Alertas do CAIS ALR-11032003Nova versão do worm CodeRed [CAIS, 11.03.2003, revisão 01]
Foi identificada no dia 11/03/2003 uma nova versão do worm
CodeRed, chamado CodeRed.F, que explora a vulnerabilidade descrita no
seguinte alerta da Microsoft:
http://www.microsoft.com/technet/security/bulletin/MS01-033.asp
O CodeRed.F é quase idêntico ao CodeRed II, sendo a única diferença, a
capacidade de se propagar indefinidamente. Lembrando que o CodeRed II
estava programado para interromper a propagação no final de 2002.
Assim como o CodeRed II, este worm irá instalar um backdoor no servidor
web infectado, possibilitando que comandos arbitrários sejam executados
através de uma URL especialmente construída.
O CAIS identificou um aumento significativo no número de probes na porta
80 desde o dia 12 de Março. Para melhor ilustrar o problema, o aumento
registrado do dia 11 para o dia 12 foi da ordem de 1000%, nas redes
administradas pelo CAIS. Este fato reforça a tese de que ainda existe um
número considerável de servidores web vulneráveis ou infectados.
Maiores informações sobre o worm CodeRed II podem ser obtidas no alerta
que o CAIS publicou em 10/08/2001, que está disponível através da URL
http://www.rnp.br/cais/alertas/2001/cais-ALR-10082001.html
Segue trecho de log da nova variante do CodeRed:
200.xxx.xxx.xxx – - [13/Mar/2003:14:40:03 -0300] "GET
/default.ida?XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
X%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6
858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8
b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0" 404 19 "-" "-"
O CAIS recomenda que as correções citadas no alerta referente ao CodeRed
II sejam aplicadas com urgência.
|