MEGOLDVA: Windows ARP/DHCP stacket megtámadó kártevő?
Kedves informatikus kollégák!
Nem figyeltetek fel a napokban egy olyan kártevő terjedésére, ami a fertőzött gépeket arra veszi rá, hogy az őket kiszolgáló DHCP szervernek olyan téves hibaüzeneteket (DHCP DECLINE) küldjenek, amelyek miatt az úgy érzékeli, hogy kifogyott a kiosztható címekből, ezért az újonnan bedugott gépeknek nem jut cím és nem tudnak internetezni? A kártevő különös ismertetőjele, hogy a fertőzött gépek gyakran IP-cím ütközésre panaszkodnak, és sárga háromszöggel jelölik meg az internetkapcsolatukat.
Wiresharkos elemzés alapján úgy tűnik, hogy a kliens kér egy IP-címet a DHCP szervertől, és miután megkapta, a biztonság kedvéért egy gratuitous ARP kéréssel még utána akar nézni, nem használja-e már egy másik gép a hálózaton. Eddig hibátlannak mondanám a gép működését, de ezután - annak ellenére, hogy egy gép sem küld neki ARP választ arra vonatkozóan, hogy foglalt lenne a szóban forgó cím - a kliens mégis "azt hiszi", hogy a címet már használja valaki, ezért a felhasználónak "IP-cím ütközés" üzenetet küld, a DHCP szervernek pedig DHCP DECLINE csomagot. Ez utóbbi azt jelenti, hogy a kliens tudomása szerint az imént kiosztott cím már használatban volt. A DHCP szervernek kötelessége, hogy a DECLINE üzenet által hivatkozott címet foglaltnak tekintse! A windows DHCP szerver az DECLINE-vel "letiltott" címeket "BAD_ADDRESS" megjelöléssel jelzi be az adatbázisába, és foglaltnak tekinti, vagyis nem osztja ki a klienseknek. A fertőzött (vagy csak simán hibás?) kliens azonban a DHCP DECLINE üzenet elküldése után sajnos új címet kér a DHCP szervertől, majd azt is foglaltnak hiszi, megint DECLINE-t küld, és így megy tovább.
Pár ilyen fertőzött gép hamar elfogyasztja a DHCP szerver kiosztható címeit, ezáltal működésképtelenné téve azt (és az egész hálózati szegmenst). Ugyanaz a jelenség, mint amit az alábbiakban taglalnak, de minden jel szerint nem a cisco router, hanem a kliens szoftverhibája vagy fertőzöttsége okozza:
https://lists.isc.org/pipermail/dhcp-users/2010-August/012211.html
Pár napja jelentek meg az ilyen hibás gépek a hálózatunkban, eddig már kb. húsz ilyet fogtunk. Nem találkoztatok még ilyesmivel?
- Tovább (MEGOLDVA: Windows ARP/DHCP stacket megtámadó kártevő?)
- 8012 megtekintés