image

Nieuwe "Lioten" worm verspreidt zich over internet

dinsdag 17 december 2002, 20:14 door Redactie, 6 reacties

Verschillende bronnen melden de ontdekking van een nieuwe worm, die zich verspreidt via lekke Windows machines. De worm, die door de antivirus makers "Lioten" is genaamd maar ook opduikt onder de naam "Iraq Oil", richt zich op tcp port 445. Indien de worm er in slaagt een server te kraken wordt automatisch een proces gestart (iraq_oil.exe) waarin de worm zich probeert te verspreiden naar andere lekke servers.

Gedetailleerde technische informatie is te vinden op Unixwiz.net. Op incidents.org is nog geen duidelijke stijging te zien in het aantal aanvallen, maar dit kan komen omdat ook oudere virussen en wormen zich richten op dezelfde services op de Windows machine.

Reacties (6)
17-12-2002, 22:20 door Anoniem
Opzich zijn de windows machines niet "lek" zoals beschreven wordt in het artikel. Maar hij maakt gebruik van de slechte paswoord keuze van sommige systeembeheerders.

Het lijstje van paswoorden:

* (geen paswoord)
* admin
* root
* 111
* 123
* 1234
* 123456
* 654321
* 1
* !@#$
* asdf
* asdfgh
* !@#$%
* !@#$%^
* !@#$%^&
* !@#$%^&*
* server
17-12-2002, 23:07 door Anoniem
aha dus daar komen al die scans op poortje 445 van de laatste tijd vandaan
18-12-2002, 09:28 door Anoniem
Originally posted by Unregistered
aha dus daar komen al die scans op poortje 445 van de laatste tijd vandaan


Op 17 december 2002 ving mijn Intrusion Analysor ook een dergelijke scan op. Er was via incidents.org al voor gewaarschuwd dat besmette systemen voor een poortscan op poort 445 zouden zorgen.
18-12-2002, 12:19 door Anoniem
Jesus zeg zijn er echt idioten die dit soort passwoorden gebruiken?? Je geboortedatum is nog veiliger =).
18-12-2002, 13:26 door SirDice
Originally posted by Unregistered
aha dus daar komen al die scans op poortje 445 van de laatste tijd vandaan

Niet alleen dit virus maakt gebruik van deze poort. Er zijn nog een aantal bugs in windows (inmiddels gepatched) die voor ongein kunnen zorgen. Vandaar dat er regelmatig op die poort gescanned wordt.
23-12-2002, 18:40 door Anoniem
Originally posted by Wietse
Jesus zeg zijn er echt idioten die dit soort passwoorden gebruiken?? Je geboortedatum is nog veiliger =).

Helaas nog meer dan je eigenlijk kunt geloven. En dan hebben we het ook nog maar even niet over de categorie accountnaam = wachtwoord .......
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.