home *** CD-ROM | disk | FTP | other *** search
/ The Hacker's Encyclopedia 1998 / hackers_encyclopedia.iso / hacking / general / cert0021.txt < prev    next >
Encoding:
Text File  |  2003-06-11  |  4.2 KB  |  117 lines

  1.  
  2. -----BEGIN PGP SIGNED MESSAGE-----
  3.  
  4. - ---------------------------------------------------------------------------
  5. CA-91:03                       CERT Advisory
  6.                                April 4, 1991
  7.                     Unauthorized Password Change Requests
  8.                              Via Mail Messages
  9.  
  10. - ---------------------------------------------------------------------------
  11.  
  12. DESCRIPTION:
  13.  
  14. The Computer Emergency Response Team/Coordination Center (CERT/CC) has
  15. received a number of incident reports concerning the receipt of mail
  16. instructing the user to immediately change his/her password.  The user
  17. is further instructed to change the password to one that is specified in
  18. the mail message. 
  19.  
  20. These mail messages can be made to look as if they have been sent from
  21. a site administrator or root.  In reality, they may have been sent by 
  22. an individual at a remote site, who is trying to gain access to the 
  23. local machine via the user's account.
  24.  
  25. Several variations of these mail messages are circulating via the Internet 
  26. community.  We are including one such example at the end of this
  27. advisory.
  28.  
  29.  
  30. IMPACT:
  31.  
  32. An intruder can gain access to a system through the unauthorized
  33. use of the (possibly privileged) accounts whose passwords have been 
  34. changed.
  35.  
  36.  
  37. SOLUTION:
  38.  
  39. The CERT/CC recommends the following actions:
  40.  
  41.     1)  Any user receiving such a message should verify its authenticity
  42.         with his/her system administrator before acting on the instructions
  43.         within the mail message.  If a user has changed his/her password
  44.         per the instructions, he/she should immediately change it again 
  45.         to a secure password and alert his/her system administrator.
  46.  
  47.     2)  System administrators should check with their user communities
  48.         to ensure that no user has changed his/her password in response to
  49.         one of these mail messages.  If this has occurred, immediately
  50.         have the password changed again.  Further, the system should be
  51.         carefully examined for damage, or changes that may have been
  52.         caused by the intruder.  We also ask that you please contact the
  53.     CERT/CC.
  54.  
  55.     3)  The CERT/CC recommends that system administrators NEVER mail
  56.         such a request to a user.  That is, NEVER send a request for
  57.         a password change to a user and also specify the new password
  58.         that should be used. 
  59.  
  60.  
  61. - ---------------------------------------------------------------------------
  62. SAMPLE MAIL MESSAGE as received by the CERT (including spelling errors, etc.)
  63.  
  64.     :
  65.  
  66.   {mail header which may or may not be local} 
  67.  
  68.     :
  69.  
  70. This is the system administration:
  71.  
  72.      Because of security faults, we request that you change your password
  73.      to "systest001". This change is MANDATORY and should be done IMMEDIATLY.
  74.      You can make this change by typing "passwd" at the shell prompt. Then,
  75.      follow the directions from there on.
  76.  
  77.      Again, this change should be done IMMEDIATLY. We will inform you when
  78.      to change your password back to normal, which should not be longer than
  79.      ten minutes.
  80.  
  81.                 Thank you for your cooperation,
  82.  
  83.                  The system administration (root)
  84.  
  85.  
  86. END OF SAMPLE MAIL MESSAGE
  87. - ---------------------------------------------------------------------------
  88.  
  89.  
  90. If you believe that your system has been compromised, contact CERT/CC via
  91. telephone or e-mail.
  92.  
  93. Computer Emergency Response Team/Coordination Center (CERT/CC)
  94. Software Engineering Institute
  95. Carnegie Mellon University
  96. Pittsburgh, PA 15213-3890
  97.  
  98. Internet E-mail: cert@cert.org
  99. Telephone: 412-268-7090 24-hour hotline:
  100.            CERT/CC personnel answer 7:30a.m.-6:00p.m. EST,
  101.            on call for emergencies during other hours.
  102.  
  103. Past advisories and other computer security related information are available
  104. for anonymous ftp from the cert.org (192.88.209.5) system.
  105.  
  106.  
  107. -----BEGIN PGP SIGNATURE-----
  108. Version: 2.6.2
  109.  
  110. iQCVAwUBMaMwn3VP+x0t4w7BAQE5CAP/XFKumpW9wbKxiqmM4IpS6dqBVlNhjzKh
  111. ILqZlyseADqS7kgVtaFBsFyroJyLlI4f0VUt++EOO3Wv6E6rUOtgCJ6VAG4s4daQ
  112. cqYXU1agGecnMbgRjockG26haPR0+zyBxMOSRMNzFldRSMZPkCTUzwZ2HrTqY3ij
  113. 9Oy+do2gjpA=
  114. =Ykkw
  115. -----END PGP SIGNATURE-----
  116.  
  117.