image

Mogelijk exploit voor WINS-lek (MS09-039)

dinsdag 18 augustus 2009, 14:21 door Redactie, 6 reacties

Het afgelopen dinsdag gepatchte beveiligingslek in de Windows Internet Name Service wordt mogelijk actief door cybercriminelen gebruikt, zo meldt het Internet Storm Center (ISC). Een anonieme lezer zou een bericht hebben gestuurd dat er een exploit voor de kwetsbaarheid in omloop is en wordt ingezet. Microsoft Security Bulletin MS09-039 verhelpt twee problemen met WINS, waardoor een aanvaller via een "speciaal geprepareerd WINS replicatie pakket" op afstand het systeem in kwestie kan overnemen.

Details zijn nog onbekend, maar uit de DShield grafiek is wel een toename van doelwitten voor poort 42 zichtbaar. TCP poort 42 wordt voor WINS replicatie gebruikt. Volgens Bojan Zdrnja van het ISC is de grafiek ook interessant omdat het aantal sources niet zo hoog is. Windows Internet Name Service is Microsoft's implementatie van de NetBIOS Name Service, een name server en service voor NetBIOS computernamen. Standaard is die niet op Windows aanwezig.

Reacties (6)
18-08-2009, 15:14 door Anoniem
WINS... op Internet? Waarom?
18-08-2009, 16:03 door Ilja. _V V
\\Mijnzwaarbeveiligdehardstikkeozoprachtigehelemooienetwerkcomputer\

Zoiets???... ;=)
18-08-2009, 17:16 door wimbo
Gewoon LMHosts file gebruiken :)

Maar als je als bedrijf dergelijke services (zonder VPN) over het Internet laat repliceren, dan verdien je het ook gewoon hoor.
18-08-2009, 17:16 door wimbo
dubbelpost :)
19-08-2009, 09:56 door Zarco.nl
Door wimbo: Maar als je als bedrijf dergelijke services (zonder VPN) over het Internet laat repliceren, dan verdien je het ook gewoon hoor.
Ik kan ook nog wel andere verspreidingsmethoden verzinnen hoor.
Via drive-by downloads of een trojan bijvoorbeeld.
Een nietsvermoedende gebruiker kan zo een intern netwerk besmetten.
19-08-2009, 14:58 door SirDice
Door wimbo: Gewoon LMHosts file gebruiken :)
Of gewoon zorgen dat je DNS fatsoenlijk in elkaar zit. WINS is zooo NT4..
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.