トップページへ PASSJ ブログへ
トップページへ
分科会
特集!
コミュニケーション
資格
セミナー・コンファレンス
インフォメーション
【重要】 ワーム : UDP 1434, SQL/Slammer, SQLExp, SQLSapphire 情報

こちらのページでは“PASSJ としての” SQL/Slammerワームに関する情報・対応策を掲載しております。随時新しい情報を掲載してきます。


(2003/04/10 update)
■120日間限定評価版再公開

http://www.microsoft.com/japan/servers/eval/sql.asp
SQL Server 2000 120日間限定評価版 Release A

最終更新日 : 2003 年 4 月 2 日
SQL Server 2000 120日間限定評価版 Release A は Slammer ワームに関する修正が含まれています。以前の評価版につきましては Slammer ワームに関する修正が行われていないため、こちらの SQL Server 2000 120日間限定評価版 Release Aを使用してください。


(2003/01/30/19:30 update)
■製品別の対策情報
SQL Server/MSDEを同梱している製品別に対策情報が提供されています。

- Microsoft .NET Framework SDK
 http://www.microsoft.com/japan/msdn/netframework/downloads/updates/sdkfix/
- ActiveWave ListManager/Lyris
 http://www.awavetech.com/listmanager/docs/reference/slammer_info.html
- HP OpenView
 http://www.jpn.hp.com/openview/support/fy03/030127.html
- Cisico CallManger 3.3x, Unity 3.x,4.x, Building Broadband Service Manager 5.0,5.1
 http://www.cisco.com/warp/public/707/cisco-sa-20030126-ms02-061.shtml
- 富士通 NetCOBOL for .NET
 http://software.fujitsu.com/jp/security/notice/sqlserver20030129.html

 ※ぜひ情報をおよせください。
 会計ソフトなどのメーカーは、個別にユーザーにサポート情報を提供しているようです。


(2003/01/30/15:30 update)
■SQL Server 2000 評価版に関する注意
 SQL Server 2000 は、評価版がマイクロソフトのサイト、
 および、CD-ROM などで配布されています。

 「SQL Server 2000 Enterprise Edition 120日間限定評価版」
 http://www.microsoft.com/japan/Servers/eval/sql.asp

 しかし、この評価版は、サービスパック 3を適応することができません。
 したがって、ワームを回避するためには、次の対応方法が必須です。

 ★評価版でのワーム回避方法
 * アンインストールする
  利用する理由がないのであれば、アンインストールしてしまうことを
  お勧めします。
 * サービスを停止する
  SQL Server サービスを停止します。
  同時に、SQL Server サービスの「スタートアップの種類」を
  「無効」または、「手動」に変更します。
 * ファイアウォールなどにより接続を制限する
  UDP 1434 を適切に制限します。
  Windows 2000 の RRAS や IPsec, WindowsXPのファイアウォール機能
  市販のファイアウォール製品などが利用できます。

 なお、現在、評価版はダウンロードできないようになっています。


(2003/01/30/13:30 update)
■.NET Framework SDK 付属の MSDEに SP3 を適応する方法
  NET Framework SDK のクイックスタートチュートリアルから
 インストールしたMSDE 2000 は、通常のサービスパック 3が適応できません。
 専用のサービスパック3が提供されていますので、
 そちらをご利用ください。

 「.NET Framework SDK 1.0 ユーザー用 MSDE 2000 SP3」
 http://www.microsoft.com/japan/msdn/netframework/downloads/updates/sdkfix/

 「.NET Framework SDK 1.0 によってインストールされる MSDE 2000 に
  MSDE 2000 Service Pack3 を適用できない」
 http://support.microsoft.com/default.aspx?scid=kb;ja;813850

 今回は専用のサービスパックとなっていますが、
 今後のことを考えると、通常のサービスパックや修正プログラムが
 適応できたほうがいいと思われます。
 小野さんが、通常のサービスパック3を適応する方法を
 詳しい手順が画面入りで説明されています。  
 http://www.sqlpassj.org/bbs/ml_disp.aspx?forum_id=2&current_page=1&disp_mode=4&detail_mode=1&message_id=14945


■製品別の対策情報
 SQL Server/MSDEを同梱している製品別に対策情報が提供されています。

- Microsoft .NET Framework SDK
 http://www.microsoft.com/japan/msdn/netframework/downloads/updates/sdkfix/

- ActiveWave ListManager/Lyris
 http://www.awavetech.com/listmanager/docs/reference/slammer_info.html

- HP OpenView
 http://www.jpn.hp.com/openview/support/fy03/030127.html

- Cisico CallManger 3.3x, Unity 3.x,4.x, Building Broadband Service Manager 5.0,5.1
 http://www.cisco.com/warp/public/707/cisco-sa-20030126-ms02-061.shtml

※ぜひ情報をおよせください。
  会計ソフトなどのメーカーは、個別にユーザーにサポート情報を提供しているようです。


(2003/01/29/12:50 update)
■Slammer スキャナ
 ネットワーク上にSQL/Slammer に対して脆弱な SQL Server/MSDEが
 ないかどうかを検査するツールが以下のように無償で提供されています。
 ぜひ、活用していただければと思います。

 ★SQLScan 1.00 (提供元: foundstone.com)
  http://www.foundstone.com/knowledge/proddesc/sqlscan.html

 ★RetinaSapphireSQL (提供元: eEye.com)
  http://www.eeye.com/html/Research/Tools/SapphireSQL.html
 
  ダウンロード:
  http://www.eeye.com/html/Research/Tools/Download.asp?file=RetinaSapphireSQL

 SQLScanとRetinaSapphireSQL とも簡単な操作でスキャンすることができます。
 お勧めは、SQLScan です。

 ○ SQLScan のメリット
 * スキャン速度が速い
 * 複数のサブネットを一度に検査できる
 * スキャンするIPアドレス指定をファイルに保存しておくことができる
 * スキャン結果をファイルにCSV形式で保存できる
 * UDPポートを変更できる

 ○SQLScan IPアドレスのファイル形式
 テキストファイル形式で次のように指定します。
 例:
 192.168.0.0-192.168.0.254
 192.168.100.0-192.168.100.254
 192.168.1.254


(2003/01/27/20:30 update)

■ワーム
 SQL/Slammer , SQLExp, Sapphire,WORM_SQLP1434.A とよばれているものです。
 SQL Server / MSDE に対する修正プログラムは、すでに提供されています。
 
 マイクロソフトからの詳細情報
 「SQL Server および MSDE を標的とした SQL Slammer ワームに関する情報」
  http://www.microsoft.com/japan/technet/security/virus/sqlslam.asp

 このページ中に、関連するメーカーへのリンクも用意されています。
 UDP 1434 に攻撃を仕掛けます。
 SQL Server に感染し、さらに、任意のIP に対して再感染を試みます。

 辞書を引いてみると。。
 Slammer は、刑務所、ぶた箱。
 Sapphire は、サファイア。


■セキュリティ分科会メーリングリスト
 セキュリティ分科会にて、今回のワームの情報を交換しております。
 メーリングリストのログを確認していただければと思います。

 * メーリングリスト過去ログ : セキュリティ
 http://www.sqlpassj.org/bbs/ml_disp.aspx?forum_id=2&disp_mode=4

 セキュリティ分科会のメーリングリストには、以下のサイトから参加する
 ことができます。
 http://www.sqlpassj.org/bunkakai/security/default.aspx

■現状の問題点と対策
 今回の脆弱性は、SQL Server/MSDE のものです。
 しかし、ワームの強烈な勢いが原因となり、ネットワークダウンを引き起こしている場合があります。
 その点も含めて、まとめます。

1.ネットワークへのトラフィック負荷が膨大になり、ネットワーク使用不能になるケースが出ています。

 UDP 1434 に対する外部からのアクセスを、ルータやファイアウォールなどで禁止してください。
 念のため、次のポートの停止をあわせて検討してください。

 UDP 1433
 UDP 1434
 TCP 1433
 TCP 1434

 1433 は、SQL Server が利用します。
 1434 は、SQL Monitor が利用します。

2.ルータやファイアウォール、スイッチングルータなどが落ちる場合もある。
 
 今回の攻撃に対して適切に動作しないルータなどが落ちるたり、不安定になる可能性があります。
 ルータなどの製造元の情報を適宜確認してください。

3. SQL Server が不安定になる、感染してしまう。

 マイクロソフトの情報を確認し、適切なパッチを適応してください。
 なお、現時点のワームは、メモリ上にのみ感染し、ファイルへの感染はしないようです。

4.亜種がでる可能性が高い
 
 比較的簡単に亜種の作成が可能であると思われます。
 現在のワームは、感染のみを目的としていますが、より悪意のある
 亜種がでる可能性は高いと考えられます。
 早急なパッチ適応または、一時利用の停止を検討してください。 

■ワームの解析情報
 ワームに関する詳しい情報は、CodeRed を発見した eEye.com にて提供されています。

 * Microsoft SQL Sapphire Worm Analysis (2003/1/25)
 http://www.eeye.com/html/Research/Flash/AL20030125.html

 * ワームのディスアセンブル結果
 http://www.eeye.com/html/Research/Flash/sapphire.txt

■ワームのキャプチャデータ
 ワームが UDP 1434 に送ってくるデータをキャプチャしてみました。
 以下のようになります。UDP パケットの UDP 領域のみです。


[データ] 376 (376 オクテット)
00000000 : 04 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 ................
00000001 : 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 ................
00000002 : 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 ................
00000003 : 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 ................
00000004 : 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 ................
00000005 : 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 01 ................
00000006 : 01 dc c9 b0 42 eb 0e 01 01 01 01 01 01 01 70 ae ....B.........p.
00000007 : 42 01 70 ae 42 90 90 90 90 90 90 90 90 68 dc c9 B.p.B........h..
00000008 : b0 42 b8 01 01 01 01 31 c9 b1 18 50 e2 fd 35 01 .B.....1...P..5.
00000009 : 01 01 05 50 89 e5 51 68 2e 64 6c 6c 68 65 6c 33 ...P..Qh.dllhel3
0000000a : 32 68 6b 65 72 6e 51 68 6f 75 6e 74 68 69 63 6b 2hkernQhounthick
0000000b : 43 68 47 65 74 54 66 b9 6c 6c 51 68 33 32 2e 64 ChGetTf.llQh32.d
0000000c : 68 77 73 32 5f 66 b9 65 74 51 68 73 6f 63 6b 66 hws2_f.etQhsockf
0000000d : b9 74 6f 51 68 73 65 6e 64 be 18 10 ae 42 8d 45 .toQhsend....B.E
0000000e : d4 50 ff 16 50 8d 45 e0 50 8d 45 f0 50 ff 16 50 .P..P.E.P.E.P..P
0000000f : be 10 10 ae 42 8b 1e 8b 03 3d 55 8b ec 51 74 05 ....B....=U..Qt.
00000010 : be 1c 10 ae 42 ff 16 ff d0 31 c9 51 51 50 81 f1 ....B....1.QQP..
00000011 : 03 01 04 9b 81 f1 01 01 01 01 51 8d 45 cc 50 8b ..........Q.E.P.
00000012 : 45 c0 50 ff 16 6a 11 6a 02 6a 02 ff d0 50 8d 45 E.P..j.j.j...P.E
00000013 : c4 50 8b 45 c0 50 ff 16 89 c6 09 db 81 f3 3c 61 .P.E.P........<a
00000014 : d9 ff 8b 45 b4 8d 0c 40 8d 14 88 c1 e2 04 01 c2 ...E...@........
00000015 : c1 e2 08 29 c2 8d 04 90 01 d8 89 45 b4 6a 10 8d ...).......E.j..
00000016 : 45 b0 50 31 c9 51 66 81 f1 78 01 51 8d 45 03 50 E.P1.Qf..x.Q.E.P
00000017 : 8b 45 ac 50 ff d6 eb ca .E.P....



■Snort 用パターン
 IDS としてよく利用されている Snort に、今回のワーム用パターンが公開されています。

 http://www.snort.org/snort-db/sid.html?sid=2003
 

■SQL Server/MSDE サービスパック 3の問題
 ワーム Slammer への感染を防止するためには、 先日公開された
 SQL Server/MSDE のサービスパック 3 を適応する必要があります。
 しかし、サービスパック 3 には、以下の問題があります。

 * サービスパック3のライセンスに不備がある
  サービスパック3 に付属の license.txt では、一部の製品のみライセンス許可されています。
  たとえば、ACCESS2002 は、この製品一覧に含まれていません。

 * マイクロソフト以外の製品に付属のSQL Server/MSDEは
  そのメーカーからサービスパック3 が提供されるとしている。

  さまざまなメーカーのソフトウェアに、SQL Server/MSDE がはいっています。
  ライセンス上、このようなソフトウェア付属のSQL Server/MSDEは、
  そのソフトウェアの提供元から、サービスパックが提供されるものとなっています。
  提供元に随時確認していただく必要があります。

 * .NET Framework SDKにてインストールした MSDE にサービスパック 3 が適応できない
  
  .NET Framework SDKのクイックスタートチュートリアルからMSDE2000を
  インストールした場合、サービスパック3 適応時にエラーとなります。
  暫定処置として、MSDE サービスを停止してください。
  詳しくは、マイクロソフトのサポート情報を参照してください。
  「.NET Framework SDK からインストールした MSDE に対し SQL Server 2000
  Service Pack が適用できない」
  http://support.microsoft.com/default.aspx?scid=kb;ja;813798

■Yahooニュースより
 特に、韓国で深刻なネットワーク障害を引き起こしたようです。

 <ネット接続障害>日本国内で大きな被害なし トラブル収束へ
 http://headlines.yahoo.co.jp/hl?a=20030126-00000107-mai-soci
 (1月26日0時50分)

 <ネット接続障害>ウイルスで世界的被害 コード・レッド以来
 http://headlines.yahoo.co.jp/hl?a=20030126-00000079-mai-soci
 (1月25日21時56分)

 韓国インターネット事情
 http://dailynews.yahoo.co.jp/fc/world/south_korean_internet/

 インターネット
 http://dailynews.yahoo.co.jp/fc/computer/internet/

■考察
 Code Red ワームのときと同様。
 修正プログラムが公開されて十分に時間が経過したあとに発生したワームです。
 ワーム発生後、1日程度で、インターネットに深刻なネットワーク障害を引き起こしています。


< 文責>
セキュリティ分科会ボードリーダー河端 善博

<リンクポリシー>

こちらのページへのリンクにつきましては下記ページをご覧下さい。
http://www.sqlpassj.org/info/link1.aspx

PASSJメールニュース 著作権ついて プライバシーポリシー リンクポリシー お問い合わせ
(C) 2005 Professional Association for SQL Server Japan. All rights reserved.