image

Worm voor MS05-039 ontsnapt

zondag 14 augustus 2005, 17:55 door Redactie, 9 reacties

Het Internet Storm Center krijgt sinds 13:30 vanmiddag berichten binnen over een nieuwe worm, die het lek zoals vermeld in Microsoft Security Bulletin MS05-039 misbruikt. De worm breekt in op een ongepatchte computer en haalt daarbij de payload vanaf de aanvallende computer. Na een geslaagde aanval wordt het slachtoffer zelf ook een FTP server, om vervolgens verder te gaan zoeken naar kwetsbare systemen. F-Secure heeft de nieuwe worm "Zotob.A" gedoopt.
Gebruikers van Windows XP met SP2 en Windows 2003 zijn niet kwetsbaar voor de worm, zelfs als de computer nog niet gepatched is.

(met dank aan Rick Hoppe voor het melden van dit nieuws)

Reacties (9)
14-08-2005, 18:19 door Anoniem
shit ik kan geen updates fixxen op sp2 geen legale versie :(
14-08-2005, 18:57 door Anoniem
"shit ik kan geen updates fixxen op sp2 geen legale versie :("

In je IE, Internet Options, Programs, Manage Add-ons , de activeX voor
Windows Genuine Advantage Enableen. IE afsluiten en weer opstarten
dan doen de updates het weer!
14-08-2005, 19:19 door Anoniem
Door Anoniem
shit ik kan geen updates fixxen op sp2 geen legale versie
:(
Dat kan je wel: automatische updates aanzetten (alleen
security updates). Dat werkt gewoon voor illegale versies.
14-08-2005, 20:52 door Anoniem
Door Anoniem
shit ik kan geen updates fixxen op sp2 geen legale versie :(
Voor dit wormpje hoeft dat ook niet: Windows XP met SP2
... niet kwetsbaar voor de worm, zelfs als de computer nog
niet gepatched is
.
14-08-2005, 21:03 door Anoniem
Door Anoniem
shit ik kan geen updates fixxen op sp2 geen legale versie
:(


Als je een gratis en legaal OS wilt, meld het hier dan even.
Alleen zit er geen gratis rootkit bij..;)
14-08-2005, 21:06 door Anoniem
Door Anoniem
"shit ik kan geen updates fixxen op sp2 geen legale versie :("

In je IE, Internet Options, Programs, Manage Add-ons , de activeX voor
Windows Genuine Advantage Enableen. IE afsluiten en weer opstarten
dan doen de updates het weer!

Sorry, je moet natuurlijk WGA Disableen. Dan krijg je ALLE updates. Of
gewoon een legale versie kopen
14-08-2005, 21:18 door Anoniem
Door Anoniem
shit ik kan geen updates fixxen op sp2 geen legale versie :(

Ik wil je absoluut niet aanraden om risico's te nemen, maar er wordt
gesuggereerd dat Zotob is gebaseerd is op een exploit
van 'houseofdabus'.

Quote 'houseofdabus':
"This is a remote code execution and local privilege elevation
vulnerability. On Windows 2000, an anonymous attacker could
remotely try to exploit this vulnerability.

On Windows XP Service Pack 1, only an authenticated user could
remotely try to exploit this vulnerability.

On Window XP Service Pack 2 and Windows Server 2003, only an
administrator can remotely access the affected component.
Therefore, on Windows XP Service Pack 2 and Windows Server 2003,
this is strictly a local privilege elevation vulnerability.
An anonymous user cannot remotely attempt to exploit this
vulnerability on Windows XP Service Pack 2 and Windows
Server 2003."

Je zou dus kunnen aannemen dat je met Windows XP Service Pack
2 "veilig" bent, als Zotob echt gebaseerd is op deze code. Ik denk dat het
de komende uren duidelijker zal worden hoe deze worm echt in elkaar
steekt en wie er gevaar loopt. Dan weten we ook meteen of morgen
(maandag) een "spannende" werkdag wordt...

Je kunt natuurlijk ook altijd nog een licentie aanschaffen, dan weet je zeker
dat je updates ontvangt :-)

Op http://www.microsoft.com/technet/security/advisory/899588.mspx staat de originele Microsoft Advisory m.b.t. MS05-039, en deze pagina wordt geupdate met nieuwe informatie over Zotob.A zodra het beschikbaar komt.
14-08-2005, 23:18 door G-Force
Door Anoniem
Door Anoniem
shit ik kan geen updates fixxen op sp2 geen legale versie :(
Voor dit wormpje hoeft dat ook niet: Windows XP met SP2
... niet kwetsbaar voor de worm, zelfs als de computer nog
niet gepatched is
.

Dat klopt, dit komt doordat de worm een "technisch mankement" heeft
waardoor het niet opstart met SP2. Degene die nog geen augustus
patches heeft opgehaald en geen SP2 heeft, wordt daarom dringend aangeraden om deze patches zo snel mogelijk te installeren.
Dit wormpje is welliswaar categorie 2, maar de distributiesnelheid is
hoog. Dit alles tegen de achtergrond dat de worm in het weekend is
gevonden (maandag starten veel bedrijven op) en niet iedereen de
patches heeft opgehaald, ligt de potentie van een wormuitbraak over het
internet.

Dit kan in belangrijke mate worden voorkomen indien de eindgebruiker de
beveiliging van zijn systeem op orde heeft.

Symantec heeft al virusdefinities van de worm uitgegeven en kan via Intelligent Updater worden gedownload.
15-08-2005, 14:34 door Anoniem
Wordt port 445 inmiddels niet preventief door het gros der
ISP`s geblockt?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.