01net. web avec Google
Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01net Pro Entreprise informatique
Slammer : un ver, de gros dégâts

Pierre Berlemont , Décision Micro (n° 536), le 03/02/2003 à 00h00

Embouteillage monstre sur le Net : les internautes ont passé un très mauvais week-end les 25 et 26 janvier. Slammer, également connu sous le nom de « Sapphire » , est l'arme d'une attaque par déni de service distribué (DDoS) de grande ampleur : 12000 serveurs infectés les dix premières minutes, 130000 au bout de deux heures. Si Slammer a été très virulent en Asie et aux États-Unis, il a aussi ralenti les accès aux réseaux en France.

Une faille ancienne et corrigée

Ce ver exploite une faille connue de Microsoft SQL Server 2000, pour laquelle il existe un correctif depuis l'été dernier. Comme Code Red, Slammer réside dans la RAM et ne détruit aucun fichier. Il exploite le port UDP 1434, qui permet de faire communiquer les serveurs SQL entre eux par l'intermédiaire de SQL Server Resolution Service, et envoie une requête mal formée provoquant un dépassement de mémoire tampon. Une fois installé, il s'autoréplique en balayant dans une boucle sans fin les adresses IP afin de trouver d'autres serveurs SQL. Résultat, cet envoi continu de paquets met le réseau à genoux. Pourquoi tant d'ennuis avec une faille répertoriée ? « C'est toujours laborieux d'appliquer une rustine sur une base de données en production. Les administrateurs hésitent car la rustine peut entraîner d'autres bugs et il faut arrêter le serveur », justifie Marc Blanchard, directeur européen des Trend Labs. « Le concepteur de Slammer a compris qu'il fallait frapper très vite et très fort. Ce type d'attaque, qui vise à mettre le réseau en difficulté, est de plus en plus à la mode », estime François Paget, chercheur antivirus chez Network Associates. Rendez-vous à la prochaine, donc.

Analyse

Le patch ne sert à rien, si sa mise en oeuvre est jugée trop lourde par l'entreprise. Après tout... ne peut-on demander à l'éditeur responsable de la faille d'en assumer les conséquences ?



Notepad++
Le plus caméléon des éditeurs de code source !

publicité
Dépôt de CV
Répondez aux annonces qui vous intéressent et déposez votre CV sur 01net.

classement FAI
Retrouvez chaque semaine le classement des fournisseurs d'accès avec ip-label 1 Numericable2 Darty câble 30Mbps3 Orange > Plus de détails
Espace Emploi

Recherche express

Sims 3 : Vie citadine
Découvrez de nouveaux lieux et de nouvelles occupations pour vos Sims.