Bienvenue sur le Laboratoire Microsoft !
Nous sommes environ 700 étudiants et travaillons sur plus de 350 projets sur les technologies Microsoft.
Nous préparons la migration de ce portail vers les technologies SharePoint 2010, prévue pour Septembre 2010.
Jean-Sébastien DUCHÊNE et William BORIES
  Laboratoire Microsoft |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

[ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Un forum pour parler de tout ce qui a trait à la sécurité

Modérateurs: ygainche, Thierry DEMAN (MVP Exchan, Moez, Modérateurs_Applicatifs

[ALERTE] Patch de sécurité critique-MS08-067-Virus ConFicker

Messagepar bigstyle sur Jeu 23 Oct 2008, 17:50

Ce soir, jeudi 23 octobre 2008, Microsoft Security Response Center prévoit de publier 1 bulletin de sécurité en dehors du cycle normal.

Préavis des Bulletins de sécurité Microsoft d'octobre 2008
http://www.microsoft.com/france/technet ... 8-oct.mspx
Bulletin de sécurité : http://www.microsoft.com/technet/securi ... 8-067.mspx
KB Microsoft : http://support.microsoft.com/kb/958644



Produits affectés Microsoft Windows

• Windows 2000 Service Pack 4 (Critique)
• Windows XP Service Pack 2 et Service Pack 3 (Critique)
• Windows XP professional x64 RTM et Service Pack 2 (Critique)
• Windows Server 2003 Service Pack 1 et Service Pack 2 (Critique)
• Windows Server 2003 x64 Edition RTM et Service Pack 2 (Critique)
• Windows Server 2003 pour Itanium Service Pack 1 et Service Pack 2 (Critique)
• Windows Vista RTM et Service Pack 1 (Important)
• Windows Vista x64 RTM et Service Pack 1 (Important)
• Windows Server 2008 32 bits (Important)
• Windows Server 2008 x64 (Important)
• Windows Server 2008 pour Itanium (Important)

Niveau maximum de sévérité : Critique
Impact : Exécution de code à distance
Détection : MBSA
Redémarrage : oui

Vous trouverez plus bas un script python permettant de tester la vulnérabilité à distance d'un poste de travail ou serveur.
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: Patch de sécurité critique - "Blaster like"

Messagepar blackjack sur Jeu 23 Oct 2008, 18:06

Merci pour l'info Freddy. :)
Dominique Annicette
MCITP: Enterprise Administrator - MCTS: Exchange 2007/SCCM 2007 - MCSE 2003: Messaging
Articles - Bibliographie
Avatar de l’utilisateur
blackjack
Forum idole
Forum idole
 
Messages: 12104
Inscrit le: Sam 27 Juil 2002, 0:34
Localisation: Lyon

Re: Patch de sécurité critique - "Blaster like"

Messagepar bigstyle sur Jeu 23 Oct 2008, 20:23

No problemo Dominique.

Je tâcherai de mettre plus d'infos dés que j'en aurai
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: Patch de sécurité critique - "Blaster like"

Messagepar bigstyle sur Ven 24 Oct 2008, 10:51

Afin de compléter cette alerte majeure de sécurité, il faut savoir qu'elle touche le service Serveur (connexion RPC) de tous les postes de travail et serveur Windows 2000/XP/2003/2008/2008 Core/Vista.

Un petit bémol pour les postes sous XP SP2/Vista et 2008 pour lesquels le pare-feu est activé par défaut et par conséquent le service Serveur n'est pas accessible à distance (à moins qu'une exception ait été configuré pour autoriser le Partage de fichiers et d'imprimantes)

De plus si vous vous trouvez derrière un routeur (ou mieux un firewall) ne permettant pas l'accès au port 139/TCP et 445/TCP, cette faille ne sera pas exploitable depuis Internet (mais un vers sur le réseau arrivé via clé USB pourra aisément se propager en interne).

A noter également que cette faille est exploitable via une connexion anonyme pour 2000/XP/2003
Pour Vista et Windows 2008, il faudrait expressement avoir autorisé de permettre le partage de fichiers sur une interface de type "Public" pour que cette faille soit exploitable.

EDIT (24/10 à 15h39) :
Suite à la table ronde avec Microsoft, j'ai des infos un peu plus précise pour ceux que cela intéresse.
    La couche RPC n'est pas mise à jour via cet hotfix. Uniquement la partie "serveur" de la DLL netapi32.dll a été corrigée dans cette DLL.Selon Microsoft il est donc trés improbable qu'il y ait des impacts sur des applications.
    Un des symptomes (trés fréquent mais non systématique) de l'exploitation de cette faille sur votre système d'exploitation est le plantage du service svchost attaché au service Server. Si beaucoup d'erreur concernant le crash de ce service se trouve dans votre journal des évènements ou dans celui du DrWatson alors ce peut être un symptôme d'exploitation de la vulnérabilité.

P.S: Même Windows 7 Pre-Beta est concerné :D
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: Patch de sécurité critique - "Blaster like"

Messagepar kazer sur Ven 24 Oct 2008, 11:06

En gros, pour éviter les problèmes (qui ne sont pas encore là, mais on peux toujours s'attendre à une zero day) vous avez plusieurs choix

- Installer le patch
- Avoir le pare feu actif bloquant (ou au moins filtrant) l'exception "Partage de fichiers et d'imprimante"
- Arrêter le service Serveur Mais il n'y aura plus de partage accessible
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008/Virtualisation
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008-10)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Second Lord
Second Lord
 
Messages: 37208
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Au soleil!

Re: Patch de sécurité critique - "Blaster like"

Messagepar bigstyle sur Ven 24 Oct 2008, 11:13

Pour info des malwares utilisant la faille ont déjà détecté ;-)

TrojanSpy:Win32/Gimmiv.A. : http://www.microsoft.com/security/porta ... 2fGimmiv.A
et
TrojanSpy:Win32/Gimmiv.A.dll : http://www.microsoft.com/security/porta ... mmiv.A.dll

Ils se chargent de downloader un fichier n2.exe afin d'utiliser l'exploit puis de s'auto-supprimer.
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: Patch de sécurité critique - "Blaster like"

Messagepar kazer sur Ven 24 Oct 2008, 11:18

En détail

Activer le pare feu par GPO (Recommandé)
- Configuration Ordinateur->(Stratégies)->Modèles d'administration->Réseau->Connexions Réseau->Pare Feu Windows->Profil de Domaine (Et Profil Standard !)
--> Pare Feu Windows: Protéger toutes les connexions Windows -- Activé
--> Pare Feu windows: Autoriser le Partage de Fichier et d'imprimantes -- Désactivé
Il suffit de supprimer la stratégie pour faire un retour arrière

Arrêter le service Serveur
- Configuration Ordinateur->(Stratégies)->Paramètres Windows->Paramètres de Sécurité->Services Système->Serveur
--> Définir ce paramètre de stratégie -- Manuel ou Désactivé
Nécessite le rédémmarrage du poste
Il est nécessaire de faire une stratégie contraire pour revenir en arrière
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008/Virtualisation
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008-10)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Second Lord
Second Lord
 
Messages: 37208
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Au soleil!

Re: Patch de sécurité critique - "Blaster like"

Messagepar kazer sur Ven 24 Oct 2008, 11:32

J'ai mis le sujet en annonce globale (publié dans tous les forums)
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008/Virtualisation
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008-10)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Second Lord
Second Lord
 
Messages: 37208
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Au soleil!

Re: Patch de sécurité critique - "Blaster like"

Messagepar kazer sur Ven 24 Oct 2008, 11:35

bigstyle a écrit:Pour info des malwares utilisant la faille ont déjà détecté ;-)

TrojanSpy:Win32/Gimmiv.A. : http://www.microsoft.com/security/porta ... 2fGimmiv.A
et
TrojanSpy:Win32/Gimmiv.A.dll : http://www.microsoft.com/security/porta ... mmiv.A.dll

Ils se chargent de downloader un fichier n2.exe afin d'utiliser l'exploit puis de s'auto-supprimer.


C'est plus un PoC (Proof of Concept) pour le moment mais c'est une exploitation en 24h...
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008/Virtualisation
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008-10)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Second Lord
Second Lord
 
Messages: 37208
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Au soleil!

Re: [ALERTE] Patch de sécurité critique-"Blaster like"-MS08-067

Messagepar bigstyle sur Ven 24 Oct 2008, 12:35

A noter qu'un autre workaround concernant Windows Vista/2008 existe :

On Windows Vista and Windows Server 2008, filter the affected RPC identifier

In addition to blocking ports with the Windows Firewall, the Windows Vista and Windows Server 2008 editions can selectively filter RPC Universally Unique Identifiers (UUID). To prevent this vulnerability, add a rule that blocks all RPC requests with the UUID equal to 4b324fc8-1670-01d3-1278-5a47bf6ee188. This is accomplished through the network shell. To access the network shell, run the following command from an elevated command prompt:

netsh

Once in the netsh environment, enter the following commands:

netsh>rpc
netsh rpc>filter
netsh rpc filter>add rule layer=um actiontype=block
netsh rpc filter>add condition field=if_uuid matchtype=equal data=4b324fc8-1670-01d3-1278-5a47bf6ee188
netsh rpc filter>add filter
netsh rpc filter>quit

The Filter Key is a randomly generated UUID specific to each system. To confirm the filter is in place, run the following command from an elevated command prompt:

netsh rpc filter show filter

If the commands are successful, the system displays the following information:


Listing all RPC Filters.
---------------------------------
filterKey: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
displayData.name: RPCFilter
displayData.description: RPC Filter
filterId: 0x12f79
layerKey: um
weight: Type: FWP_EMPTY Value: Empty
action.type: block
numFilterConditions: 1

Where filterKey: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx equates to the randomly generated UUID relevant to your system.

Impact of workaround. Certain applications that rely on the Microsoft Server Message Block (SMB) Protocol may not function as intended. However, you will still be able to view and use file shares and printer resources on other systems.

How to undo the workaround. Run the following command from an elevated command prompt:

netsh rpc filter delete filter xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

Where filterKey: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx equates to the randomly generated UUID relevant to your system.


Source : http://www.microsoft.com/technet/securi ... 8-067.mspx
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: [ALERTE] Patch de sécurité critique-"Blaster like"-MS08-067

Messagepar kazer sur Ven 24 Oct 2008, 13:33

Il faut qu'au niveau des noyau 6.x la faille est de niveau important et non critique
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008/Virtualisation
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008-10)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Second Lord
Second Lord
 
Messages: 37208
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Au soleil!

Re: [ALERTE] Patch de sécurité critique-"Blaster like"-MS08-067

Messagepar childerik sur Ven 24 Oct 2008, 15:20

Merci pour l'information :wink:

Mon WU a fait le travail ce matin.

Et puis derrière une Freebox en mode routeur.

Sauf mémoire défaillante de ma part, mais il me semble que c'est le premier blaster-like depuis XP SP2, non ?
Plus on se rapproche du mur, moins on voit le mur ...
Avatar de l’utilisateur
childerik
Master
Master
 
Messages: 948
Inscrit le: Sam 24 Aoû 2002, 5:38
Localisation: Brest

Re: [ALERTE] Patch de sécurité critique-"Blaster like"-MS08-067

Messagepar bigstyle sur Ven 24 Oct 2008, 15:31

childerik a écrit:Merci pour l'information :wink:

Mon WU a fait le travail ce matin.

Et puis derrière une Freebox en mode routeur.

Sauf mémoire défaillante de ma part, mais il me semble que c'est le premier blaster-like depuis XP SP2, non ?



Ouais c'est le 1er depuis Blaster.

Il est d'ailleurs en niveau de criticité "2" chez Microsoft ce qui est assez rare pour être signalé :D
Freddy ELMALEH - Consultant Freelance, gérant de la société Active IT
MVP Windows Server - Directory Services (2007-2008-2009-2010)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Windows Server 2008 R2 - Administration avancée". --
"Windows 7 - Déploiement des postes de travail en entreprise -- "Windows Server 2008 - Administration avancée". -- " et d'autres ...".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 17211
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Re: [ALERTE] Patch de sécurité critique-"Blaster like"-MS08-067

Messagepar kazer sur Ven 24 Oct 2008, 15:40

kazer a écrit:Il faut qu'au niveau des noyau 6.x la faille est de niveau important et non critique

Pour info le niveau est important et non critique grâce à UAC (que beaucoup trop de monde désactive...)
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008/Virtualisation
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008-10)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Second Lord
Second Lord
 
Messages: 37208
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Au soleil!

Re: [ALERTE] Patch de sécurité critique-"Blaster like"-MS08-067

Messagepar kazer sur Ven 24 Oct 2008, 15:41

bigstyle a écrit:
childerik a écrit:Merci pour l'information :wink:

Mon WU a fait le travail ce matin.

Et puis derrière une Freebox en mode routeur.

Sauf mémoire défaillante de ma part, mais il me semble que c'est le premier blaster-like depuis XP SP2, non ?



Ouais c'est le 1er depuis Blaster.

Il est d'ailleurs en niveau de criticité "2" chez Microsoft ce qui est assez rare pour être signalé :D


Erreur, c'est le premier depuis Sasser (sortie plus tard par rapport à Blaster)
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008/Virtualisation
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008-10)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Second Lord
Second Lord
 
Messages: 37208
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Au soleil!

Suivant

Retourner vers Sécurité

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invités



Accueil | News | Articles | Tips | Outils | Certification | Easters Eggs
Essentiels | Glossaire | Vidéos | Whitepapers | Boîte à Scripts
Conditions d'utilisation & Copyright | Respect de la vie privée