RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Alertas do CAIS ALR-11032003

Nova versão do worm CodeRed

[CAIS, 11.03.2003, revisão 01]


Foi identificada no dia 11/03/2003 uma nova versão do worm
CodeRed, chamado CodeRed.F, que explora a vulnerabilidade descrita no
seguinte alerta da Microsoft:

http://www.microsoft.com/technet/security/bulletin/MS01-033.asp

O CodeRed.F é quase idêntico ao CodeRed II, sendo a única diferença, a
capacidade de se propagar indefinidamente. Lembrando que o CodeRed II
estava programado para interromper a propagação no final de 2002.

Assim como o CodeRed II, este worm irá instalar um backdoor no servidor
web infectado, possibilitando que comandos arbitrários sejam executados
através de uma URL especialmente construída.

O CAIS identificou um aumento significativo no número de probes na porta
80 desde o dia 12 de Março. Para melhor ilustrar o problema, o aumento
registrado do dia 11 para o dia 12 foi da ordem de 1000%, nas redes
administradas pelo CAIS. Este fato reforça a tese de que ainda existe um
número considerável de servidores web vulneráveis ou infectados.

Maiores informações sobre o worm CodeRed II podem ser obtidas no alerta
que o CAIS publicou em 10/08/2001, que está disponível através da URL

http://www.rnp.br/cais/alertas/2001/cais-ALR-10082001.html

Segue trecho de log da nova variante do CodeRed:

200.xxx.xxx.xxx – - [13/Mar/2003:14:40:03 -0300] "GET
/default.ida?XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
X%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6
858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8
b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0" 404 19 "-" "-"

O CAIS recomenda que as correções citadas no alerta referente ao CodeRed
II sejam aplicadas com urgência.



Centro de Atendimento a Incidentes de Segurança

Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais