Hoofdcategorieën
Device Settings

Worm met netwerksniffer zoekt naar wachtwoorden

Door Yoeri Lauwers, donderdag 16 september 2004 08:48
Bron: TrendMicro, submitter: Falcon, views: 20.837

TrendMicro waarschuwt voor de Worm Sdbot.UH. Dit stukje malware verspreidt zichzelf over netwerken door misbruik te maken van lekken in de RPC-service van Windows, een Buffer Overflow in SQL Server 2000, een IIS5/Webdav-lek en een LSASS-exploit. Met behulp van NetBEUI-functies en een ingebouwde sniffer speurt deze worm naar gebruikersnamen en wachtwoorden om zichzelf vervolgens in zoveel mogelijk gedeelde mappen te nestelen.

Computer / Worm / VirusZodra een computer geïnfecteerd is, voorziet de worm in een open toegangspoort tot het systeem zodat kwaadwilligen toegang kunnen krijgen tot de computer. Bovendien lanceert deze malware een DoS-aanval op willekeurige ip-adressen en speurt hij naar cd-keys van verschillende games. Het is echter vooral de sniffing-mogelijkheid die onderzoekers zorgen baart.

Volgende 09:18 Introductie Pentium 4 3,46GHz EE verwacht op 1 november
Vorige 23:29 Recordaantal domeinen behaald in tweede kwartaal
Advertentie

Reacties

«  1  2  »

Zijn er nog wormen die anderen GEEN toegang geven tot je PC?

Je hoort niet anders meer...

Ergens wel logisch. Vroeger was het vooral de eer die men behaalde in de "scene" maar tegenwoordig is er ook behoorlijk geld te verdienen met het schrijven van een virus. De spam-industrie biedt er toch behoorlijk wat geld voor om een zooi geinfecteerde systemen te kunnen gebruiken als uitvalbasis voor hun spam-praktijken.

Het zijn toch geen scriptkiddies die deze "dingen" maken.

[quote]
misbruik te maken van lekken in de RPC-service van Windows, een Buffer Overflow in SQL Server 2000, een IIS5/Webdav-lek en een LSASS-exploit

Toch wel.
De vx-scene is een beetje om zeep, allerhande twaalfjarige vinden het leuk om eens iemand anders code te kopieren en er een wormpje van te maken.

Feit blijft toch dat er altijd een 'echte hacker' blijft die de code maakt die gecopieerd moet worden door een scriptkiddie.

Nee, het is een neppe hacker en een echte cracker.

idd, een cracker die een exploit in elkaar heeft gehackt

geen crackheads? :P

crackers waren toch gasten die codes kraken (spellen etc...)

en hackers breken in.

dan maak je nog verschil tussen whitehat hackers and blackhat hackers.

Dat geloof je zelf toch niet dat een 12 jarige kid verstand heeft van SQL, IIS5 en LSASS. Om daarnaast nog eens code te schrijven om keys van diverse games uit het register te vissen en poorten open zetten voor dos en spam doeleinden.

Daar is iemand mee bezig geweest die echt wel verstand heeft van een beetje programmeren. Want zelfs al heb je de source dan valt het niet mee die stukkenaan elkaar te knopen om een goed werkende worm te maken.

Dit is wel weer een vervelende worm. Alleen vind ik de titel een beetje misleidend.

Wat ik eruit kan opmaken is dat de worm naar un/pw combinatie zoekt om zichzelf te verspreiden in shares, zodat nog meer mensen besmet kunnen raken.

Maar het belangrijkste is volgens mij de DoS (Denial of Service, correct me if im wrong) attack en vooral de speurtocht naar cd keys :+.

Maar is het niet zo dat de poorten voor NetBEUI standaard dichtstaan, mits je een router hebt? Tenminste dat vertelde me leraar van datacommunicatie.

Is dus onzin, als het op een pc standaard dichtzit dan kan een router dit nooit openzetten.

Daarnaast, mijn router laat het soieso niet door, behalve als je dit expliciet configureert of je pc in een DMZ hangt.

dan heb je niet begrepen wat ie zei. als je een router hebt kunnen anderen nooit van buitenaf op jouw pc komen, omdat je router niet weet waar traffic heen moet die niet door je eigen pc is opgestart, tenzij je handmatig poorten forward.
DMZ is zowiezo niet aan te raden, dan vraag je om virussen, wormen, hackers en andere problemen.

Hoe kom je er in godsnaam bij dat je met een DMZ vraagt om virussen ed? Leg dat eens uit :?

Ik mag toch aannemen dat wanneer je een PC in een DMZ hangt,
je tenminste een goede softwarematige firewall op het ding hebt draaien.
Heb ik wel tenminste, nooit problemen gehad met hackers/wormen etc...

mephisto1982 gaat er vanuit dat iedere router een NAT router is en alleen gebruikt wordt voor het delen van internet. Er zijn veel meer configuraties mogelijk en de DMZ functionaliteit zit er ook niet voor niets op, dat is gewoon een andere netwerk structuur. Mensen die dat gebruiken zetten meestal ook wel een firewall op die computer.

@KillahRay:

DMZ forward *alle* poorten naar jouw pc. dit is dus hetzelfde als je pc direct zonder router aan internet hangen. als je dan geen firewall draait *of* niet alle nieuwe patches hebt, ben je dus gewoon de lul. als je al een virus scanner heb draait ie overuren, omdat er minstens iedere minuut wel ergens iets of iemand een poortscan op jouw ip doet. als ie dan een open NetBIOS of RPC poort vind ben je een makkelijk slachtoffer.

Ahh, dan weet je dus niet hoe een DMZ behoord te werken. PC's in de DMZ dienen aanvragen etc voor b.v. Citrix, exchange op te vangen en door te sturen naar de Server(s) in je netwerk. Dit netwerk staat dan potdicht voor attacks van buiten.De server(s) in je DMZ moet je natuurlijk wel beveiligen met b.v. een firewall etc..

Beetje tegenstrijdig. Als je een DMZ beveiligt met een firewall, is het per definitie geen DMZ meer. 8-)

Hoewel een DMZ niet echt vragen is om virussen e.d. is een DMZ wel een risico. Alle data op alle poorten wordt naar de DMZ geleid dus ook de data op poorten waar de gebruiker geen rekening heeft gehouden. Je router biedt dan geen bescherming meer en alles moet op de computer(s) in de DMZ zelf beveiligd worden.

Zeker bij particulieren wordt dat vaak niet goed geregeld waardoor bijv. RPC attacks meer kans op succes hebben dan als er NAT gebruikt wordt.
Dus een DMZ is handig als je weet wat je aan het doen bent en om de één of andere reden NAT niet gebruikt kan worden. In alle andere gevallen verhoogt het gebruik van een DMZ het risico op virussen.

Edit @JanVerweij:
De servers in de DMZ handelen meestal zelf hun taken af (web en mail servers) en gebruiken zo min mogelijk verbindingen met het interne netwerk. Echter als de Webserver de (interne) SQL server met voorraadgegevens wil benaderen is er nog steeds een (indirecte) route mogelijk naar het interne netwerk. Potdicht zou ik het interne netwerk dus niet noemen, wel is het wat lastiger om het interne netwerk te hacken doordat je dus twee systemen moet hacken om erin te komen. Daar staat tegenover dat de computers in de DMZ niet meer door de router beschemd worden.

Ook ga je er vanuit dat iedereen de DMZ correct gebruikt :) Bij particulieren wordt de DMZ vaak gebruikt omdat het anders zo lastig is dat netwerkspel te spelen, Kazaa niet lekker werkt enz enz. De computer in de DMZ is dan de computer waar de gebruiker zelf het meest op werkt.

Even off-topic, maar belangrijke educatie:

Een router kan alles open en alles dicht hebben staan, hangt van de instellingen af. In principe zijn routers nooit gemaakt om als firewall te dienen, maar als "doorgeefluik" en "vertaaalmachine". Tegenwoordig wordt een firewallfunctie wel vaak in de routersoftware toegevoegd.

Gouden regel: ga er nooit van uit dat een poort dicht staat totdat je het zeker weet.

Om te checken: http://www.grc.com/default.htm
Ga naar "Shields up!" en kijk maar eens wat er zoal open staat. Netbeui maakt (voor zover ik weet) gebruik van 137, 138 en 139.

alleen is de standaard configuratie om alles dicht te zetten. routers zijn wel nooit uitgevonden om als firewall te dienen, maar zijn door hun werking wel een natuurlijke hardware firewall geworden. die hoef je er niet eens aan toe te voegen.

Volgens mij worden hier twee dingen door elkaar gehaald. NetBEUI en SMB. NetBEUI is een netwerk protocol op hetzelfde niveau als TCP/IP, NetBEUI gaat helemaal niet over TCP/IP (en dus niet over het internet) en het protocol bevat geen mogelijkheden om te routen. Het is ook alleen geschikt voor kleine netwerken.
Microsoft Networking kan zowel over NetBEUI als over TCP/IP. Ik weet niet of ze in het artikel bedoelen dat het virus NetBEUI gebruikt of SMB.

Nee, het is andersom. Je NetBEUI poorten (137-139) staan wagenwijd open als je NetBEUI als protocol hebt geinstalleerd. Maar aangezien je dit protocol tegenwoordig vrijwel nergens meer voor nodig hebt kun je hem er net zo goed uitgooien.

Op GRC.com kan je een poortscan draaien om te zien of deze poorten bij je openstaan. Elke ftatsoenlijke router gooit deze dicht mits ze open configt;

Overigens staat in XP de service "Remote Registry" volgens mij standaard aan. Dergelijke dingen kun je ook beter uit zetten als je er geen gebruik van maakt. Dit geld ook voor de RPC-services...

NetBEUI is een protocol dat voor kleine werkgroepjes gebruikt wordt.
Poort 137-139 zijn de NetBIOS poorten. En die staan ook open als je een normaal pc'tje hebt zonder firewall en gewoon TCP/IP als enige netwerkprotocol geinstalleerd hebt staan. :).

RPC-service van Windows, een Buffer Overflow in SQL Server 2000, een IIS5/Webdav-lek en een LSASS-exploit
ik neem aan dat bedoeld wordt dan 1 van deze lekken gebruikt wordt voor de verspreiding, anders is de kans op infectie niet zo groot als je al deze services niet in je netwerk hebt zitten. :?

ik neem aan dat ie ze allemaal afscant om te kijken welke er beschikbaar is. ik neem ook aan dat er weinig mensen zijn die thuis MS SQL Server hebben draaien. *Als* je al een DB nodig heb, als tweaker, kun je er beter een open source DB op zetten, aangezien daar vaker bugs in worden gevonden omdat iedereen de code kan lezen. Die buffer overflow zou in OSS gister al gefixed zijn als ie vandaag pas als nieuw bekend zou worden.
al die anderen zitten in een default install van XP pro (geen idee over home, maar ik denk niet dat daar IIS bij zit), ook al staat IIS volgens mij niet standaard aan.

...Maar aan de andere kant kan een hacker ook gemakkelijker de bugs vinden bij een opensource DB en daar misbruik van maken.Het mes snijdt dus aan twee kanten.

Het is mij te vroeg voor al die virussen en us/pw sniffers.... Hebben deze jongeren niets beters te doen ? Of hebben we hier te maken met oudere die werkloos zijn ?

Ik denk dat iemand op zowel op deze pagina als het originele artikel even een search&replace van NetBEUI=>NetBIOS moet doen. Deze twee worden maar al te vaak verward. NetBEUI werkt niet eens over IP en heeft een eigen non-routed netwerk protocol. Het is obsolete in winxp en wordt vrijwel nergens meer gebruikt. Netbios draait wel op udp/ip en tcp/ip op poorten 137,138 en 139 zoals hierboven staat.
Zie ook http://support.microsoft.com/default.aspx?kbid=306059
edit: oeps, verkeerd geplaatst...

wat ik me nou afvraag aan deze worm:

Waarom zou je in godesnaam DoS attacks willen uitvoeren op willekeurige IP Adressen? :X

"Willekeirig" is in dit geval IP-nummers van h@xx0r-vriendjes ;)

lijkt mij nogal grooteidswaanzin, en zonder goed doordacht algoritme totaal nutteloos. Stel dat alle computers met een IP geïnfecteerd zijn, heb je maar weinig kans dat er ook maar eentje stilvalt omdat er gewoon te veel computers nodig zijn om eentje neer te leggen.

Dit zou bij bedrijven toch niet mogen voorkomen ... ?
Normaalgezien hebben die toch een mooi vuurmuur staan ? (zouden dit toch moeten).
Alook kan je de ISP weer aanspreken om deze ports te dichten ...

Dit soort wormen kun je heel makkelijk van af komen door gewoon "windows file and printer sharing" te deinstalleren en netbios te disablen in je netwerk settings. had ik ook gedaan op de pc's van me broers voodat we naar een lan party gingen en ze hebben nergens last van gehad.
wat je ook beter uit kan zetten zijn remote registry en upnp. bij me bro's pcs stond alleen poort 135 nog open, maar die kan volgens mij niet dicht.
helaas kun je RPC zelf niet uitschakelen, want dan werken sommige windows onderdelen niet meer, en ik heb ook wel es gehoord dat dan je hele OS niet meer op kan starten.

Zo, heb me eindelijk ff geregged :Y)

Ik wilde namelijk ff zeggen dat ik niet snap waar jullie het in godsnaam over hebben. Het gaat hier over NetBEUI! en niet over NetBIOS mensen!
Al die verhalen met die routers.... NetBEUI is niet een routeerbaar!

voor zover ik weet loopt NetBEUI over NetBIOS, dus als je NetBIOS uit zet ben je van NetBEUI af. flame me if i'm wrong though, ik draai geen windows meer.

Dat iig niet. Volgens mij loopt Netbios over TCP/IP en maakt SMB daar gebruik van. NetBEUI is een heel ander protocol. Maar helemaal zeker weet ik dat niet.

Voor alle duidelijkheid:

NETBEUI is een protocol dat op zichzelf staat. Het is onstaan vanuit de netbios API en staat voor: NETBIOS EXTENDED USER INTERFACE.
De basis maakt gebruik van het netbios frames protocol.
Microsoft maakr veel gebruik van netbios vandaar dat netbios over TCP/IP mogelijk is. het verschil is dat NETBEUI netbios datagrams verstuurt en netbios over tcp/ip ip datagrams.

Vergis je hierin niet. Beiden zijn gebaseerd op de NETBIOS API standaard. Het is alleen de wijze van gebruik.

Routers die NIET filteren laten altijd netbios over tcp door. NETBEUI is een niet routeable protocol. (Netbios datagrams!)
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 09:18 Introductie Pentium 4 3,46GHz EE verwacht op 1 november
Vorige 23:29 Recordaantal domeinen behaald in tweede kwartaal
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011