille en installant le Service Pack 3 pour SQL Server[8].

Le ver est aussi connu sous les noms : W32.SQLExp.Worm, DDOS.SQLP1434.A, SQL_HEL, W32/SQLSlammer et Helkern[4],[9].

Détails techniques

Fonctionnement

La conception du ver repose sur une démonstration de faisabilité, exposée à une Conférence Black Hat par David Litchfield (en), exploitant une vulnérabilité de type dépassement de tampon qu'il avait auparavant découvert[10]. Ce ver est un petit code qui ne fait rien d'autre que générer des adresses IP de façon aléatoire et envoyer des copies de lui-même à ces adresses[4],[11]. Si, à une de ces adresses, il y a un ordinateur exécutant une version de Microsoft SQL Server auquel on n'a pas appliqué le correctif publié dans le bulletin MS02-039 celui-ci devient immédiatement infecté et commence à son tour à envoyer via Internet de nouvelles copies du ver[4],[9],[11].

Le code du ver, très court (306 octets)[4],[11] ne contient aucune instruction pour se copier sur le disque, il réside donc uniquement en mémoire[9],[4] ce qui le rend très facile à supprimer. Pour ce faire, on peut utiliser un utilitaire de suppression comme celui fourni gratuitement par Symantec (voir le lien externe plus bas) ou tout simplement redémarrer le serveur[12], mais la machine sera probablement réinfectée presque immédiatement[13].

Deux caractéristiques clés ont contribué à la propagation rapide du ver SQL Slammer : l'utilisation du protocole UDP pour infecter de nouveaux hôtes[4],[11] et la possibilité de faire tenir le code du ver dans un seul paquet UDP[14]. Libéré par l'utilisation d'UDP de la nécessité d'établir une connexion comme en TCP[12], l'hôte infecté pouvait employer une stratégie dite de « tir et oubli » pour transmettre son paquet aussi souvent que possible (habituellement plusieurs centaines par seconde)[14].

Les ordinateurs personnels (PC) ne sont pas touchés par ce ver sauf si MSDE y est installé[15].

Effets[16],[17]

L'effondrement de nombreux routeurs, en réaction à la très grande augmentation de trafic engendrée par l'envoi massif de copies du ver par les serveurs infectés, a causé un ralentissement significatif sur Internet en raison du trafic massif sur le port 1434. En règle générale, si le trafic devient trop important pour que le routeur le prenne en charge, ce dernier est censé retarder ou arrêter temporairement le trafic. La surcharge de bande passante a engendré un dysfonctionnement de certains routeurs, directement « déconnectés » du réseau Internet par les routeurs voisins (par retrait de la table de routage). Finalement, les multiples notifications de mise à jour de routes, soit pour enlever des routeurs éteints du réseau, soit pour en ajouter de nouveaux qui ont redémarré, ont très vite monopolisé une part importante de la bande passante d'Internet. Le trafic ordinaire a conséquemment ralenti, allant même jusqu'à s'arrêter complètement dans certains cas. Il est ironique toutefois de constater qu'à cause de sa très petite taille le ver SQL Slammer pouvait parfois être transmis alors que le trafic légitime ne le pouvait pas.

Notes

Il existe une polémique quant à savoir qui a trouvé Slammer en premier, bien qu'il soit pratiquement impossible de le déterminer. On peut toutefois attribuer la première alerte publique à Michael Bacarella qui a envoyé un message sur la liste de diffusion Bugtraq, le à 07:11:41 UTC : « Le ver MS SQL est en train de détruire Internet - Bloquez le port 1434 ! » (« MS SQL WORM IS DESTROYING INTERNET - BLOCK PORT 1434! »)[18].

Cependant la première annonce est souvent attribuée à Ben Koshy. En effet, la société W3Media, pour laquelle il travaille alors, a émis un communiqué à cet effet[19]. Toutefois, son avertissement au public, envoyé à la liste de diffusion NTBugtraq ne fut envoyé qu'à 10:28 UTC[20]. Robert Boyle envoya une alerte à NTBugtraq at 08:35 UTC[21] donc avant Koshy mais après Bacarella.

ISS, par l'entremise de Chris Rouland, envoit des alertes à 11:54 UTC[22] et à 11:56 UTC[23] sur les listes de diffusion ISSForum et Vulnwatch respectivement.

Références

  1. (en) « SQL Slammer worm wreaks havoc on Internet »
  2. a et b (en) « Analysis of the Sapphire Worm - A joint effort of CAIDA, ICSI, Silicon Defense, UC Berkeley EECS and UC San Diego CSE »
  3. (en) « "Microsoft SQL Server Resolution Service buffer overflows allow arbitrary code execution" »
  4. a b c d e f et g (en) « Net-Worm.Win32.Slammer »
  5. (en) « "CERT Advisory CA-2002-22 Multiple Vulnerabilities in Microsoft SQL Server" »
  6. (en) « Experts: Microsoft security gets an 'F' »
  7. (en) « Worm exposes apathy, Microsoft flaws »
  8. (en) « Virus SQL Slammer »
  9. a b et c (en) « Symantec W32.SQLExp.Worm - Summary »
  10. John Leyden, « Slammer: Why security benefits from proof of concept code », Register,‎ (lire en ligne, consulté le )
  11. a b c et d (en) « Symantec W32.SQLExp.Worm - Technical details »
  12. a et b (en) « DeepSight Threat Management System Threat Analysis: SQLExp SQL Server Worm Analysis »
  13. (en) « SQL Worm Propagation »
  14. a et b (en) « The Spread of the Sapphire/Slammer Worm »
  15. « Worm:W32/Slammer »
  16. (en) « Inside the Slammer Worm »
  17. (en) « Effects of Worms on Internet Routing Stability »
  18. (en) Michael Bacarella, « MS SQL WORM IS DESTROYING INTERNET BLOCK PORT 1434! », Bugtraq, (consulté le )
  19. (en) « W3 Media's Ben Koshy first to identify Internet 'Slammer' Virus », Press Release, W3 Media, (consulté le )
  20. (en) Ben Koshy, « Peace of Mind Through Integrity and Insight » [archive du ], Neohapsis Archives, (consulté le )
  21. (en) Robert Boyle, « Peace of Mind Through Integrity and Insight » [archive du ], Neohapsis Archives, (consulté le )
  22. (en) « [ISSForum] ISS Security Brief: Microsoft SQL Slammer Worm Propagation » (consulté le )
  23. (en) X-Force, « Peace of Mind Through Integrity and Insight » [archive du ], Neohapsis Archives, (consulté le )

Liens externes


Read other articles:

Former synagogue in Timişoara, Romania Fabric SynagogueSinagoga din FabricReligionAffiliationNeolog JudaismStatusClosedLocationLocation1 Ion Luca Caragiale Street, TimișoaraAdministrationTimișoara City HallGeographic coordinates45°45′22″N 21°14′43″E / 45.75611°N 21.24528°E / 45.75611; 21.24528ArchitectureArchitect(s)Lipót BaumhornGeneral contractorJosef KremerGroundbreaking1897Completed1899Construction costkr. 162,000Capacity700 The Fabric Synagogue is ...

Gobierno de ColombiaEscudo Gobierno de Colombia Casa de Nariño, residencia oficial del presidente de Colombia Presidente y sede del Poder EjecutivoInformación generalÁmbito  ColombiaJurisdicción  ColombiaTipo GobiernoPoder ejecutivoSede Casa de Nariño, BogotáSistema República presidencialistaOrganizaciónPresidente de Colombia(Jefe del Gobierno) Gustavo Petro Urrego  (Pacto Histórico)Vicepresidenta de Colombia Francia Márquez Mina  (Pacto Histórico)Composición P...

Este artículo o sección necesita referencias que aparezcan en una publicación acreditada.Este aviso fue puesto el 26 de enero de 2021. Prunus sp. en el parque Takaoka Kojo. Flor de cerezo o Sakura La sakura (桜 o さくら, '?), la flor de cerezo o el cerezo japonés es uno de los símbolos más conocidos de la cultura japonesa. También se nombra sakura a tres especies de plantas del género Prunus. Florecimiento Vista de varias flores de un árbol de cerezo en Fukushima, Japón. El cere...

?Campylobacterales Campylobacter jejuni Біологічна класифікація Домен: Бактерії (Bacteria) Тип: Протеобактерії (Proteobacteria) Клас: Епсилон-протеобактерії (Epsilon Proteobacteria) Ряд: Campylobacterales Родини/роди Campylobacteraceae Campylobacter Arcobacter Sulfurospirillum Helicobacteraceae Flexispira Helicobacter Sulfuricurvum Sulfurimonas Thiovulum Wolinella Hydrogenimonadaceae Hydrogenimonas По�...

2013 American filmThe ContractorTheatrical release posterDirected bySean OlsonWritten bySean OlsonBradford HoltPeter SullivanProduced byMarc FerreroStarringDanny TrejoChristina CoxBrad RoweTaylor SpreitlerMaya StojanArianne ZuckerCinematographyJoseph M. SeteleEdited bySean OlsonMusic byJason BrandtProductioncompanyLions Gate EntertainmentRelease dateSeptember 10, 2013Running time87 minutesCountryUnited StatesLanguageEnglish The Contractor is a 2013 American direct-to-video crime drama thrille...

De Spieghel Historiael van Jacob van Maerlant Geschiedenis van België Tijdlijn · Bibliografie ..Naar chronologie Prehistorie Brons- en ijzertijd Oude Belgen Romeins België Gallo-Romeinse periode Frankisch België Opkomst van de steden en vorstendommen Middeleeuwen Geschiedenis van de Bourgondische Nederlanden Habsburgse tijd Geschiedenis van de Habsburgse Nederlanden Geschiedenis van de Spaanse Nederlanden Zuidelijke Nederlanden Geschiedenis van de Oostenrijkse Nederlanden Geschiedenis van...

Sagebrush SchoolCultural originsAmerican Old WestFeaturesHoaxes, wit, audacity, irreverent attitudeSubgenresDrama, essays, fiction, history, humor, journalism, memoirs, and poetryRegional scenesNevada Territory, California Mark Twain was the most notable of the Sagebrush School writers. The Sagebrush School was the literary movement written primarily by men of Nevada. The sagebrush shrub is prevalent in the state. It was a broad-based movement as it included various literary genres such as dr...

北京北体大全名北京北体大足球俱乐部成立2004年解散2023年3月29日,​8個月前​(2023-03-29)城市北京主場奥体中心体育场容納人數36,228拥有者北京北体大体育培训中心有限公司55.33%、北京北控文化体育有限公司34.67%、北京东方龙威国际体育文化发展有限公司10%聯賽中國足球甲級聯賽2019中甲,第 8 位球衣供應卡尔美球衣廣告胸前:燕京啤酒 背后:中国燃气網站官方網�...

كارل فريدريك ليسينج   معلومات شخصية الميلاد 15 فبراير 1808[1][2][3][4][5][6]  فروتسواف  الوفاة 4 يناير 1880 (71 سنة) [7][6]  كارلسروه[8]  مواطنة مملكة بروسيا  الأولاد أوتو ليسينج  إخوة وأخوات كريستيان فريدريش ليسنغ  الحياة العملية ال�...

Species of carnivore African palm civet A mounted specimen in Manchester Museum Conservation status Least Concern (IUCN 3.1)[1] Scientific classification Domain: Eukaryota Kingdom: Animalia Phylum: Chordata Class: Mammalia Order: Carnivora Suborder: Feliformia Superfamily: Nandinioidea Family: NandiniidaePocock, 1929 Genus: NandiniaGray, 1843 Species: N. binotata Binomial name Nandinia binotata(Gray, 1830) African palm civet range Synonyms[2] Viverra binotata Gr...

هذه المقالة يتيمة إذ تصل إليها مقالات أخرى قليلة جدًا. فضلًا، ساعد بإضافة وصلة إليها في مقالات متعلقة بها. (يوليو 2019) الرعاية الجراحية في مشافي الضواحي Surgical care at the district hospital معلومات الكتاب المؤلف منظمة الصحة العالمية اللغة إنكليزية تاريخ النشر 2003 مكان النشر مالطا النوع الأ�...

International cricket tour Zimbabwean cricket team in Bangladesh in 2018–19    Bangladesh ZimbabweDates 19 October – 15 November 2018Captains Mahmudullah (Tests)Mashrafe Mortaza (ODIs) Hamilton MasakadzaTest seriesResult 2-match series drawn 1–1Most runs Mushfiqur Rahim (270) Brendan Taylor (246)Most wickets Taijul Islam (18) Kyle Jarvis (10)Player of the series Taijul Islam (Ban)One Day International seriesResults Bangladesh won the 3-match series 3–0Most runs Imrul Ka...

坂本 裕哉横浜DeNAベイスターズ #20 2022年5月5日 横浜スタジアム基本情報国籍 日本出身地 福岡県福岡市西区[1]生年月日 (1997-07-28) 1997年7月28日(26歳)身長体重 180 cm85 kg選手情報投球・打席 左投左打ポジション 投手プロ入り 2019年 ドラフト2位初出場 2020年6月25日年俸 2000万円(2024年)[2]経歴(括弧内はプロチーム在籍年度) 福岡大学附属大濠高等学校 立命�...

House in Lexington, Massachusetts Jacob Whittemore HouseThe house in 2016, exactly three hundred years after its constructionGeneral informationArchitectural styleColonialLocationLexington, Massachusetts, U.S.AddressAirport RoadCoordinates42°26′57″N 71°16′03″W / 42.44905°N 71.26750°W / 42.44905; -71.26750Completed1716 (307 years ago) (1716)Technical detailsFloor count4 (including the cellar)Design and constructionMain contractorNathaniel Whitt...

Antigüedades históricas y literarias de Alaba de Ricardo Becerro de Bengoa Idioma Español Ciudad San Sebastián Fecha de publicación 1882 [editar datos en Wikidata] Antigüedades históricas y literarias de Alaba es una obra de Ricardo Becerro de Bengoa, publicada por primera vez en 1882.[1]​ Se trata de una colección de artículos sobre la provincia de Álava que habían sido publicados previamente en la revista Euskal-Erria.[1]​ Descripción «Alaba [...] bri...

For other uses, see NESCO (disambiguation). North Eastern Electric Supply CompanyTypePrivateIndustryElectricity supplyPredecessorCleveland & Durham Electric Power CompanyNorthern Counties Electricity Supply CompanyTees Power Station Company FoundedNewcastle upon Tyne, UK (1889 (1889)) as the Newcastle upon Tyne Electric Supply CompanyFounderJohn Theodore MerzDefunct1 April 1948 (1948-04-01)FateNationalisedSuccessorNorth Eastern Electricity BoardHeadquartersNewcast...

Chicago artist Patrick Skoff. Patrick Skoff (January 22) is a Chicago-based artist most notable for his art scavenger hunts in which he leaves his poster-size paintings around the streets of Chicago for people to find and keep.[1] In addition to his art scavenger hunts, Skoff also is known for his series of miniature artwork titled Little Things and his live painting events in various locations in Chicago.[2] Biography Born in Franklin Park, Illinois, Skoff began painting in e...

This article is about the 2021 dark comedy film. For the 2016 science fiction film, see Beta Test (film). For other uses, see Beta (disambiguation). 2021 filmThe Beta TestTheatrical release posterDirected byJim CummingsPJ McCabeWritten byJim CummingsPJ McCabeProduced byNatalie MetzgerMatt MillerBenjamin WiessnerStarring Jim Cummings PJ McCabe Virginia Newcomb Jessie Barr CinematographyKenneth WalesEdited byJim CummingsMusic byJeffrey Campbell BinnerProductioncompaniesVanishing AngleDiffeRant ...

1957 film by Richard Thorpe Ten Thousand BedroomsDirected byRichard ThorpeWritten byArt CohnWilliam LudwigLeonard SpigelglassLászló VadnayProduced byJoe PasternakStarringDean MartinAnna Maria AlberghettiEva BartokCinematographyRobert J. BronnerEdited byJohn McSweeney Jr.Music byNicholas BrodszkyGeorge StollRobert Van EpsDistributed byMetro-Goldwyn-MayerRelease date April 3, 1957 (1957-04-03) (U.S.) Running time113 min.[1]LanguageEnglishBudget$1,799,000[2]B...

Iajuddin Ahmed Presidente de la República Popular de Bangladés 6 de septiembre de 2002-12 de febrero de 2009Primer ministro Khaleda Zia (2001-2006)Él mismo (2006-2007)Fazlul Haque (2007)Fakhruddin Ahmed (2007-2009)Sheikh Hasina (2009-)Predecesor Muhammad Jamiruddin SircarSucesor Zillur Rahman Primer ministro de la República Popular de Bangladés(interino) 29 de octubre de 2006-11 de enero de 2007Presidente Él mismoPredecesor Khaleda ZiaSucesor Fazlul Haque Información personalNombre en ...