image

Conficker worm bedreigt Nederlandse website

maandag 2 maart 2009, 10:15 door Redactie, 3 reacties

De Conficker worm zal naar alle waarschijnlijkheid 28 legitieme websites in maart platleggen, waaronder ook een Nederlandse pagina, zo hebben virusonderzoekers ontdekt. Elke dag maken de miljoenen met de worm besmette machines contact met 250 domeinnamen. De aanvallers kunnen op deze manier de computers opdrachten geven, ware het niet dat een alliantie van verschillende partijen deze domeinnamen steeds registreert, waardoor de makers van Conficker niets met hun botnet kunnen doen.

Het algoritme dat Conficker gebruikt voor het "terugbellen" naar huis, werd snel na de uitbraak van de worm gekraakt, waardoor onderzoekers van tevoren weten welke domeinnamen de worm zal benaderen. Tijdens analyse van de lijst ontdekte virusbestrijder Sophos dat er ook 28 domeinnamen tussen zitten die al lang geregistreerd zijn. Vier van deze domeinnamen worden actief gebruikt. Het gaat om jogli.com, wnsux.com (Southwest Airlines), qhflh.com en praat.org, een Nederlandse website die een gelijknamig fonetisch computerprogramma aanbiedt.

Op 31 maart zullen alle miljoenen Conficker bots met de website verbinding maken en daardoor ongetwijfeld een Denial of Service veroorzaken. De websites, die allemaal zijn ingelicht, hebben verschillende opties, zoals het filteren van Conficker HTTP requests.

Reacties (3)
02-03-2009, 11:21 door Anoniem
Jah, maar dit is geen DDoS aanval, dat is gewoon puur toeval dat deze namen uit het algorithm rollen.
02-03-2009, 11:35 door Anoniem
Door AnoniemJah, maar dit is geen DDoS aanval, dat is gewoon puur toeval dat deze namen uit het algorithm rollen.

Vanuit het oogpunt van die site wel: de site zal onbereikbaar worden (hence the name Denial of Service).
02-03-2009, 14:12 door prikkebeen
@redactie,

http://www.sophos.com/security/blog/2009/03/3457.html?_log_from=rss

"And good thing I did on March 13th, the millions of machines infected with Conficker will be contacting wnsux.com for further instructions they wont get any, but that may certainly disrupt the operation of southwest.com a reputable travel and tourism site that wnsux.com (also owned by Southwest Airlines) redirects to."

Van de Sophos pagina. Wie heeft nu de goede datum? Typo?

Edit: Er is nog een lijst die ik over het hoofd had gezien:

The key sites whose visitors may indeed see a disruption to their service include:
DOMAIN DESC ON DATE
jogli.com Big Web Great Music March 8
wnsux.com Southwest Airlines March 13
qhflh.com Womens Net in Qinghai Province March 18
praat.org Praat: doing phonetics by computer March 31

Het zijn verschillende data.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.