image

Doorbraak in detectie Conficker worm

maandag 30 maart 2009, 17:02 door Redactie, 14 reacties

Duitse onderzoekers van het Honeynet Project hebben een doorbraak in de detectie van met Conficker besmette netwerken gerealiseerd. In samenwerking met beveiligingsonderzoekers Dan Kaminsky en Rich Mogull, is het voor standaard netwerkscanners nu mogelijk om op afstand en anoniem Conficker infecties te detecteren. "Je kunt letterlijk aan een server vragen of hij met Conficker besmet is en hij zal het je vertellen", aldus Kaminsky. "Meestal scannen we op beveiligingslekken, maar omdat Conficker de manier wijzigt hoe Windows er op het netwerk uitziet, kunnen we nu een scan uitvoeren en bericht krijgen als een machine besmet is, wat behoorlijk bijzonder is."

De doorbraak is het werk van Honeynet Project’s Tillmann Werner en Felix Leder, twee Duitse onderzoekers die ontdekten hoe de malware het MS08-067 lek probeert te patchen waardoor het zelf naar binnen komt. Conficker gebruikt hiervoor een binaire patch, die anders werkt dan de update van Microsoft, waardoor scanners de aanwezigheid van de malware zeer snel kunnen lokaliseren.

Netwerkscanners
De onderzoekers hebben nu een gratis script ter beschikking gesteld dat beheerders helpt om besmette machines te vinden. Het script zal later ook aan scanners als Tenable (Nessus), McAfee / Foundstone, nmap, ncircle en Qualys worden toegevoegd, zo laat Kaminsky op zijn eigen blog weten. "We ontdekten dit op vrijdag en hebben de code voor maandag in elkaar gezet. Het was een zeer heftig weekend."

Naast de scanner zijn er op de onderzoekspagina ook nog andere tools en instructies te vinden, bijvoorbeeld voor het verwijderen van de worm. Later vandaag zal ook nog het rapport "Containing Conficker - To Tame a Malware" verschijnen.

Reacties (14)
30-03-2009, 18:54 door spatieman
nice..
30-03-2009, 19:00 door [Account Verwijderd]
[Verwijderd]
30-03-2009, 22:10 door toor
ga gelijk m'n netwerk scannen. handig!
31-03-2009, 01:21 door Necrowizard
The requested URL /uploads/media/scs.zip was not found on this server. aww
31-03-2009, 07:22 door toor
Links zijn aangepast, hier zijn werkende links te vinden: http://iv.cs.uni-bonn.de/wg/cs/applications/containing-conficker/
31-03-2009, 10:01 door cpt_m_
Hoe kan ik met behulp van de tool NMAP (Windows) mijn netwerk controleren of er een eventuele infectie is met het Conficker worm!! Of moet ik Python installeren voor het draaien van het gratis script!!!
Ik hoor het graag :)
31-03-2009, 10:08 door Anoniem
gewoon scs.exe vanaf de command line draaien
31-03-2009, 10:27 door Anoniem
toch vraag ik me af of dit werkt... Met behulp van Labrea 'vang' ik verbindingen richting poort 445 binnen ons netwerk. Als ik die sources vervolgens scan krijg ik de melding dat ze 'clean' zijn...?

Labrea:
Mar 31 10:22:39 2009 Initial Connect - tarpitting: 79.28.235.204 3234 -> 139.xx.xx.49 445
Tue Mar 31 10:22:41 2009 Initial Connect - tarpitting: 79.28.235.204 3686 -> 139.xx.xx.49 445 *
Tue Mar 31 10:24:19 2009 Initial Connect - tarpitting: 79.28.235.204 2505 -> 139.xx.xx.51 445 *
Tue Mar 31 10:24:23 2009 Initial Connect - tarpitting: 79.28.235.204 2984 -> 139.xx.xx.51 445 *

En het scs.py script...
root@139-xx-xxx-59:~/confiker/scs# ./scs.py 79.28.235.203 79.28.235.205

----------------------------------
Simple Conficker Scanner
----------------------------------
scans selected network ranges for
conficker infections
----------------------------------
Felix Leder, Tillmann Werner 2009
{leder, werner}@cs.uni-bonn.de
----------------------------------

79.28.235.204 seems to be clean.

Iemand enig idee???

Henk-Jan
31-03-2009, 11:18 door Anoniem
Door Anoniem
seems to be clean.

Iemand enig idee???

Henk-Jan

Een aantal mogelijkheden: (1) hij is niet besmet, (2) hij is besmet met conficker, (3) hij is besmet met een andere worm, (4) hij is beschermd door een firewall oid (5) je eigen firewall houd verkeer tegen.

Al die scan tools zijn leuk, maar ze werken vaak toch niet volledig. Ik verwacht dan ook niet dat het nu ineens wel zo is.

Je moet overigens oppassen met het scannen van systemen die niet onder jouw beheer vallen.
31-03-2009, 11:36 door Anoniem
nCircle is er al klaar voor.

As of today, nCircle released additional checks that can positively identify systems already compromised by the Conficker worm. nCircle ASPL #290 is now available from our software repositories.
31-03-2009, 11:47 door cpt_m_
Door Anoniemgewoon scs.exe vanaf de command line draaien

Heb de bestanden gevonden scs voor meerdere ip adressen en scanner voor 1 ipadres MAAR ik zou graag willen weten hoe ik met behulp van NMAP kan achterhalen of een systeem besmet is met de conficker worm! Alvast bedankt :)
31-03-2009, 20:14 door Anoniem
Door cpt(m)
Heb de bestanden gevonden scs voor meerdere ip adressen en scanner voor 1 ipadres MAAR ik zou graag willen weten hoe ik met behulp van NMAP kan achterhalen of een systeem besmet is met de conficker worm! Alvast bedankt :)

Er zijn diverse sites die verwijzen naar de nieuwe versie van nmap die dit kan. Bijvoorbeeld http://www.net-security.org/secworld.php?id=7252. Let er wel op dat je die versie van de nmap site afhaalt. Er zijn verschillende leveranciers van fake-scanners die misbruik maken van deze meldingen.

Peter
31-03-2009, 20:41 door toor
Door Anoniemtoch vraag ik me af of dit werkt... Met behulp van Labrea 'vang' ik verbindingen richting poort 445 binnen ons netwerk. Als ik die sources vervolgens scan krijg ik de melding dat ze 'clean' zijn...?

Labrea:
Mar 31 10:22:39 2009 Initial Connect - tarpitting: 79.28.235.204 3234 -> 139.xx.xx.49 445
Tue Mar 31 10:22:41 2009 Initial Connect - tarpitting: 79.28.235.204 3686 -> 139.xx.xx.49 445 *
Tue Mar 31 10:24:19 2009 Initial Connect - tarpitting: 79.28.235.204 2505 -> 139.xx.xx.51 445 *
Tue Mar 31 10:24:23 2009 Initial Connect - tarpitting: 79.28.235.204 2984 -> 139.xx.xx.51 445 *

445 wordt gebruikt voor windows file sharing etc. dus het is normaal dat je daar altijd wel verkeer ziet in een windows omgeving.
01-04-2009, 10:09 door cpt_m_
Door Anoniem
Door cpt(m)
Heb de bestanden gevonden scs voor meerdere ip adressen en scanner voor 1 ipadres MAAR ik zou graag willen weten hoe ik met behulp van NMAP kan achterhalen of een systeem besmet is met de conficker worm! Alvast bedankt :)

Er zijn diverse sites die verwijzen naar de nieuwe versie van nmap die dit kan. Bijvoorbeeld http://www.net-security.org/secworld.php?id=7252. Let er wel op dat je die versie van de nmap site afhaalt. Er zijn verschillende leveranciers van fake-scanners die misbruik maken van deze meldingen.

Peter

Bedankt Peter :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.