Bitdefender မှ CVE-2020-0796 ‘EternalDarkness Bug’ အား Network level အဆင့်တွင် ပိတ်ဆို့နိုင်ခြင်း
ထုတ်ဝေသည့်ရက်: ၂၀၂၀ မတ် ၁၇ · သတင်းခန်း · 2 မိနစ်ဖတ်ရန်

မာတိကာ
မတ်လ ၁၂ ရက်၊ ၂၀၂၀ တွင် Microsoft မှ SMB kernel driver အတွင်းရှိ ကြီးမားသောချို့ယွင်းချက်တစ်ခုကို ပြင်ဆင်ပေးသည့် အထူးအရေးပါသော patch တစ်ခုကို ထုတ်ပေးခဲ့သည်။ မတ်လ ၂၀၂၀ Patch အင်္ဂါနေ့တွင် မတော်တဆထွက်ရှိသွားပြီး သတိမပြုမိခြင်းက ဤချို့ယွင်းချက်အား Windows အတွက် SMB Client နှင့် Server version 3.1.1 ကိုထိခိုက်စေပြီး denial-of-service တိုက်ခိုက်မှုတစ်ရပ် အပြင် များသောအားဖြင့် အဝေးထိန်းကုဒ် လုပ်ဆောင်ခြင်း ကို အဝေးမှထိန်းချုပ်အသုံးချနိုင်သည်။
အားနည်းချက်ကိုအခွင့်ကောင်းယူရာတွင် ခွင့်ပြုချက် မလိုသည့်အတွက် ဤတိုက်ခိုက်မှုကို “wormable” လက်နက်အသွင်တစ်ခုအနေဖြင့် အသုံးချနိုင်ကာ SMB network (port 445) ပေါ်မှ Windows စက်တစ်ခုကို ချိတ်ဆက်ရာတွင် ရိုးရှင်းစွာပင် ကုဒ်ကိုအဝေးမှထိန်းချုပ် run စေသော ခြိမ်းခြောက်မှုတစ်ရပ်ကို လုပ်ခွင့်ပေးနိုင်သည်။
နောက်ခံသမိုင်းအနည်းအကျဉ်းတစ်ခု
ယခင်နှစ်က Microsoft သည် Windows အတွက် SMB Client နှင့် Server runသော host များအကြား ဖလှယ်ပေးသော data ကို ချုံ့ရန်အတွက် feature တစ်ခုကို ထပ်ဖြည့်ခဲ့သည်။ ဤ feature မှာ Windows 10 version 1903 မှ စတင်၍သာရရှိနိုင်သည်။ သို့သော် overflows သို့မဟုတ် underflows အတွက်စစ်သင့်သော ချုံ့ပြီးသား မက်ဆေ့ချ်ခေါင်းစဉ်များကို ခွဲခြမ်းစိတ်ဖြာခြင်းရာတွင်သုံးသော ကုဒ်အတွင်းရှိ bug တစ်ခုကြောင့် ခွင့်ပြုချက်မရှိသည့်တိုက်ခိုက်သူတစ်ဦးသည် အထူးစီမံထားသော packet တစ်ခုကိုပို့ခြင်းဖြင့် ချို့ယွင်းချက်ရှိသော system ပေါ်မှ Out of Bounds memory ကို ဖတ်နိုင်၊ ပြင်ရေးနိုင်သည်။
ထို့အပြင် network မှ စိတ်မချရသော data မှာ smb2_compression_transform_header structure ထဲသို့တိုက်ရိုက်ကူးယူခြင်းခံရပြီးနောက် ပြန်ဖြည်ထားသော data ကိုထိန်းသော buffer အတွက် နေရာအရွယ်အစားကို သတ်မှတ်ပေးရန် (header.OriginalCompressedSegmentSize + header.OffsetOrLength) နှင့်အတူ ထည့်ခြင်းခံရသည်။ အတည်ပြုမှုမရှိခြင်းက data ပြန်ဖြည်ရာတွင်သုံးသော ပိုသေးသည့် buffer တစ်ခုနေရာချခြင်းကိုဖြစ်စေသည့် ဖြစ်နိုင်ချေ integer overflow တစ်ခု ကို ဆီသို့ရောက်သွားစေနိုင်သည်။ လက်ကျန်ဖြည်ထားသည့် data များမှာ memory ထဲတွင် overflow ဖြစ်နေလိမ့်မည်။
Integer underflow တစ်ခုမှာလည်း header.OffsetOrLength က network တလျှောက်ပို့ထားသော packet အရွယ်အစားထက်ကြီးလျှင် ဖြစ်နိုင်ပြီး Out of Bounds ဖတ်ခြင်းတစ်ခုကို ဖြစ်စေလိမ့်မည်။ ဤ bug နှစ်ခုကိုပေါင်းပြီး တိုက်ခိုက်သူတစ်ဦးသည် အဝေးထိန်းကုဒ်လုပ်ဆောင်ခြင်းကို ရယူနိုင်ပြီး ပစ်မှတ်ထားထားသောစက်ကို လုံးဝပိုင်ဆိုင်နိုင်သည်။
၂၀၁၇ ခုနှစ်မှ ရသောသင်ခန်းစာ နှင့် အမှားလျှော့ချခြင်း
အကယ်၍ SMB နှင့် “wormable တိုက်ခိုက်မှုများ” စဖြစ်လျှင် သင် အရာများကိုပုံဖော်ကြည့်နေတာ မဟုတ်ပေ - ကျွန်ုပ်တို့တော့ ဤအရာကို အရင်ကကြုံတွေ့ခဲ့ရပြီးပြီ။ ၂၀၁၇ ခုနှစ်တွင် National Security Agency (NSA) မှဟန်ပြ ထုတ်ခဲ့သော EternalBlue exploit မှာ WannaCry ransomware ကိုအရှိန်မြှင့်လုပ်ဆောင်ရန် အသုံးပြုခြင်းခံခဲ့ရသည်။
ထိုအချိန်ခါက exploit မှာ အနှံ့အပြား အသုံးချခြင်းခံနေရကြောင်း အထောက်အထားမရှိသော်လည်း CVSS ၏ အခြေခံအမှတ်ပေးချက်တွင် အမှတ် ၁၀ ရခြင်းက ဤချို့ယွင်းချက်ကို အန္တရာယ်အနေအထားအဖြစ် သတ်မှတ်ခံခဲ့ရသည်။ နည်းပညာပိုင်း စီမံခန့်ခွဲသူများအနေနှင့် အန္တရာယ်များကိုလျှော့ချရန် လက်ငင်းဆောင်ရွက်မှုများ ပြုသင့်သည်။
၁. Update များကို သွင်းပါ - Microsoft မှ ချို့ယွင်းမှုကိုဖြေရှင်းပေးသည့် KB4551762 ကို မတ်လ ၁၂ ရက်နေ့တွင် ထုတ်ပေးခဲ့သည်။ Bitdefender အသုံးပြုသူများသည် Patch Management module မှတဆင့် update များလုပ်ဆောင်စေမှုကို အလိုအလျောက်လုပ်စေနိုင်သည်။
၂. အကယ်၍ patching မှာအဆင်မပြေလျှင် server များပေါ်မှ SMBv3 ချုံ့ခြင်းအား ရပ်လိုက်ပါ။ ဤအရာမှာ ပျက်စီးလွယ်သော ကွန်ပျူတာများ၏ပြဿနာကိုတော့ မဖြေရှင်းပေးပါ။ သင့်အနေနှင့် အောက်ပါ PowerShell command ဖြင့် ချုံ့ခြင်းကို ရပ်တန့်နိုင်သည်။
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force
၃. TCP port 445 ကို enterprise perimeter firewall တွင် အပြင်မှ ပိတ်လိုက်ပါ။ ပုံမှန်အားဖြင့် SMB services မှာ local network ၏အပြင်သို့ဖော်ထုတ်ခြင်း မခံသင့်ပါ။
Bitdefender မှ သင့်အား မည်သို့အကူအညီပေးနိုင်မည်နည်း။
Bitdefender GravityZone ဝယ်ယူသုံးစွဲသူအားလုံးသည် Network Attack Defense အားဖြင့် CVE-2020-0796 ရန်မှ အကာအကွယ်ရသည်။ Network Attack Defense ဆိုသည်မှာ Bitdefender မှ ၎င်း၏ စီးပွားရေးလိုင်းကြောင်းတစ်ခုလုံးကို ရင်းနှီးမြှုပ်နှံထားသော အင်အားကြီး နည်းပညာတစ်ရပ် ဖြစ်သည်။ ထိုနည်းပညာမှာ brute-force တိုက်ခိုက်မှုများ၊ network အသုံးချမှုများ နှင့် password ခိုးသူများ ကဲ့သို့သော သတ်မှတ် endpoint ကွန်ပျူတာများတွင် ဝင်ရောက်ခွင့်ရရန်စီမံသော network တိုက်ခိုက်မှုနည်းလမ်းများကို ရှာဖွေထောက်လှမ်းခြင်းအပေါ် အထူးအာရုံထားပြီး ယခင်နှစ်မှ BlueKeep ရုတ်တရက်ဖြစ်ပွားခြင်းအပါအဝင် မကြာသေးခင်က တိုက်ခိုက်မှုများအပေါ်တွင်လည်း ထိထိရောက်ရောက်သက်သေထူထားသည်။
end-to-end breach avoidance solution, အခိုင်အမာ စတင်ခြင်း, ကာကွယ်ခြင်း, ရှာဖွေထောက်လှမ်းခြင်း, တုံ့ပြန်မှု နှင့်အတူ ကိုယ်စားလှယ်တစ်ဦးတည်း၊ platform တစ်ခုတည်းအောက်တွင် SMB exploit များနှင့် အခြားပေါ်ထွက်နေသော ဆိုက်ဘာြခိမ်းခြောက်မှုများထံမှ ကင်းဝေး လုံခြုံစေပါ။ ယနေ့ပင် Bitdefender GravityZone™ နမူနာတစ်ခုကို တောင်းခံလိုက်ပါ။
ဆက်စပ်ဆောင်းပါးများ

Scam Alert: Fraudsters Impersonate Bitdefender in Fake Job Interviews
ထုတ်ဝေသည့်ရက်: ၂၀၂၅ နို ၂၅
ဆောင်းပါးဖတ်ရန်
CyberSec Vietnam Conference 2024
ထုတ်ဝေသည့်ရက်: ၂၀၂၄ အောက် ၁၈
ဆောင်းပါးဖတ်ရန်
VPN အသုံးပြုခြင်း၏ အရေးကြီးမှု: ကိုယ်ပိုင်စရိတ္တနှင့် လုံခြုံမှုတိုးတက်အောင်အကောင်းမြင်ရန်
ထုတ်ဝေသည့်ရက်: ၂၀၂၄ ဩ ၂၀
ဆောင်းပါးဖတ်ရန်
Bitdefender သည် ဘန်ကောက်တွင် ကျင်းပသည့် SIS Technology Showcase 2024 တွင် ရောင်ပြန်လင်းနေသည်
ထုတ်ဝေသည့်ရက်: ၂၀၂၄ ဩ ၁၅
ဆောင်းပါးဖတ်ရန်