YANO's digital garage

Copyright ©YANO All rights reserved. https://www.bravotouring.com/~yano/

Last-modified: 2024-04-08 (月)


[一語一絵/IT系]

【警告】W32/SQLSlammer 続報 / 2003-01-26 (日)

下で一般ホームユーザーのパソコンに感染する危険性はまず無いと書いたのだが、その後マイクロソフトから出された[External]「SQL Server および MSDE を標的とした SQL Slammer ワームに関する情報」によるとサーバーだけでなくクライアントも影響を受ける可能性がある事が明らかになった。

具体的に言うとOffice 2000/XPのようなクライアント製品にもデータの保存やログデータを記録する為にMicrosoft SQL 2000 Desktop Engine (MSDE)が導入される場合があるという事だ。[External]「SQL Server および MSDE を標的とした SQL Slammer ワームに関する情報」に影響を受ける可能性のある製品がリストアップされているが、該当製品のユーザーがもれなく該当するというわけでないというのが曲者だ。で、取り敢えずリストアップされた製品の如何に関わらず全てのWindowsユーザーコマンドプロンプトから「netstat -an」コマンドを入力して、UDP 0.0.0.0:1434 と表示された行があれば感染の危険性があると思って、対策を講ずる必要がある。具体的な操作手順などは[External]Winセキュリティ虎の穴[External]「SQL Server および MSDE を標的とした SQL Slammer ワームに関する情報」の「本ワームへの対策」以降を参照の事。

修正プログラムとしては、サーバーには[External]SQL Server 2000 サービスパック 3を、クライアントには[External]MS02-061の修正プログラムをオススメする。

また[External]「MS02-039: SQL Server 2000 解決サービスのバッファのオーバーランにより、コードが実行される (Q323875)」ではクライアントの深刻度が「なし」になっている事から当初はマイクロソフトも気付いていなかったと思われるが、事態が深刻になる前に気付き速やかにアドバイザリを出した事は高く評価されよう。身近に感染しちゃったクライアントが出現して気付いたのだとしたらなかなか厳しいものがあるが…

参照
Winセキュリティ虎の穴

マイクロソフトTechNetセキュリティセンター
 -「SQL Server および MSDE を標的とした SQL Slammer ワームに関する情報」 2003/01/26 必読
 -「MS02-061: SQL Server Web タスクで権限が昇格する (Q316333)」に関する要約情報 2002年10月17日
 ダウンロードアイコン MS02-061 修正プログラム(日本語版インストーラ付) http://download.microsoft.com/download/SQLSVR2000/Patch/ 8.00.0686/W98NT42KMeXP/JA/8.00.0686_jpn_installer.exe 2003年1月26日


[一語一絵/IT系]

W32/SQLSlammer / 2003-01-26 (日)

昨日活性化した新種のワームは速やかに解析されW32/SQLSlammerという名前でアナウンスされた。このワームは、件のMicrosoft SQL Server 2000の問題を突いてメモリ上にのみ感染し、ネットワークを通じた感染活動を行うがコンピュータ本体に対する破壊活動は行わないのが特徴。また一般ホームユーザーのパソコンに感染する危険性はまず無いと言っていい。

会社などでSQLを導入したサーバーを管理している人はまずファイアウォール等で1434/udpポートを閉鎖してから、[External]SQL Server 2000 サービスパック 3を適用する必要がある。週末の休業日で落としているサーバーも少なくないであろう事から、月曜日に愚かなサーバーが立ち上がってワームが更に活発化する事も考えられるので要注意だ。

感染がメモリ上のみでファイルに及ばないという事から再起動するだけで簡単に駆除する事ができるのだが、ファイルアクセスしか検閲しない現在主流のアンチウィルス系ソフトでは検出されない可能性が高い。特に破壊活動も行わないしサーバーの稼働数が多少下がる週末を狙っている事から、感染対象を一般的に再起動しないサーバーに絞る事により「onメモリな攻撃も場合によっては有効である」事を示したいが為の悪意を持たないコンセプトウィルスではないだろうか?

何はともあれ昨夜はテレビ朝日系、フジテレビ系、日本テレビ系全国ニュースにおいてトップで扱われるなど社会的な関心の高さを思い知らされたが、クライアントまでがターゲットとなったCodeRedと並べて論ずるのはちょっと性急なんじゃないの?情報は正確にね(^_-)。

参照
インターネット セキュリティ システムズ株式会社
 -Microsoft SQL Slammer Worm Propagation
Networks Associates
 -W32/SQLSlammer
ITmedia > エンタープライズ
 -速報:UDP/1434ポート宛のパケットが急増、新種のワームの可能性も
 -続報:犯人は「Slammer」――各社が新種のワームを警告

マイクロソフトTechNetセキュリティセンター
 -MS02-039: SQL Server 2000 解決サービスのバッファのオーバーランにより、コードが実行される (Q323875) 2002年7月25日