image

Trojaans paard infiltreert netwerk via DHCP aanval

vrijdag 5 december 2008, 13:21 door Redactie, 10 reacties

Onderzoekers van anti-virusbedrijf Symantec hebben een nieuw Trojaans paard ontdekt dat via kwaadaardige DHCP pakketten de DNS servers van alle machines in een netwerk kan aanpassen. Zodra de malware één machine binnen het netwerk besmet heeft, installeert die een kwaadaardige DHCP server. Die verstuurt DHCP pakketten in de hoop dat de machines in het netwerk die eerder accepteren dan die van de legitieme DHCP server.

Slaagt de aanval van Trojan.Flush.M, dan gebruiken alle computers de volgende twee nameservers 85.255.112.36 en 85.255.112.41, wat betekent dat ze elke computer naar een willekeurige pagina kunnen doorsturen. De twee nameservers zijn eerder door de Zlob en Mac OS X DNS-changer malware gebruikt. Het gaat hier niet om een theoretisch verhaal, want de aanval is al in het wild gesignaleerd. Systeembeheerders krijgen dan ook het advies om het verkeer van en naar 85.255.112.0 – 85.255.127.255 te monitoren of blokkeren

Reacties (10)
05-12-2008, 15:47 door Anoniem
En hoe komt de malware op een server/ verspreid deze zich?
05-12-2008, 15:49 door [Account Verwijderd]
[Verwijderd]
05-12-2008, 16:37 door SirDice
Door AnoniemEn hoe komt de malware op een server/ verspreid deze zich?
Het is een Trojan; door de gebruiker zelf dus.
05-12-2008, 19:09 door Anoniem
die laatste 2 IP-adressen 85.255.112.0 – 85.255.127.255 , zouden dat 2 afzonderlijke IPadressen zijn of een IPrange van/totenmet ?

en als dat een IPrange is, welke notatie is dan gebruikelijk om het in je firewall te zetten : een streepje - of : of ; ?

een range zet je toch met een streepje - zonder spaties ?
06-12-2008, 00:57 door Zarco.nl
Door IceyoungLeuk concept, grappig gevonden.

Hostname: 85.255.112.36
Hostname: 85.255.112.41
ISP: UkrTeleGroup Ltd.
Organization: UkrTeleGroup Ltd.
Proxy: None detected
Type: Cable/DSL
Blacklist:
Geo-Location Information

Country: Ukraine
State/Region: 17
City: Odessa
Latitude: 46.4667
Longitude: 30.7333
Area Code:

Ze draaien ook een http server maar standaard zie je dan geen pagina
Als je /default.html gebruikt krijg ik meteen een attack hahaha dus even niet doen als je niet weet wat je er mee aanmoet.
Er draait ook SSH 22
Er draait ook php op die dozen.
En DNS natuurlijk 53
He jammer, nu niet meer :(
Wordt doorverwezen naar http://www.domainserror.com.
06-12-2008, 08:49 door [Account Verwijderd]
[Verwijderd]
06-12-2008, 09:06 door Anoniem
@Security.nl

Ik ken deze bron niet, maar wat ik nog niet wist is dat je gegevens per definitie in het systeem komen. Het officiele bezwaarschrift voorkomt alleen uitwisseling. Als je wilt voorkomen dat je gegevens überhaupt in de database terecht komt, dan moet je dat appart regelen.

Deze bron heeft daar een formulier voor. Misschien een aardig onderwerp om onder de aandacht te brengen.

Bron:
http://deckardt.nl/blog/2008/11/02/epd-bezwaarschrift/
08-12-2008, 07:44 door pikah
Door Anoniemdie laatste 2 IP-adressen 85.255.112.0 85.255.127.255 , zouden dat 2 afzonderlijke IPadressen zijn of een IPrange van/totenmet ? en als dat een IPrange is, welke notatie is dan gebruikelijk om het in je firewall te zetten : een streepje - of : of ; ? een range zet je toch met een streepje - zonder spaties ?
In je firewall.... 85.255.112.0 - 85.255.127.255 == 85.255.112.0/20
08-12-2008, 18:52 door Anoniem
Het zal eens een keertje niet de Oekraïne zijn...

Wil je niets met dat land te maken hebben, haal dan je IP-ranges hier gewoon:

http://www.find-ip-address.org/ip-country/

John
08-12-2008, 22:09 door Anoniem
Door pikah
Door Anoniemdie laatste 2 IP-adressen 85.255.112.0 85.255.127.255 , zouden dat 2 afzonderlijke IPadressen zijn of een IPrange van/totenmet ? en als dat een IPrange is, welke notatie is dan gebruikelijk om het in je firewall te zetten : een streepje - of : of ; ? een range zet je toch met een streepje - zonder spaties ?
In je firewall.... 85.255.112.0 - 85.255.127.255 == 85.255.112.0/20


dat vetgedrukte in de firewallregels zetten? dus zonder deze 2 == tekens ? die slash betekent toch tot en met en waarom staat er dan 20 achter als er nergens een 20 zit in de 4e cijfergroep in de waarschuwing?
bv mijn dank
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.