Sinds gisteren waart een worm met de naam W32.Sasser.worm, Sasser.A of Worm.Win32.Sasser.a rond op het internet. De worm maakt misbruik van een beveiligingslek, veroorzaakt door een buffer overrun in de Local Security Authority Subsystem Service (LSASS) voor Windows 2000 en Windows XP. De worm verspreidt zich niet via e-mail, maar scant willekeurig IP-adressen, waarbij hij zich richt op TCP-poort 445. PC's kunnen op deze manier al geïnfecteerd worden wanneer ze gewoon met het internet verbonden zijn, zonder dat een gebruiker een bestandje moet openen bijvoorbeeld. Na de infectie wordt een backdoor geïnstalleerd, die bereikbaar is via TCP-poort 9996. Vervolgens wordt via deze backdoor een bestandje met de naam cmd.ftp op de geïnfecteerde computer geplaatst en uitgevoerd. Dat zorgt ervoor dat er vanaf de geïnfecteerde computer een FTP-connectie wordt gelegd met TCP-poort 5554 van de computer die verantwoordelijk is voor de infectie en downloadt de Sasser-worm.
Als dat eenmaal gebeurd is, wordt ook die computer bruikbaar om andere kwetsbare systemen te zoeken en van de worm te voorzien. Voor het beveiligingsprobleem werd op 13 april door Microsoft een patch uitgegeven. De Finse antivirusmaker F-Secure noemt het opvallend dat in het geval van Blaster de uitbraak 32 dagen na het beschikbaar komen van de patch begon. Nu is de eerste worm die het veiligheidslek uitbuit slechts 18 dagen na het uitbrengen van de patch gesignaleerd. Hoewel de werking van Sasser en Blaster vrijwel identiek is, constateert F-Secure vooralsnog geen grootschalige uitbraak. Wel is inmiddels reeds een variant met de naam Sasser.B verschenen. Microsoft raadt iedere gebruiker van Win2k of WinXP aan om eerst een firewall te installeren, vervolgens zo snel mogelijk alle belangrijke updates te installeren en tenslotte met een bijgewerkte virusscanner te detecteren of de PC daadwerkelijk wormvrij is.
Haal Windows Update MS04-011 hier.
Bekijk de sticky in Beveiliging & Virussen, die steeds bijgewerkt zal worden.