image

Onbeschermde PC binnen minuten gekaapt

dinsdag 30 november 2004, 09:58 door Redactie, 13 reacties

Alleen het aansluiten van een computer op het internet, zonder wat te doen, zorgt ervoor dat de PC staat blootgesteld aan een continue stroom van aanvallen met als doel het overnemen van de machine. Hoewel de meeste aanvallen falen, kan een onbeschermde PC binnen minuten nadat ie online is gegaan gekaapt worden. Hierna is er een grote kans dat de PC aan een botnet, bestaande uit andere zombie computers, toegevoegd zal worden om zo spam en phishing scams te versturen en DDoS-aanvallen uit te voeren. Dit blijkt uit onderzoek van USA Today en Avantgarde, die twee weken lang zes "honeypot" computers bekeken om te zien wat voor verkeer de machines wisten aan te trekken. Er werd niet gekeken naar spyware en andere webaanvallen, maar alleen naar geautomatiseerde aanvallen die geen interactie van de gebruiker vereisen. Tijdens de 2 weken werden er 305.922 pogingen gedaan om de zes machines over te nemen. Windows XP met Service Pack 1 werd 9 keer gecompromitteerd, de Windows 2003 Small Business server werd eenmaal gekaapt. De overige systemen werden geen enkele keer succesvol aangevallen. In het artikel wordt tevens een analyse van een succesvolle inbraak op een Windows XP systeem beschreven. Hieronder de resultaten van het onderzoek:













Reacties (13)
30-11-2004, 10:51 door Anoniem
Beetje vaag dat de machine met Mac OS X zo vaak is aangevallen. Ik ben toch
wel zeer benieuwd om wat voor een aanvallen het ging want er zijn voor Mac
OS X geen exploits of zombie software beschikbaar voor zover mij bekent.

Weet iemand hier meer van?
30-11-2004, 10:55 door Preddie
Sja bij een installatie van een nieuwe bak heb ik een record
neer gezet door maarliefst 30 sec online te zijn en dan
geinfecteerd te worden met het Blaster virus :P
was echt puur toeval volgens mij ! :X
30-11-2004, 11:01 door Anoniem
Nee hoor, je bent niet de enige hihi :-)
30-11-2004, 11:05 door Anoniem
vind het wel opvallend dat ze vermelden dat de XP pc zonealarm heeft...
duit dit op reclame?
30-11-2004, 11:12 door PietNL
Door Predjuh
Sja bij een installatie van een nieuwe bak heb ik een record
neer gezet door maarliefst 30 sec online te zijn en dan
geinfecteerd te worden met het Blaster virus :P
was echt puur toeval volgens mij ! :X

Toeval bestaat niet , ;-)
30-11-2004, 11:23 door Anoniem
Wat is Win SBS?
30-11-2004, 11:24 door Anoniem
Hele IP-ranges worden tegelijk gescanned. Het maakt dus geen moer uit
of je Mac OSX, Linspire, of Windows hebt draaien. Je krijgt allemaal een
scan te verduren, dus ik vindt die cijfers toch wel een beetje vreemd.
30-11-2004, 11:55 door Donz
Door Anoniem
Hele IP-ranges worden tegelijk gescanned. Het maakt dus geen
moer uit
of je Mac OSX, Linspire, of Windows hebt draaien. Je krijgt
allemaal een
scan te verduren, dus ik vindt die cijfers toch wel een
beetje vreemd.

Nah, je kan alleen al op basis van destination port een hele
boel afleiden. Komt er een scan op port 139 langs dan is het
99% zeker dat die niet op Linux gemunt is. :)
30-11-2004, 13:38 door Anoniem
Door Donz
Nah, je kan alleen al op basis van destination port een hele
boel afleiden. Komt er een scan op port 139 langs dan is het
99% zeker dat die niet op Linux gemunt is. :)
Dat begrijp ik, maar als BSD gebruiker krijg ik ook op MS-software gerichte
aanvallen te verduren. Uiteraard gebeurt er niks, maar ik krijg wel een
aanval. Als is het maar poort 80 waar ik Apache op heb draaien, i.p.v. IIS.
30-11-2004, 13:42 door SirDice
Door Anoniem
Wat is Win SBS?
Small Business Server.
30-11-2004, 13:46 door SirDice
Door Donz
Door Anoniem
Hele IP-ranges worden tegelijk gescanned. Het maakt dus geen
moer uit
of je Mac OSX, Linspire, of Windows hebt draaien. Je krijgt
allemaal een
scan te verduren, dus ik vindt die cijfers toch wel een
beetje vreemd.

Nah, je kan alleen al op basis van destination port een hele
boel afleiden. Komt er een scan op port 139 langs dan is het
99% zeker dat die niet op Linux gemunt is. :)

Meestal wel maar was er niet pas geleden een root exploit voor Samba?

Ik vind die cijfertjes ook wat vreemd. Even kijken wat ze precies onder
een "aanval" rekenen. Normaal zou ik ook zeggen dat het niet uitmaakt wat
je aan het net hangt, je krijgt hoe dan ook met dezelfde scans te maken.
Maar misschien doelen ze met "aanval" op gerichte scans? Dus een ssh
scan naar een windows machine wordt niet als aanval gerekend maar
naar een Linux/BSD machine wel?
30-11-2004, 18:57 door Anoniem
Door Donz
Nah, je kan alleen al op basis van destination port een hele
boel afleiden. Komt er een scan op port 139 langs dan is het
99% zeker dat die niet op Linux gemunt is. :)

http://search.securityfocus.com/cgi-bin/swsearch/swish.cgi?
query=samba&metaname=alldoc

Als je echt wil meten, moet je het pakket onderzoeken en determineren.
30-11-2004, 21:06 door Anoniem
Vooral dit stukje zou mensen toch aan het denken moeten zetten:
[color=blue]Less than four minutes from start of the test,
an intruder breaks into Windows XP SP1 through the
vulnerability most famously exploited by last May's Sasser
worm.[/color]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.