[panicbutton] nieuwe worm los

Pagina: 1
Acties:

  • morphje
  • Registratie: Juni 2001
  • Laatst online: 06-08 11:40

morphje

let's all love lain

Topicstarter
Zeer actief en rondgaand.

Werd gister (wakker) gebelt, heb toen gelijk newspost gemaakt voor frontpage (helaas niet gekomen)

Het gaan om een apache worm. Updaten die servers dus. Hij is actief. Ook is er een SSH worm los, maar die is wat minder bekend.

http://online.securityfocus.com/archive/1/279684/2002-06-26/2002-07-02/1

Verwijderd

mm is er al een patch voor dan?

  • Steije
  • Registratie: Juni 2000
  • Laatst online: 06-07 10:53

Some people manage by the book, even though they don't know who wrote the book or even what book.


  • Steije
  • Registratie: Juni 2000
  • Laatst online: 06-07 10:53
Op zaterdag 29 juni 2002 09:11 schreef UneXpeCteD het volgende:
mm is er al een patch voor dan?
Ja, updaten naar 1.3.26 ;)

Some people manage by the book, even though they don't know who wrote the book or even what book.


  • Apache
  • Registratie: Juli 2000
  • Laatst online: 11-08 16:30

Apache

amateur software devver

http://dammit.lt/apache-worm/apache-worm.c

source :)

maar ik heb apache geupgrade toen toen 1.3.26 uitkwam en de vulnarability bekend was, maar volgens mij draaien er nog gigantisch veel servers op het net .24 of lager

If it ain't broken it doesn't have enough features


Verwijderd

Hm, meteen maar ff geupgrade...

Beter laat dan nooit :)

  • M4RTiN
  • Registratie: Augustus 2000
  • Laatst online: 24-11-2024
Op zaterdag 29 juni 2002 12:04 schreef Apache het volgende:
http://dammit.lt/apache-worm/apache-worm.c

source :)

maar ik heb apache geupgrade toen toen 1.3.26 uitkwam en de vulnarability bekend was, maar volgens mij draaien er nog gigantisch veel servers op het net .24 of lager
hahaha dit topic en je eigen naam ;) :D

  • Roel
  • Registratie: Februari 2000
  • Laatst online: 05-08 07:47

Roel

screen -x addict

Wat doet die worm eigenlijk ?

Heb ergens al vaag gehoord dat hij iedereen emailtjes gaat sturen, maar wat en naar wie ?

Resistance is futile (If < 1 Ohm)


  • R4NCOR
  • Registratie: December 2000
  • Laatst online: 22-07 15:16

R4NCOR

eigenlijk gewoon Niels

Vraagje, ik lees dit topic als windows-gebruiker, maar ik draai wel apache, al een redelijk oude versie.

Ben ik ook in gevaar, of aast dit beestje niet op Windows-OS'en?

  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

Op zaterdag 29 juni 2002 12:34 schreef Roel het volgende:
Wat doet die worm eigenlijk ?
't Was een DDoS-agent, heb ik me laten vertellen. Zal er nog ff naar gaan zoeken.

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


  • Roel
  • Registratie: Februari 2000
  • Laatst online: 05-08 07:47

Roel

screen -x addict

Op zaterdag 29 juni 2002 12:38 schreef R4NCOR het volgende:
Vraagje, ik lees dit topic als windows-gebruiker, maar ik draai wel apache, al een redelijk oude versie.

Ben ik ook in gevaar, of aast dit beestje niet op Windows-OS'en?
Updaten kan geen kwaad :)
Maar ik d8 dat het *nix/bsd virus is, ivm met de regel

f=popen("find / -type f","r");

in de source, denk dat ie daar op windows problemen mee krijgt :)


Btw,
[quote]
atcp_sendmsg(&up,"GET /%s HTTP/1.0\r\nHost: %s\r\nAccept: text/html, text/plain, text/sgml, */*;q=0.01\r\nAccept-Encoding: gzip, compress\r\nAccept-Language: en\r\nUser-Agent: Lynx/2.8.4rel.1 libwww-FM/2.14\r\n%s\r\n",server+i+num,server,additional);
[/qoute]

imho doet is zich als lynx voor, da's leuk om eventjes je logs te checken.. :)

Resistance is futile (If < 1 Ohm)


  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

Op zaterdag 29 juni 2002 12:43 schreef Roel het volgende:
Updaten kan geen kwaad :)
Maar ik d8 dat het *nix/bsd virus is, ivm met de regel
Dit is inderdaad alleen een *nix/BSD-worm. Alleen, als deze exploit in feite platform-onafhankelijk is, zou er net zo goed een Windoze-worm voor gemaakt kunnen worden.

Ben benieuwd wanneer dit opduikt in Microsoft's verhaaltje "10 reasons to use IIS" :P

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


  • Roel
  • Registratie: Februari 2000
  • Laatst online: 05-08 07:47

Roel

screen -x addict

Op zaterdag 29 juni 2002 12:46 schreef intoxicated het volgende:

[..]

Dit is inderdaad alleen een *nix/BSD-worm. Alleen, als deze exploit in feite platform-onafhankelijk is, zou er net zo goed een Windoze-worm voor gemaakt kunnen worden.

Ben benieuwd wanneer dit opduikt in Microsoft's verhaaltje "10 reasons to use IIS" :P
of een gecombineerde apache/ISS worm :)

Resistance is futile (If < 1 Ohm)


  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

Op zaterdag 29 juni 2002 12:48 schreef Roel het volgende:
of een gecombineerde apache/ISS worm :)
Zou inderdaad wel effectief zijn :)

Ik zit me eigenlijk af te vragen, wat voor impact deze worm gaat hebben. Ik kan me 2 scenario's voorstellen:
• Non-WOS beheerders zijn slim genoeg om vrij snel te patchen, de worm krijgt vrijwel geen kans.
• Non-WOS beheerders en wannabees hadden jarenlang, op een paar telnet-exploits na, eigenlijk geen praktijkervaring met dergelijke problemen en zijn te lui om de patchen/upgraden en de worm veroorzaakt een vrij grote 'ramp', zeker wanneer er gevaarlijke payloads aan worden gehangen.

Poll van maken? Ik ben eigenlijk bang, dat het laatste gaat gebeuren. :'(

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


Verwijderd

Op zaterdag 29 juni 2002 09:12 schreef Steije het volgende:

[..]

Ja, updaten naar 1.3.26 ;)
oh die heb ik al :) nothing to worry about dus :)

  • Wilke
  • Registratie: December 2000
  • Laatst online: 00:41
Hmmm, toch maar eens geupgrade naar 2.0.39 :)

Is er trouwens een (makkelijke) manier waarop je kunt of Apache gepakt is door die worm? Blijven de entries gewoon in de log staan? Lijkt me toch dat je dat als eerste weg zou halen (als ik een worm zou schrijven anyway).

Verwijderd

Op zaterdag 29 juni 2002 15:49 schreef Wilke het volgende:
Hmmm, toch maar eens geupgrade naar 2.0.39 :)

Is er trouwens een (makkelijke) manier waarop je kunt of Apache gepakt is door die worm? Blijven de entries gewoon in de log staan? Lijkt me toch dat je dat als eerste weg zou halen (als ik een worm zou schrijven anyway).
staat gewoon in de log neem ik aan? hoe weten ze anders wat die worm uitpoept :)

  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

Op zaterdag 29 juni 2002 15:49 schreef Wilke het volgende:
Is er trouwens een (makkelijke) manier waarop je kunt zien of Apache gepakt is door die worm?
In /tmp komen 2 files te staan: .a en .uaa
Let op de '.' , je ziet ze alleen als je ook naar verborgen bestanden zoekt, dus kijk even met 'ls -a /tmp'.

Maar goed, morgen gooit iemand de sourcecode van het ding om, even recompilen, en je vindt 'm wel weer ergens anders.

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


Verwijderd

Op zaterdag 29 juni 2002 12:34 schreef Roel het volgende:
Wat doet die worm eigenlijk ?

Heb ergens al vaag gehoord dat hij iedereen emailtjes gaat sturen, maar wat en naar wie ?
wat ik uit de src op kan maken is dat hij naar bestanden op de hd zoekt waar een email adres voorkomt en dan stuurt hij een email naar dat adres maar wat daar dan precies instaat
weet ik ook niet :?

  • zomertje
  • Registratie: Januari 2000
  • Laatst online: 17-02 12:22

zomertje

Barisax knorretje

Op zaterdag 29 juni 2002 08:52 schreef morphje het volgende:
Zeer actief en rondgaand.

Werd gister (wakker) gebelt, heb toen gelijk newspost gemaakt voor frontpage (helaas niet gekomen)

Het gaan om een apache worm. Updaten die servers dus. Hij is actief. Ook is er een SSH worm los, maar die is wat minder bekend.

http://online.securityfocus.com/archive/1/279684/2002-06-26/2002-07-02/1
Dit soort dingen worden zelden op de frontpage gepost omdat het niet echt nieuws is. Er komen dagelijks exploits en virussen bij en daar zijn veel betere site's voor als t.net. Alleen als er iets nieuws/speciaals aan is dan komt het op t.net(of als half nederland er last van heeft)

het ultieme jaargetijde.... | #!/usr/bin/girl | Art prints and fun


  • Infern0
  • Registratie: September 2000
  • Laatst online: 16-03 23:51

Infern0

Hou die ontzettende rust!!

Gevaarlijke worm idd, omdat een heleboel mensen gedacht hebben dat hij alleen werkt op 64bit machine's maar nu blijkt het toch wel degelijk ook te kunnen werken op 32bit machine's.
De server die ik beheer is momenteel veilig, want er zit niet eens een netwerkkabel in (verhuizing 2fast)

http://www.bsdfreaks.nl Home site: http://rob.lensen.nu /me was RobL


  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 00:58
Op zaterdag 29 juni 2002 12:53 schreef intoxicated het volgende:

[..]

Zou inderdaad wel effectief zijn :)

Ik zit me eigenlijk af te vragen, wat voor impact deze worm gaat hebben. Ik kan me 2 scenario's voorstellen:
• Non-WOS beheerders zijn slim genoeg om vrij snel te patchen, de worm krijgt vrijwel geen kans.
• Non-WOS beheerders en wannabees hadden jarenlang, op een paar telnet-exploits na, eigenlijk geen praktijkervaring met dergelijke problemen en zijn te lui om de patchen/upgraden en de worm veroorzaakt een vrij grote 'ramp', zeker wanneer er gevaarlijke payloads aan worden gehangen.

Poll van maken? Ik ben eigenlijk bang, dat het laatste gaat gebeuren. :'(
Ik geef je gelijk. Had zelf een eigen MySQL, Apache en PHP gecompileerd, dat was nog voor de tijd dat ik Debian packages wist te maken.
Aangezien het compileren al zo traag gaat op mn Dual P133, had ik er dus echt geen zin in om dat up te graden toen bekend werd dat die bug in Apache zat. Veel mensen met mij, aangezien erbij stond dat het niets betekende voor 32 bit platformen.

Later werd bekend dat 32bit platformen ook geraakt werden door die bug, en heb ik direct actie ondernomen. Heb op mn Athlon debjes gemaakt, waren lekker snel klaar. Alles installeren en alles is weer veilig. Mooi de Debian Woody security mirror erin en klaar.

Wat ik hierboven dus gedaan heb is updaten, het heeft enkele moeite gekost, want ik mocht de configfiles nog met de hand aanpassen, moest symlinks zetten, etc.
Wat denk je wat een n00badmin gedaan had? Die had gewoon gezegd: "Ach, laat maar, teveel werk, gebeurt toch nooit wat"

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Mijn servers zijn beide veilig voor deze worm (1.3.20 en 1.3.22). Hij target namelijk alleen FreeBSD/x86 apache's, en ik draai linux ;)
M'n webserver (port 80) zit achter een firewall, dus zou die DDoS agent ook weinig nut hebben, en m'n andere webserver draait weliswaar op die firewall, maar dat is een ppc die niet op poort 80 draait ;)

Dus totdat ze daar iets op verzonnen hebben ga ik het maar rustig aan doen :)

All my posts are provided as-is. They come with NO WARRANTY at all.


  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

Op zondag 30 juni 2002 23:19 schreef CyBeR het volgende:
Mijn servers zijn beide veilig voor deze worm (1.3.20 en 1.3.22). Hij target namelijk alleen FreeBSD/x86 apache's, en ik draai linux ;)
Wowie, is dat even fijn. De targets-array aanpassen, compilen met GCC in Linux en gaan met die banaan, Linux-worm ready. :P

Ik heb het gisteravond even geprobeerd en ja, op een paar dingetjes na, is het echt zo makkelijk. En doe geen moeite, ik heb niet de intentie om Linux-binaries van het ding naar buiten te brengen, aangezien dat illegaal is. Dus je hoeft daar niet om te vragen.

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Wowie, is dat even fijn. De targets-array aanpassen, compilen met GCC in Linux en gaan met die banaan, Linux-worm ready. :P
Zo simpel is het niet. Syscalls zijn anders, stack is anders opgezet.
Ik heb het gisteravond even geprobeerd en ja, op een paar dingetjes na, is het echt zo makkelijk. En doe geen moeite, ik heb niet de intentie om Linux-binaries van het ding naar buiten te brengen, aangezien dat illegaal is. Dus je hoeft daar niet om te vragen.
Het is een erg vervelend worm, aangezien is een DDOS teweeg brengt. Root privs krijg je er niet mee, maar nog steeds erg vervelend.

  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

Op maandag 01 juli 2002 00:06 schreef igmar het volgende:
Zo simpel is het niet. Syscalls zijn anders, stack is anders opgezet.
Ok, 't is inderdaad niet iets wat je zomaar even compiled, maar als je wat moeite doet om het gebruik van de exploit te herkennen en er zelf wat omheen te schrijven, is er best op een avondje of wat een Linux-executable voor te maken hoor. Ik ben er dus even mee begonnen, en ik weet vrij zeker dat er met wat extra moeite een volledig werkend virus van te maken is. Maar goed, 'k heb wel betere dingen te doen :P

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


  • Wilke
  • Registratie: December 2000
  • Laatst online: 00:41
Tuurlijk, nu de source er eenmaal is kan iedere mafkees zo een leuke exploit bedenken, dat is geen eens een uitdaging.

Dus niet patchen omdat je geen *BSD draait lijkt me geen verstandige optie...

Trouwens, al iemand requests gezien op z'n server van deze worm? Verspreid 'ie zichzelf verder door requests te doen op mogelijk te infecteren servers (zoals Nimda?)

Tegen de tijd dat zo'n versie er is (eentje die ook op Linux werkt) kan het nog lachen worden....

  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

Op maandag 01 juli 2002 00:17 schreef Wilke het volgende:
Trouwens, al iemand requests gezien op z'n server van deze worm? Verspreid 'ie zichzelf verder door requests te doen op mogelijk te infecteren servers (zoals Nimda?)
Ik heb 'm nog niet gezien, maar op deze pagina zie je de feitelijke exploit. Om niet op te vallen, vraagt de worm eerst netjes de serverversie op door middel van een doodnormale HTTP-request, en worden andere servers zodoende met rust gelaten.

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 23:10

deadinspace

The what goes where now?

Op zondag 30 juni 2002 23:19 schreef CyBeR het volgende:
Mijn servers zijn beide veilig voor deze worm (1.3.20 en 1.3.22). Hij target namelijk alleen FreeBSD/x86 apache's, en ik draai linux ;)
Mja, toch is upgraden een verstandig advies. Een GNU/Linux versie van die worm bestaat nu niet, maar hij is misschien wel mogelijk en verschijnt dus misschien nog.
Better safe than sorry.
Op zondag 30 juni 2002 23:37 schreef intoxicated het volgende:
Wowie, is dat even fijn. De targets-array aanpassen, compilen met GCC in Linux en gaan met die banaan, Linux-worm ready. :P
Ik ben er niet zeker van dat het zo makkelijk is. Deze exploit is tamelijk fragiel, zo fragiel dat in eerste instantie gedacht werd dat hij op 32 bit platformen niet exploitable was. Dit bleek 'onder bepaalde omstandigheden' toch zo te zijn.

Het feit dat er nu een FreeBSD versie van deze worm is bewijst dat FreeBSD aan deze 'bepaalde omstandigheden' voldoet. Maar omdat deze exploit tamelijk fragiel is, is het mogelijk dat deze bug niet op deze manier is te exploiten op GNU/Linux, of zelfs helemaal niet is te exploiten op GNU/Linux.

Ik beweer niet dat Apache op GNU/Linux niet exploitable is, maar voorlopig heb ik nog geen worm daarvoor gezien. En aangezien de source van die worm beschikbaar is zijn er genoeg leipo's die dat al geprobeerd hebben (of ik vergis me danig in de wereld).

Dat deze exploit wel exploitable is op FreeBSD en mogelijk niet op GNU/Linux komt waarschijnlijk door de verschillende implementaties van allerlei onderdelen van deze twee OSsen (denk aan systemcalls, stack-gebruik, boundary checks, enz).
Pagina: 1