Icono del sitio Una Al Día

Lecciones del gusano MS-SQL

La historia se repite. Tal y como ocurriera con «Code Red», de nuevo un gusano que aprovecha una vulnerabilidad en un producto de Microsoft provoca el colapso en Internet. Con respecto a los antivirus, en esta ocasión tampoco han podido detenerlo, ni siquiera a posteriori, ya que la tecnología que utilizan en sus productos les impide desarrollar firmas de detección contra este tipo de gusanos que no se escriben en disco. ¿Cuando será la próxima?
Como ya adelantamos el sábado en Hispasec, «SQLSlammer», «Sapphire», «SQLExp», o cualquiera de los otros nombres con que ha sido bautizado este nuevo gusano para MS-SQL/MSDE 2000, aprovecha una vulnerabilidad de julio de 2002, y su prevención pasa por haber aplicado el parche específico, alguno de los acumulativos posteriores, o el Service Pack 3 de MS-SQL. Otras medidas proactivas pasan por establecer reglas correctas a nivel de tráfico, impidiendo el acceso indiscriminado a los servicios de MS-SQL, en esta ocasión especialmente al puerto UDP/1434.
En caso de que el sistema ya se encontrara infectado y colapsado por el bombardeo de paquetes del gusano, las buenas prácticas recomiendan la desconexión de la red (para evitar que se reinfecte mientras aplicamos el parche), reiniciar el sistema (para que desaparezca de memoria el código del gusano), aplicar la actualización (que impide que vuelva a infectarse), y volver a iniciar el sistema conectándolo a la red para restaurar sus servicios.
Una vez pasada la crisis que provocó la rutina de propagación del gusano, cuyos efectos más notables duraron unas horas el sábado (ni se trataba de un ciberataque a EE.UU., ni Internet se va a venir abajo en las próximas horas), podemos sacar algunas conclusiones a bote pronto:

Más información:

18/02/2002 Microsoft lanza en España su iniciativa STPP
http://www.hispasec.com/unaaldia.asp?id=1212

19/02/2002 Microsoft STPP, ¿estrategia tecnológica o lavado de cara?
http://www.hispasec.com/unaaldia.asp?id=1213

30/12/2002 Actualizaciones de Microsoft, un arma de doble filo
http://www.hispasec.com/unaaldia.asp?id=1527

SANA. Servicio de Análisis, Notificación y Alertas
http://www.hispasec.com/sana/

Alerta: Gusano para MS-SQL
http://www.hispasec.com/unaaldia.asp?id=1554

Bernardo Quintero
bernardo@hispasec.com

Acerca de Hispasec

Hispasec Ha escrito 7093 publicaciones.

Salir de la versión móvil