Le nouveau ver informatique Santy.a se propage actuellement
sur internet, il ne s'agit pas d'un virus de type mass-mailing, il est question d'un Web-Worm. Santy.a a pour but
(visible) de d?figurer automatiquement des sites web h?bergeant un forum phpBB en exploitant la vuln?rabilit? "highlight SQL
Injection" pr?sente au niveau du fichier "viewtopic.php". Note : ce ver, dans sa version actuelle, ne repr?sente aucune
menace pour les utilisateurs se rendant sur un site compromis
Santy.a s'autocopie dans le serveur compromis sous le
nom "m1ho2of", il identifie ensuite des nouvelles cibles potentielles via le moteur de recherche Google (en utilisant le
terme "viewtopic.php"). Plusieurs milliers de sites (40.000) ont d'ores et d?j? ?t? d?tourn?s, les pages ".htm", ".php",
".asp", ".shtm", ".jsp" et ".phtm" sont modifi?es et remplac?es par le code suivant : This site is defaced!!!
NeverEverNoSanity WebWorm generation x. (o? X repr?sente la g?n?ration de l'infection).
Il existe actuellement plus
de 6 Millions de forums potentiellement vuln?rables ? cette attaque (d'o? un risque qualifi? d'Elev? par K-OTik Security).
La menace pourrait ?tre att?nu?e si Google bloquait la recherche des mots "viewtopic.php" et "phpBB".
Signatures
Snort
alert tcp any any -> $HOME_NET $HTTP_PORTS (msg: "phpBB highlight exploit attempt"; content:
"&highlight=%2527%252Esystem("
alert tcp any any -> any 80 (msg: "Possible Santy.A worm searching google for targets";
content: "&q=allinurl%3A+%22viewtopic.php%22+%22"