image

Internetworm misbruikt ernstig MSDTC lek in Windows

vrijdag 16 december 2005, 10:50 door Redactie, 5 reacties

Het Finse F-Secure heeft nieuwe malware ontdekt die misbruik maakt van een ernstig lek in Windows XP, 2000 en 2003. De lekken in MSDTC en COM+ werden in oktober door Microsoft Security Bulletin MS05-051 gepatcht.

De worm zoekt via poort TCP/1025 naar kwetsbare MSDTC systemen. Het gebruikt hiervoor een willekeurige lijst van adressen. Als het een systeem vindt die reageert op de TCP SYN scan, dan stuurt het de exploit payload. De payload maakt verbinding met een remote adres en wacht op verdere instructies.

De eerste worm, genaamd Dasher.A, was geen groot succes. De Chinese server die voor de distributie van de worm werd gebruikt was down, en de code zelf was erg instabiel. Vlak na Dasher.A verscheen een nieuwe variant genaamd Dasher.B. Dit keer werkte de worm wel naar "behoren" en installeert het een keylogger die zich via een rootkit driver verbergt.

Reacties (5)
16-12-2005, 11:34 door SirDice
Hmm.. FF kijken wat een nc -l 1025 | tee worm.log oplevert :)
16-12-2005, 13:30 door Anoniem
Hoe kan WIndows XP nou dat lek hebben. Ze hebben in een ander artikel
een security certificering gehad omdat het zo veilig is...
16-12-2005, 14:22 door Anoniem
Je moet ook geen twee maanden wachten met het patchen van
je systeem.
16-12-2005, 14:54 door SirDice
Hoe kan WIndows XP nou dat lek hebben. Ze hebben in een ander artikel een security certificering gehad omdat het zo veilig is...
Misschien moet je eens opzoeken wat die EAL4 certificering precies is..
17-12-2005, 17:04 door Anoniem
Door SirDice
Hmm.. FF kijken wat een nc -l 1025 | tee worm.log
oplevert :)

Humor ;)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.