symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
neuer, schneller, gefährlicher Virus unterwegs
Veröffentlicht durch Yeoman am Dienstag 18. September, 18:25
Aus der Krieg-der-Netze Abteilung
Security Viscus schreibt "Wie heute in der Suse Security Maillingliste sichtbar ist, ist seit heute wieder einmal ein neuer Wurm unterwegs. Unter anderem befällt er die IIS Server und versendet sich als readme.exe."

Auch Heise berichtet über den neuen Virus NIMBA, der sich selbst beim Betrachten einer Seite über den Windows Media Player verbreiten soll, sogar wenn die Datei in Outlook lediglich angesehen wird und dadurch der WMP startet. Weiter soll eine Hintertür in Win2000/NT angelegt werden...

Viscus schreibt weiter:

"
O-Ton unter http://www.f-secure.com/v-descs/nimda.shtml

NAME: Nimda
ALIAS: W32/Nimda.A@mm

On September 18th, 2001 a new worm has been spreading globally.

Nimda is a mass mailing worm that spreads itself in attachments named "readme.exe".

Further the worm contains abilitity to scan and spread via Internet Information Server (IIS). To do that, the worm uses either a backdoor created by Sadmind and CodeRed worms, or IIS unicode vulnerability.

F-Secure is currently analyzing the worm, and more information will be available later.

Für Benutzer mit IPTables gibt es folgende Hilfe:

Aus der Suse Security Maillingliste:

--------------------------------------------------------

$IPTABLES -I INPUT -p tcp --dport 80 -m string --string .ida -m state --state ESTABLISHED -j REJECT --reject-with tcp-reset

I guess we can just add another one for cmd.exe in place of `.ida'.

--------------------------------------------------------

Erkennbar ist der Wurm u. A. an folgendem String:

"GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 - "" ""

"

RTLinux gibt nach im GPL-Streit | Druckausgabe | IBM: Linux Programmier-Wettbewerb für Studenten  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • Heise
  • Heise berichtet
  • http://www.f-secure.com/v-desc s/nimda.shtml
  • Viscus
  • Mehr zu Security
  • Auch von Yeoman
  • Diese Diskussion wurde archiviert. Es können keine neuen Kommentare abgegeben werden.
    Ist das nicht Code Blue? (Score:1)
    Von EuphoriasChild am Tuesday 18. September, 19:05 MET (#1)
    (User #235 Info) http://www.euphoriasChild.darktech.org
    Ich hab alle unsere IIs gesichert und getestet. Gefährdert war übrigens ausgerechnet meine Homepage, weil die auf einem reinen Entwicklungs Server liegt, der eben auch zum testen der ein- oder anderen Option geöffnet wird. Demnächst ziehe ich mit verbesserter Struktur auf einen besseren Webserver, der im Augenblick noch gar nicht fürs Internet genutzt wird.

    Wichtig ist, das habe ich auch schon bei Code Red betont, nicht nur regelmässig zu patchen, sondern auch den Standartmässig mitinstallierten Index-Server zu deaktivieren. Der öffnet die meisten der Sicherheitslücken. Nur Bennenungsverknüpfungen drinlassen die wirklich gebraucht werden und auch mit asp oder php nicht zu unvorsichtig umzugehen. Hier liegt die grösste Gefahr übrigens bei ungesicherten Datenbankabfragen, durch die ein geschickter Anwender das Ergebniss einer Abfrage gehörig durcheinanderbringen kann.

    Gruß, Andreas
    EuphoriasChild
    Re: Ist das nicht Code Blue? (Score:2)
    Von XTaran (symlink at deuxchevaux dot org) am Tuesday 18. September, 22:32 MET (#2)
    (User #129 Info) http://abe.home.pages.de/

    Nein, aber er nutzt u.a. dieselbe Sicherheitslücke. Obiger String ist typisch für eine Angriff auf den Bug in Unicode-Umsetzung, den eben auch Code-Blue verwendet.

    Was mich etwas verwundert: Der Hype hier ist deutlich übler als bei CodeBlue und ich hatte bisher grade mal 3 Requests, die diese Lücke auszunutzen versuchten und nicht von CodeBlue stammten. Nuja, vielleicht testet Nimda wirklich vorher auf IIS und setzt erst dann seinen Stachel an.

    Was mir gefällt: Endlich ist mal einer auf die Idee gekommen, daß beste der bisher bekannte und gefährlichen Windoof-Viren in einen zu packen und ihn nicht von einer oder zwei Sicherheitslücken anbhängig zu machen.

    Hmmm, ja, hübsch, das Ding. Und ich fahre Unix und Apache. *eg*

    P.S.: Hier die Heise-Links zum momentanen Stand:


    -- 
    Einer der Gnutella-Klone heißt Gnutoka, und ich frag mich, wann Gnusspli rauskommt...
    Re: Ist das nicht Code Blue? (Score:1, Informativ)
    Von Anonymer Feigling am Wednesday 19. September, 00:24 MET (#3)
    3 Requests?

    In meinem Log verschwindet CodeRed 2 Einträgen unter den Neuen und das im Verhältnis 4:1!

    Re: Ist das nicht Code Blue? (Score:1)
    Von Obri (daniel@trash.aubry.li) am Wednesday 19. September, 08:10 MET (#6)
    (User #466 Info) http://www.aubry.li
    In meinem Log verschwindet CodeRed 2 Einträgen unter den Neuen und das im Verhältnis 4:1!
    Seit dem ersten auftauchen habe ich schon 2760 zugriffe gezählt, einen Counter gibts auf meiner Homepage. Code Red gibt es zwar immer noch, aber immer seltener....
    --
    Bahnübergänge sind die härtesten Drogen der Welt.
    Ein Zug und du bist weg!
    Re: Ist das nicht Code Blue? (Score:1)
    Von sheimers (stefan.heimers@kosta.ch) am Wednesday 19. September, 11:11 MET (#8)
    (User #255 Info) http://www.heimers.ch/
    Bei free.superhits.ch landen auch deutlich mehr Zugriffe des neuen Wurms in den logs als code red. Vor allem scheint er jedesmal gleich mehrere Anfragen gleichzeitig abzusetzen.
    Re: Keine Zugriffe (was: Ist das nicht Code Blue?) (Score:2)
    Von XTaran (symlink at deuxchevaux dot org) am Wednesday 19. September, 11:31 MET (#11)
    (User #129 Info) http://abe.home.pages.de/

    AF schrieb:

    3 Requests?

    Ja, und zwar immer noch 3 auf unserem nicht verlinkten Test-Server und 0 auf unserem normalen Webserver und einer zweiten Spielkiste. Und auch daraufhin, das mein String "cmd.exe", nach dem ich fgreppe, falsch ist: Ein less zeigt mir nachwievor gut CodeRed-Zugriffe (grob alle zwei- bis drei Minuten), aber keine, die auf CodeBlue oder Nimda passen.

    Könnte das wirklich daran liegen, daß beide Maschinen ein Unix (SunOS, Solaris, Linux) als Betriebssytem und ein Apache als Webserver? Denn unser einziger IIS in der Firma bricht fast zusammen unter den Zugriffen (grade erst erfahren, für den ist jemand anderes zuständig :-) und wird deswegen auf Port 8000 gelegt und vorerstmal per IP-Filter nur von innerhalb der Firma erriechbar sein (doppelt gemoppelt hlt besser :-).

    Stellt sich die Frage, wie das Ding das erkennt, wenn nicht per HEAD-Request? (Solche sind nämlich auch keine passenden zu finden.)

    P.S.: Und es freut mich noch mehr, daß sich die ganze Active-Schweinekram (aka JavaScript) Fans auf ein trockenes Leben und neue Webseiten einstellen müssen. *luftsprüngemach* ;-)


    -- 
    Einer der Gnutella-Klone heißt Gnutoka, und ich frag mich, wann Gnusspli rauskommt...
    Doch Zugriffe (was: Re: Keine Zugriffe) (Score:1)
    Von XTaran (symlink at deuxchevaux dot org) am Monday 24. September, 20:03 MET (#15)
    (User #129 Info) http://abe.home.pages.de/

    *ARGH*       Ich hab' die Nimda-Requests bei mir nun gefunden: Ich habe bisher immer im Access-Log des Default-VirtualHosts "www" gesucht (wo Requests ohne Host-Header nunmal landen), anstatt auch mal in dem des VirtualHost `hostname` nachzusehen. Anscheinend macht Nimda (und wohl auch CodeBlue, da hatte ich den selben Effekt) oder die DLL, die es für die Requests nutzt, einen DNS-Lookup auf die IP und sendet einen passenden Host-Header mit.


    -- 
    Einer der Gnutella-Klone heißt Gnutoka, und ich frag mich, wann Gnusspli rauskommt...
    Auswirkungen für Webdesigner (Score:1)
    Von hda (hda at ziplip dot com) am Wednesday 19. September, 01:34 MET (#4)
    (User #377 Info)

    Nachdem hier unverblümt die Abschaltung des active Scripting im Internet Explorer empfohlen wird, sehe ich ein Problem für Webdesigner herankommen, die die Navigation Ihrer Websites auf JavaScript-Unterstützung aufbauen

    Vielleicht handelt es sich hierbei nur um einen LART für selbige. ;-)


    Re:Auswirkungen für Webdesigner (Score:1)
    Von EuphoriasChild am Wednesday 19. September, 08:05 MET (#5)
    (User #235 Info) http://www.euphoriasChild.darktech.org
    Nein, scheint ernst gemeint zu sein. Und bei mir läuft der Navigationsbaum nur mit Javascript. *Grummel*

    Gruss, Andreas
    EuphoriasChild
    Re:Auswirkungen für Webdesigner (Score:1)
    Von sheimers (stefan.heimers@kosta.ch) am Wednesday 19. September, 11:14 MET (#9)
    (User #255 Info) http://www.heimers.ch/
    Ich sag ja immer, Skripts sollen nur Serverseitig genutzt werden. Aber auf mich hört natürlich niemand.
    Re:Auswirkungen für Webdesigner (Score:0)
    Von Anonymer Feigling am Wednesday 19. September, 11:25 MET (#10)
    Ganz so ist es nicht. Aber ladezeiten sind ja auch zu bedenken, wenn für jede Aktion Quelltext einer ganzen Seite geladen werden muss.

    Gruß, Andreas
    Re:Auswirkungen für Webdesigner (Score:1)
    Von Weedo am Wednesday 19. September, 15:45 MET (#13)
    (User #307 Info) http://weedserv.kawo2.rwth-aachen.de/
    Zugegeben...das stimmt schon!
    - aber warum benutzt zur Hölle niemand ein komprimiertes transfer-encoding (gzip, deflate etc)!
    Zumal ich auch einer von diesen notorischen Javascript = Off surfern bin!

    Man beachte: _sogar_ M$IE kann das *whoah*!
    Re: Auswirkungen für Webdesigner (Score:1)
    Von XTaran (symlink at deuxchevaux dot org) am Wednesday 19. September, 12:59 MET (#12)
    (User #129 Info) http://abe.home.pages.de/

    Sage ich auch immer:

    Egal, ob SSI, CGI, JSP, ASP, PHP (Könnte glatt 'ne Textzeile aus "MfG" von den Fanta-4 sein ;-), EmbPerl, ePerl, Python, Zope, MetaHTML, m4 oder sonstwas  -  Hauptsache kein LiveScript, JavaScript, ECMAscript, VBScript oder Shockwave für Navigation, Inhalt und andere essentielle Bestandteile von Webseiten. Wer sowas macht ist selbst Schuld und gehört geschlagen. :-)

    Aber EuphoriasChild scheint hier auf Symlink sowieso etwas häufiger mit seiner Meinung bzgl. solchen Dingen alleine dazustehen. SCNR.


    -- 
    Einer der Gnutella-Klone heißt Gnutoka, und ich frag mich, wann Gnusspli rauskommt...
    Re: Auswirkungen für Webdesigner (Score:1)
    Von EuphoriasChild am Wednesday 19. September, 21:17 MET (#14)
    (User #235 Info) http://www.euphoriasChild.darktech.org
    >Aber EuphoriasChild scheint hier auf Symlink >sowieso etwas häufiger mit seiner Meinung bzgl. >solchen Dingen alleine dazustehen. SCNR. reine Selbstverteidigung, aber auf den Baum verzichte ich nicht, und alle geöffneten Zweige Serverseitig verwalten? Da ist der aufwand Gigantisch. Nichtsdestotrotz wird es in der nächsten Generation so gemacht. Mehr als 200 links vorzuladen ist mittlerweile wahrscheinlich ineffektiver als zum Start 10 Zeilen HTML. Aber dann immer wieder. Der Javascriptbaum ermöglicht aber etwas, was dann nicht mehr möglich ist, nämlich flott aus durch die Links zu klicken. Das ist ein Für und wieder, das dann so gelöst wird. Die Browser dies können kriegen die JS Version die anderen die Serverversion und Browser Ohne Frames bekommen oben den Baum und unten den Inhalt einer Seite, ähnlich wie man es von den ersten Webseiten so kennt. Gruß, Andreas
    EuphoriasChild
    Nachtrag zu meiner Info: CERT Avisory CA-2001-26 (Score:2, Informativ)
    Von Viscus (viscus@gmx.ch) am Wednesday 19. September, 08:48 MET (#7)
    (User #618 Info) http://www.senn.ch

    Hier noch der Link zum aktuellen Advisory

    http://cert.uni-stuttgart.de/ticker/article.php?mid=480


    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen