image

Worm treft 50.000 computers via BlackICE lek

maandag 22 maart 2004, 09:33 door Redactie, 6 reacties

Zo'n 50.000 computers zijn afgelopen zaterdag getroffen door een worm die misbruik maakt van een lek in de BlackICE firewall. De Witty worm, die slechts 637 bytes groot is, overschrijft willekeurige sectoren op de hardeschijf. Tevens verstuurt de worm zich naar 20.000 willekeurige IP-adressen. Volgens F-Secure is de worm in assembly geschreven. Gebruikers van BlackICE / RealSecure firewall software wordt dan ook aangeraden om de laatste update voor hun software te downloaden. Symantec raadt beheerders aan om in- en uitgaand verkeer naar source port 4000/UDP te blokkeren. Meer informatie over de worm staat op deze pagina vermeld.

Reacties (6)
22-03-2004, 10:27 door Anoniem
Stond al op ALERT! BlackICE-worm op het Forum...
22-03-2004, 10:29 door Anoniem
Ik heb sinds de 21ste maart geen bronpoort 4000 UDP meer in de
logbestanden gevonden. Anderen misschien wel? Graag reactie.
22-03-2004, 10:55 door Anoniem
Laatste gegevens over BlackICE-producten die gevoelig zijn voor deze
worm:

NOTE: If your system is not running a vulnerable version of one of the
products affected, then you will not be infected. Products affected by
this vulnerability are listed below:

BlackICE™ Agent for Server 3.6 ebz, ecd, ece, ecf
BlackICE PC Protection 3.6 cbz, ccd, ccf
BlackICE Server Protection 3.6 cbz, ccd, ccf
RealSecure® Network 7.0, XPU 22.4 and 22.10
RealSecure Server Sensor 7.0 XPU 22.4 and 22.10
RealSecure Desktop 7.0 ebf, ebj, ebk, ebl
RealSecure Desktop 3.6 ebz, ecd, ece, ecf
RealSecure Guard 3.6 ebz, ecd, ece, ecf
RealSecure Sentry 3.6 ebz, ecd, ece, ecf

If you are running a product that has the vulnerability used by the
worm, we recommend that you apply the relevant patch as soon as
possible. Patches for this vulnerability are available at
http://blackice.iss.net/update_center/index.php.

(Bron: http://securityresponse.symantec.com/)
22-03-2004, 16:43 door Anoniem
Door Anoniem
Ik heb sinds de 21ste maart geen bronpoort 4000 UDP meer in de
logbestanden gevonden. Anderen misschien wel? Graag reactie.

ja vandaag 22maart poort 4000 aangevallen, en geblockt door mijn
zonealarm pro
22-03-2004, 20:24 door Anoniem
Bedankt voor de info. Kennelijk is deze worm dus nog actief.
22-03-2004, 21:53 door Anoniem
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.