版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、近期微软爆出四年以来最严重的安全漏洞,赛迪网安全频道特邀请安全专家张晓兵撰文,为大家解读此次微软MS08-067漏洞,并针对于此给出了全面的解决方安全案。第一部分:MS08-067漏洞与趋势分析2008年10月23日,微软爆出特大安全漏洞,几乎影响所有Windows系统,强烈建议广大用户及时下载安装该漏洞补丁。成功利用该漏洞的远程攻击者,可能会利用此问题危及基于MicrosoftWindows系统的安全,并获取对该系统的控制权。这是微软近一年半以来首次打破每月定期发布安全公告惯例而紧急发布的更新通告。该安全漏洞可能允许远程执行代码,如果受影响的系统收到了特制伪造的RPC请求。在Microsof
2、tWindows2000、WindowsXP和WindowsServer2003系统,攻击者可以利用此漏洞无需通过认证运行任意代码。这个漏洞还可能被蠕虫利用,此安全漏洞可以通过恶意构造的网络包直接发起攻击,并且攻击者可以获取完整权限,因此该漏洞很可能会被用于制作蠕虫以进行大规模的攻击。受影响的操作系统如下:WindowsXPProfessionalx64EditionMicrosoftWindows2000ServicePack4WindowsXPServicePack2WindowsXPServicePack3WindowsXPProfessionalx64EditionWindowsXPP
3、rofessionalx64EditionServicePack2WindowsServer2003ServicePack1WindowsServer2003ServicePack2WindowsServer2003x64EditionWindowsServer2003x64EditionServicePack2WindowsServer2003SP1(用于基于Itanium的系统)WindowsServer2003SP2(用于基于Itanium的系统)WindowsVista和WindowsVistaServicePack1WindowsVistax64Edition和WindowsVist
4、ax64EditionServicePack1WindowsServer2008(用于32位系统)WindowsServer2008(用于基于x64的系统)WindowsServer2008(用于基于Itanium的系统)Windows7Beta(用于32位系统)Windows7Betax64EditionWindows7Beta(用于基于Itanium的系统)得到此消息后,安天网络安全研究与应急处理中心(AntiyCERT)进行了紧急的研究,并制定了相应的解决方案。根据应急处理有关条例中“遭遇到能远程主动发起针对主流桌面操作系统的默认开放端口的扫描,并能对有漏洞直接获得系统权限”和“漏洞可以
5、被利用用以作为蠕虫的主动传播机制”两个标准,安天将本次应急响应级别直接定级为最高级别A级。这是安天最近1年来的首次A级预警,并已向有关部门和自身用户进行了通报。此外,在微软发布补丁之前相关攻击已经被少量捕获,溢出代码在补丁发放日已经公开,而且在当天已经有应急组织捕获到有关样本。从目前的情况看,已经在较长的时间里没有类似机制漏洞出现。目前各应急组织、运营商、用户准备不足,因此应该警惕根据该漏洞制造的病毒在近期大规模爆发。对于该漏洞在未来一段时间内的发展趋势,安天认为该漏洞可能造成病毒感染数量的显著上升、可能导致盗号窃密事件的显著上升、可能短时间内造成傀儡主机数量的增长并产生新的僵尸网络、可能关联
6、造成网络探测、扫描、DDoS攻击事件的增加及垃圾邮件的传播。由于服务器系统相关防护比较严格,受到的影响相对较小,其直接攻击可能会带动挂马事件的小幅上升,但不会有重大影响。其对挂马的关联影响可能主要表现在攻击者可能在短时间内获取更多的探测节点,从而找到更多的可注入WEB节点。在地域形式上,国内用户受影响程度要远高于欧美地区,这是因为国内用户使用的操作系统版本受该漏洞影响比率要远高于欧美户。而且受到近期Windows黑屏事件影响,部分用户可能会关闭补丁升级机制。另外,中国大量使用的一些盗版定制系统,破坏了windows系统的一些内建安全机制。这些情况都会导致国内的潜在疫情要远高于国外。第二部分:M
7、S08-067漏洞的终端用户解决方案这是一个针对139、445端口的RPC服务进行攻击的漏洞,可以直接获取系统控制权。根据微软的消息,该攻击无法穿透DEP机制的保护,对正版用户,该漏洞对XPSP2以上版本(含SP2)和Server2003SP1(含SP1)系统无效,因此主要受到威胁的用户应该是Windows2000和WindowsXPSP2以前版本用户。但由于一些盗版传播中,被人为降低了安全级别或者修改过安全机制,因此除了上述版本的用户也有可能受到攻击。据安天介绍,一些常规的解决思路是,当有重大远程漏洞发生时,对于不需要实时连接的系统,可以考虑先断网检测安全配置,然后采用调整防火墙和安全策略的
8、方式保证联网打补丁时段的安全,然后再进行补丁升级。一、桌面与工作站用户的安全配置方案桌面系统主要以浏览、下载、游戏、工作等与用户直接操作交互为主要应用方式,其多数网络操作为用户主动对外发起连接,而不是凭借本地监听端口为外部用户提供服务。桌面系统如果不提供共享打印,不需要在局域网游戏(如CS、FIFA等)中作为主机使用,可以通过设置为禁止发布发起连接模式,来阻断所有向本主机发起的连接。进行有关设置不会影响到操作者的浏览、聊天、下载、在线视频、常见网游等操作。进行这样的设置不仅可以阻断MS08-067攻击,而且可以阻断所有相同针对主机固定端口的攻击,缺点是如果主机提供打印共享、网络共享目录等服务则
9、会失效,在CS、FIFA等游戏中无法作为host主机使用,还可能与蓝波宽带拨号程序冲突。1、Windows自带防火墙的相关配置步骤1:在控制面板中找到防火墙。步骤2:选择更改设置,此时Vista系统的安全机制可能需要灰屏确认,请选择是。步骤3:启动防火墙并选择阻止所有传入连接。2、其它防火墙的安全设置如果Windows系统的防火墙不支持本项设置,可通过其他防火墙实现,以安天盾防火墙免费工具为例。步骤1:通过单击Windows开始菜单中安天安全中心项目,或者单击托盘中的安天安全中心图标,启动有关配置。步骤2:在安天安全中心界面上点击设置。步骤3:将策略选择为系统初装。二、不需要开放RPC服务的服
10、务器安全配置方案网络服务器用户以固定端口对外进行服务,因此不能采用阻断所有传入连接的方式进行配置,否则会失效。而从WindowNTServer到Server2008,不需要开放RPC服务器的用户可以不依赖任何安全工具,仅凭借WindowsServer自身安全机制既可实现屏蔽,如果仅是直接关闭RPC服务,会给本机管理带来一些麻烦。步骤1:点击右键,选择网络连接属性。步骤2:点击Internet协议(TCP/IP)属性。步骤3:在弹出的Internet协议(TCP/IP)属性对话框中点击“高级”。步骤4:对TCP/IP筛选中点击属性。步骤5:在TCP/IP筛选中配置允许访问的端口,只要不包含TCP
11、139和445则MS08-067RPC攻击失效。三、需要开放RPC服务的服务器安全配置方案需要开放RPC服务的服务器,如网络打印、网络共享和一些RPC通讯调用的节点,不能够通过上述关闭端口的方式,否则会造成无效。可以转而采用打补丁、打开DEP策略,或安装主机IPS的方法。下面介绍一下系统DEP保护配置的方法。步骤1:我的电脑右键点击属性,点击“高级”页中的“设置”按钮。步骤2:设定数据执行保护策略,修改后重新启动电脑。在这里,进行不同的选择会有不同的效果,如果选择“仅为基本Windows程序和服务启用DEP”功能,则可以挡住本次RPC攻击,也可以挡住目前主流的针对Windows开放端口的攻击。
12、在获得一定的安全性的情况下,保证系统的兼容性。但是缺点是不能保护类似IE浏览器、Outlook等比较脆弱的互联网应用程序,不能防范类似挂马注入的攻击。如果选择“为除下列选定程序之外的所有程序和服务启用DEP”功能,则在上述效果的基础上,对Web挂马、各种应用软件插件注入都有很好的效果,具有更强的系统安全性,不过缺点是与部分应用程序冲突,但可以通过将冲突的程序设置为例外来解决。 四、安装相应补丁,解决安全隐患 根据自己系统情况寻找地址安装单一补丁,是一个有效修补漏洞并规避微软黑屏策略影响的方法。 微软的补丁都可以离线安装,可以选择将有漏洞的系统断网,从安全的系统上下载补丁再用移动存储复制到有漏洞
13、的系统下。 本次MS08-067严重漏洞各系统补丁地址如下: 中文操作系统KB958644补丁下载地址: Windows Vista 安全更新程序 (KB958644)-53f8-481c-8c46-528b7f493fc1/Windows6.0-KB958644-x86.msu Windows Server 2008 x64 Edition 安全更新程序 (KB958644)425c69-4a1f-4654-b4f8-476a5b1bae1d/Windows6.0-KB958644-x64.msu Windows Server 2003 x64 Edition 安全更新程序 (KB95864
14、4)1c8-f2e2-43a4-abf7-7fb0315a09f7/WindowsServer2003.WindowsXP-KB958644-x64-CHS.exe Windows Server 2003 安全更新程序 (KB958644)8/4/4/84403755-aa0a-41ba-bded-7cbbc8dc218c/WindowsServer2003-KB958644-x86-CHS.exe Windows Server 2008 安全更新程序 (KB958644)39f6-9f49-4ca5-99dd-761456da0012/Windows6.0-KB958644-x86.msu
15、Windows 2000 安全更新程序 (KB958644)3a-e93b-48fb-95de-2a229e602004/Windows2000-KB958644-x86-CHS.EXE 用于基于 x64 的系统的 Windows Vista 安全更新程序(KB958644)-41f9-8617-58e8cdda8c7e/Windows6.0-KB958644-x64.msu Windows XP 安全更新程序 (KB958644)4f-972e-865bdc60dcbf/WindowsXP-KB958644-x86-CHS.exe 英文操作系统KB958644补丁下载地址: Security
16、 Update for Windows 2000 (KB958644)36c1ea-7555-4a88-98ac-b0909cc83c18/Windows2000-KB958644-x86-ENU.EXE Security Update for Windows Server 2003 x64 Edition (KB958644)Security Update for Windows 7 Pre-Beta for Itanium-based Systems (KB958644)639c726-86bb-4f3a-a783-5e03fc665af4/Windows6.1-KB958644-ia64
17、.msu Security Update for Windows XP x64 Edition (KB958644)69f0e94f67/WindowsServer2003.WindowsXP-KB958644-x64-ENU.exe Security Update for Windows Vista (KB958644)-53f8-481c-8c46-528b7f493fc1/Windows6.0-KB958644-x86.msu Security Update for Windows Server 2003 for Itanium-based Systems (KB958644)-4a19
18、-98d5-5ee80351bedf/WindowsServer2003-KB958644-ia64-ENU.exe Security Update for Windows 7 Pre-Beta (KB958644)-4c9c-9c1f-9cde37131747/Windows6.1-KB958644-x86.msu Security Update for Windows Server 2008 x64 Edition (KB958644)425c69-4a1f-4654-b4f8-476a5b1bae1d/Windows6.0-KB958644-x64.msu Security Update
19、 for Windows 7 Pre-Beta x64 Edition (KB958644)4a9cedb56/Windows6.1-KB958644-x64.msu Security Update for Windows XP (KB958644)Security Update for Windows Server 2008 for Itanium-based Systems (KB958644)5a4e6-ba02-4bb9-947f-f253caeaa271/Windows6.0-KB958644-ia64.msu Security Update for Windows Server 2
20、003 (KB958644)-7f38-4553-a26b-a2ac40a0b205/WindowsServer2003-KB958644-x86-ENU.exe Security Update for Windows Server 2008 (KB958644)39f6-9f49-4ca5-99dd-761456da0012/Windows6.0-KB958644-x86.msu Security Update for Windows Vista for x64-based Systems (KB958644)-41f9-8617-58e8cdda8c7e/Windows6.0-KB9586
21、44-x64.msu 第三部分:MS08-067漏洞企业级安全解决方案 Windows操作系统下的Server服务在处理RPC请求的过程中存在一个漏洞,远程攻击者可以通过发送恶意的RPC请求触发这个溢出,导致完全入侵用户系统,以系统权限执行任意指令并获取数据。该漏洞可导致蠕虫攻击,类似冲击波蠕虫。 一、端口策略 管理员可以通过防火墙和路由设备阻断TCP 139和445端口,制止蠕虫进入内网。 二、终端配置策略 请参考第二部分内容。 三、扩展检测 使用安天AVL SDK反病毒引擎的防火墙和UTM厂商可以使用RPCscan.so模块。 四、SNORT用户可添加以下规则:4F 32 4B 70 16
22、 D3 01 12 78 5A1F 00|" content:"|C8 4F 32 4B 70 16 D3 01 12 78 5A1F 00|" content:"|C8 4F 32 4B 70 16 D3 01 12 78 5A1F 00|" content:"|C8 4F 32 4B 70 16 D3 01 12 78 5A 47 BF 6E E1 88|" content:"|00 2E 00 2E 00 2F 00 2E 00 2E 00 2F1F 00|" content:"|C8 4
23、F 32 4B 70 16 D3 01 12 78 5A 47 BF 6E E1 88|" content:"|00 2E 00 2E 00 5C 00 2E 00 2E 00 5C4F 32 4B 70 16 D3 01 12 78 5A4F 32 4B 70 16 D3 01 12 78 5A4F 32 4B 70 16 D3 01 12 78 5A4F 32 4B 70 16 D3 01 12 78 5A 47 BF 6E E1 88|" content:"|00 2E 00 2E 00 2F 00 2E 00 2E 00 2F4F 32 4B 7
24、0 16 D3 01 12 78 5A 47 BF 6E E1 88|" content:"|00 2E 00 2E 00 5C 00 2E 00 2E 00 5C2f 00 2e 00 2e 00 2f4F 32 4B 70 16 D3 01 12 78 5A1F 00|" content:"|C8 4F 32 4B 70 16 D3 01 12 78 5A1F 00|" content:"|C8 4F 32 4B 70 16 D3 01 12 78 5A1F 00|" content:"|C8 4F 32 4B
25、 70 16 D3 01 12 78 5A 47 BF 6E E1 88|" content:"|00 2E 00 2E 00 2F 00 2E 00 2E 00 2F1F 00|" content:"|C8 4F 32 4B 70 16 D3 01 12 78 5A 47 BF 6E E1 88|" content:"|00 2E 00 2E 00 5C 00 2E 00 2E 00 5C4F 32 4B 70 16 D3 01 12 78 5A1F 00|" content:"|C8 4F 32 4B 70 16 D3 01 12 78 5A1F 00|" content:"|C8 4F 32 4B 70 16 D3 01 12 78 5A1F 00|" content:&qu
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年滦平县辅警招聘考试真题必考题
- 2026年魏县辅警招聘考试备考题库附答案
- 2026年山西机电职业技术学院单招职业倾向性测试题库附答案
- 2025年会宁县辅警招聘考试真题汇编附答案
- 广东遂溪市公务员考试试题及答案
- 2025年安康中学高新分校招聘(公共基础知识)综合能力测试题附答案
- 2026年水文地质学基础测试题库【历年真题】
- 2026年低压电工操作证理论全国考试题库含答案【培优a卷】
- 2026年政工职称考试题库附完整答案【典优】
- 2025年雅江县辅警招聘考试备考题库必考题
- 燃气蒸汽锅炉项目可行性研究报告环评用
- 初中手抄报历史文化活动计划
- 个人与团队管理-形考任务4(客观题10分)-国开-参考资料
- 资材部年度工作总结
- 《西游记》中考真题及典型模拟题训练(原卷版)
- GB/T 44934-2024电力储能用飞轮储能单元技术规范
- 机械类中职学业水平考试专业综合理论考试题库(含答案)
- 国家职业技术技能标准 6-05-04-01 制鞋工 2024年版
- 广数980TD操作手册
- 缩水机安全操作规程
- 年度供应商审核计划表
评论
0/150
提交评论