Sinds zaterdagochtend vroeg lijkt een nieuwe SQL worm die zich richt op MSSQL servers op Windows2000 veel schade aan te richten. Op diverse 'operator' mailinglists wordt melding gemaakt van enorme hoeveelheden verkeer die een besmette machine het net op stuurt. De Amsterdam Internet Exchange lijkt een kleine hickup te hebben gehad rond 8:00. Ook in Amerika slaan veel beheerders alarm.
Oplossing lijkt vooralsnog te zijn om port 1434/udp te blokkeren op gateways en routers. Zodra meer bekend is hoe de worm te stoppen is op Windows2000 machines laten we dit hier weten.
Update 11:35: Het lek waar de worm waarschijnlijk gebruik van maakt is in juli 2002 gemeld door NGSSoftware. Microsoft heeft hierop Security Bulletin MS02-039 uitgebracht en een patch ter beschikking gesteld. Vooralsnog lijkt het erop dat het installeren van de patch en het rebooten van de server de 'besmetting' wegneemt.
Update 13:55: de verkeersstorm lijkt nog niet af te nemen, hoewel een aantal grote providers inmiddels filters heeft geplaatst om de worm af te remmen. Omdat de worm gebruik maakt van het ("connection-less") UDP protocol is de snelheid van de verspreiding en besmetting veel hoger dan bij eerdere wormen het geval is geweest. De worm is in staat vanaf 1 server tientallen megabits aan verkeer op te leveren. Security.nl heeft inmiddels een aantal pakketten ontleed en de systeemcode die de worm uitvoert zichtbaar gemaakt. Tevens is de worm nu beschikbaar in C code voor debug doeleinden (gebruik op eigen risico!).
Deze posting is gelocked. Reageren is niet meer mogelijk.