Igiho stránka o virech
Novinky
Kniha o virech
1.Pomoc
Testy
Odkazy
Download
AV-Konference
Akce
Autor

Code Red

CodeRed je klasickým Internetovým wormem. Napadá Microsoft IIS Web Servery, které nemají aplikovánu poslední záplatu (patch). Žádným způsobem NENAPADÁ uživatelské počítače a pracovní stanice, které neprovozují zmíněný Web Server! Worm existuje pouze v paměti počítače, nikdy není žádným způsobem uložen do souboru na disku! Worm využívá známou bezpečnostní díru s přetečením zásobníku v produktu Microsoft IIS Web Server. Microsoft o tomto problému již delší dobu ví a v červnu 2001 zveřejnil bezpečnostní záplatu (http://www.microsoft.com/technet/security/bulletin/MS01-033.asp), která zmíněný problém odstraňuje.

CodeRed posílá sebe sama jako požadavek HTTP, přetečení zásobníku ale způsobí spuštění kódu wormu na cílovém počítači. Worm je spuštěn přímo v paměti a není ukládán do žádného souboru.

Pokud je systémové datum nastaveno na den před 20. dnem v měsíci, worm spustí 99 nových thradů, které se snaží vyhledat další vhodné oběti. Worm zkouší náhodně vybrané IP adresy. Pokud na napadeném počítači existují anglické webové stránky, worm je po dvou hodinách začne znepřístupňovat tak, že na příchozí HTTP požadavky posílá svůj vlastní kód HTMLs následujícím textem:

                Welcome to http:// www.worm.com ! 
                Hacked By Chinese! 

Pokud je systémové datum nastaveno mezi 20. a 28. dnem v měsíci, worm se pokouší provádět DoS útok (Denial of Service) na speciální IP adresu tak, že posílá velké množství dat na port 80 (Web service). Jedná se o IP adresu 198.137.240.91, kterou až do 20. července používal Bílý dům: www.whitehouse.gov. Tato IP adresa (která je přímo zapsána v kódu wormu) byla poté změněna a v současnosti není aktivní.

Pokud je systémové datum nastaveno na den po 28. dni v měsíci, worm se uloží do inaktivního stavu na období 24 dní a 20 hodin. Protože tato perioda překrývá období, ve kterém se množí, worm se již nikdy množit nebude. Výjimku mohou způsobit počítače, které mají chybně nastaveno systémové datum. Jediný takový počítač však může spustit novou vlnu infekce.

Odstranění:

  • Stáhněte a aplikujte bezpečnostní záplatu, která se nachází na: http://www.microsoft.com/technet/security/bulletin/MS01-033.asp.
  • Restartujte počítač.

    CodeRedII (CodeRed.c)

    V sobotu 4.8. 2001 se na Internetu objevila nová varianta wormu CodeRed. Tato varianta používá pro svoje šíření stejnou bezpečnostní díru jako původní worm. Napadá počítače, na nichž je instalován Microsot IIS Web Server bez opravné záplaty (patch). Z infikovaného počítače se posílá intenzivněji ale po kratší dobu. Nový worm je nebezpečný zejména tím, že do napadeného počítače instaluje jiný program: trojského koně, který pak může fungovat jako zadní vrátka a může umožnit neautorizovaný vstup do napadeného systému. O půlnoci dne 1. října se worm navždy deaktivuje. Worm na rozdíl od původní varianty nepodstrkává uživatelům modifikované WWW stránky, neprovádí distribuovaný útok na jediný počítač (Bílý dům), jeho jediným cílem je dostatečně rozšířit počet počítačů se zadními vrátky do systému. Pokud se mu podaří napadnout podobný počet počítačů jako původnímu wormu (kolem 300 000), pak může být vážně ohrožena integrita Internetu: tak velký počet serverů, nad nimiž může mít kontrolu třetí strana, znamená obrovské bezpečnostní riziko. Správci takových systémů navíc nemohou mít jistotu, zda jim pomocí těchto zadních vrátek někdo nepřidal do systému něco dalšího. A tak zatímco proti původnímu wormu stačilo uplatnit příslušnou záplatu a server přestartovat, v tomto případě je nejspolehlivější metodou přeformátování disku a nová kompletní instalace systému.


    Zdroj: Alwil software - výrobce antiviru AVAST


    Zpět