Het Finse F-Secure heeft nieuwe malware ontdekt die misbruik maakt van een ernstig lek in Windows XP, 2000 en 2003. De lekken in MSDTC en COM+ werden in oktober door Microsoft Security Bulletin MS05-051 gepatcht.
De worm zoekt via poort TCP/1025 naar kwetsbare MSDTC systemen. Het gebruikt hiervoor een willekeurige lijst van adressen. Als het een systeem vindt die reageert op de TCP SYN scan, dan stuurt het de exploit payload. De payload maakt verbinding met een remote adres en wacht op verdere instructies.
De eerste worm, genaamd Dasher.A, was geen groot succes. De Chinese server die voor de distributie van de worm werd gebruikt was down, en de code zelf was erg instabiel. Vlak na Dasher.A verscheen een nieuwe variant genaamd Dasher.B. Dit keer werkte de worm wel naar "behoren" en installeert het een keylogger die zich via een rootkit driver verbergt.
Deze posting is gelocked. Reageren is niet meer mogelijk.