Onderzoekers hebben de eerste worm ontdekt die computers infecteert via de Remote Desktop (Extern Bureaublad) functie van Windows. De worm heet Morto, besmet Windows werkstations en servers en verspreidt zich op dit moment via internet. Zodra een machine geïnfecteerd raakt, zoekt Morto naar computers op het lokale netwerk waar de Remote Desktop verbinding is ingeschakeld. "Dit creëert veel verkeer op poort 3389/TCP, wat de RDP poort is", zegt Mikko Hyponnen van het Finse anti-virusbedrijf F-Secure.
Zodra de worm een Remote Desktop server vindt, probeert het via verschillende, veel voorkomende wachtwoorden als Administrator in te loggen. Eenmaal ingelogd kopieert de worm zich via beschikbare Windows shares, zoals \\tsclient\c en \\tsclient\d, naar de harde schijf van de server. Hierbij worden verschillende nieuwe bestanden aangemaakt, waaronder \windows\system32\sens32.dll en\windows\offline web pages\cache.txt
Microsoft
Aanvallers kunnen worm op afstand besturen, wat onder andere via jaifr.com en qfsl.net gebeurt. Er zijn inmiddels verschillende varianten van de worm gesignaleerd. Morto werd donderdag voor het eerst op het Microsoft Technet forum opgemerkt, waarbij verschillende gebruikers over besmette systemen klaagden. Mogelijk is de worm al veel langer actief. Begin augustus waarschuwde het Internet Storm Center voor een stijging van het aantal RDP-scans op poort 3389. Sindsdien is het aantal scans vertienvoudigd.
Microsoft heeft inmiddels een analyse online gezet. Ook wordt de malware sinds vandaag door Microsoft Forefront, Security Essentials en Windows Defender herkend.
Deze posting is gelocked. Reageren is niet meer mogelijk.