image

Code Red: einde nog niet in zicht

vrijdag 3 augustus 2001, 11:47 door Redactie, 4 reacties

De Code Red worm verspreidt zich nog steeds, en er is nog geen duidelijke
vermindering van de activiteit waargenomen, zoals ook te zien is in de grafieken van Security.nl . Het aantal besmette computers is
volgens schattingen van SANS nu al groter dan vorige maand, 293.000 tegen 280.000.
Een voorlopige analyse door Security.nl van de geografische distributie van de besmette systemen laat zien dat het zwaartepunt van de besmettingen in Europa, de VS en Azie ligt.
Opvallend is dat Australie, Nieuw-Zeeland en Zuid-Amerika nauwelijks door de worm aangetast lijken te zijn.
Er zijn nog geen berichten over aangetaste netwerk-performance, maar dit kan nog wijzigen als een groot aantal wormen na de 20e augustus het Witte Huis gaat trachten te bombarderen met data.

Een deelnemer aan de Bugtraq mailinglist laat weten dat behalve sommige Cisco routers en HP printers ook IBM ethernetswitches van het 8275/416 crashen als deze door
de worm benaderd worden.

Reacties (4)
04-08-2001, 03:28 door nico
code red worm is inderdaat actief. Op mijn server komt de onderstaande info voor:ech.ed.hiroshima-u.ac.jp - - [04/Aug/2001:02:55:54 +0200] "GET /default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%ucbd3%u7801%u9090% HTTP/1.0" 404 0 0 "-" "-"

Dit is dus de zoek actie van de worm. Info naar de server gaf als antwoord:
> Welcome back.
>
> It's the Code Red worm looking to see if IIS is running on your IP. It

does
> this by requesting default.ida. If the file exists, it tries to infect

your
> copy of IIS. If it doesn't exist, it goes off and checks some other IP

> address.
>
> It doesn't affect Sambar at all. Don't bother trying to redirect or create

a
> dummy file because there's no human at the end of the request - just
sit
it
> out and it'll eventually stop when all Bill's crappy servers have either

> been patched or compromised.
>
> Dave

Dus toch actief. en zonder gevolg voor mijn server.
N.I. Herders
Alert systems project2000
04-08-2001, 13:23 door Anoniem
Als je op het bovenstaand landkaartje klikt, dan zie dat er enige voorspellende geesten bij Security.nl rondlopen.

Kaartje is namelijk gedateerd van 15 / 07 / 1999 . Beslist opmerkingswaardig.

Milleniumbugje ??? :)

Greetz,

Oblix
04-08-2001, 22:02 door ricv
Er is sinds dinsdag een nieuwe variant opgedoken in m'n logs. Deze vultuit met XX ipv NN
uit het snort-log:
[font=courier][size=2]
.GET/default.ida?XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0
Content-type: text/xml
Content-length: 3379

....`........dg.6..dg.&.......h.........P.U.....
.P.U..@.....X....U.=.......=.............T....u..~
0...........F0........CodeRedII...$.U.f.....8.....
P..
[snip]
...CMD.EXE.^.....cj......d:inetpubscriptsroot.
exe...$.......P.U.j..+...d:progra~1common~1sys
temMSADCroot.exe..
[snip]
[/size][/font]
En inderdaad op de meeste dozen laat http://x.x.x.x/scripts/root.exe?/d+dir+d:
een mooie listing zien....
04-08-2001, 23:08 door ricv
eh Ik bedoelde natuurlijk zaterdag....
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.