Skoči na vsebino

SI-CERT 2001-05 / Predvideno ponovno širjenje “Code Red” črva

30. 7. 2001

SI-CERT 2001-05 / Predvideno ponovno širjenje “Code Red” črva

1. avgusta 2001 je predvideno ponovno širjenje “Code Red” črva na sistemih z nameščenim Microsoft IIS strežnikom. Vse skrbnike takih sistemov pozivamo, da namestijo popravek, ki je opisan v obvestilu SI-CERT 2001-04!

Tipi ranljivih sistemov

Sistemi z operacijskim sistemom Microsoft Windows NT 4.0 ali Windows 2000 in nameščenim IIS 4.0 ali IIS 5.0 strežnikom.

Opis

Črv “Code Red”, ki izrablja luknjo v IIS Indexing Service knjižnici, deluje v treh načinih, ki so določeni z obdobjem v mesecu:

  1. med 1. in 19. dnem v mesecu črv išče Microsoft IIS strežnike po internetu in jih skuša okužiti s svojo kopijo
  2. med 20. in 27. dnem v mesecu poskuša onemogočiti strežnik www.whitehouse.gov z vzpostavljanjem velikega števila zahtevkov po dokumentih
  3. od 28. dne v mesecu naprej črv “spi”

Prvotna različica črva je po 28. dnevu v mesecu prenehala z delovanjem, vendar so se pojavile nove različive, ki se ponovno aktivirajo z začetkom novega meseca.

Ker se v črvu nahaja IP naslov spletnega strežnika Bele hiše, se je napadu bilo mogoče izogniti s spremembo IP naslova in namestitvijo filtrov na usmerjevalnikih. Ne glede na to pa prva faza delovanja črva lahko zmanjša odzivnost vašega sistema, hkrati pa lahko črv povzroči dodaten promet na omrežju. Tako lahko na nekaterih podomrežjih, kjer se nahaja veliko število ranljivih strežnikov, pride celo do zastojev pri delovanju omrežja.

Poleg črva “Code Red” lahko nepooblaščen vstop v sistem z izrabo iste luknje pridobi tudi drug program ali posameznik. SI-CERT je v preteklih tednih odkril nekaj takšnih vdorov preko IIS Indexing Service, preko katerih so na strežnike bila nameščena orodja za distribuirane napade na tuje sisteme (“DDoS – Distributed Denial-of-Service”).

Zaradi navedenega svetujemo vsem skrbnikom Microsoft IIS strežnikov namestitev popravka, ki je opisan v SI-CERT 2001-04 obvestilu.

Preberite tudi

SI-CERT 2025-03 / Več VMware ranljivosti

Izraba verige treh ranljivosti napadalcem omogoča prehod iz virtualnega sistema v gostiteljski sistem (t.i. VM Escape). Po podatkih proizvajalca naj bi se ranljivosti že izrabljale v posameznih napadih.
Več

SI-CERT 2025-02 / Okužbe s kombinacijo tipk v lažnih CAPTCHA preverjanjih

Zlorabljena spletna stran zahteva izpolnitev lažnega CAPTCHA obrazca prek kombinacije na tipkovnici Win + R, Ctrl + V in Enter. V primeru izvedbe teh pritiskov na tipkovnici, pride do okužbe računalnika
Več

SI-CERT 2025-01 / Prevzemi in kreiranje Telegram računov brez vednosti uporabnikov telefonskih številk

Že nekaj mesecev obravnavamo primere ustvarjanja uporabniških računov na platformi Telegram s slovenskimi telefonskimi številkami, pri čemer računov niso kreirali uporabniki teh številk. Na podoben način prihaja do prevzema obstoječih Telegram računov, ki niso zaščiteni z dodatnim geslom. Trenutno zbrane informacije kažejo, da ne gre za ciljane napade.
Več