Piros kód II
| Piros kód II | |
|---|---|
| Típusú | hálózati féreg |
| Megjelenés éve | 2001. augusztus 4 |
A Code Red II (más néven CRv3 vagy Code Red 3.0 ) egy hálózati féreg , amely 2001. augusztus 4-én, szombaton reggel jelent meg – valamivel később, mint a Code Red vírus [1] .
Bár azt gondolhatnánk, hogy ez a féreg a Code Red egyik változata, valójában két különböző féregről van szó, amelyek különböző algoritmusok segítségével terjednek, és különböző hasznos terheket tartalmaznak [2] .
A vírus helytelen neve
A Code Red II-t gyakran Code Red 3.0-nak vagy CRv3-nak nevezik, mert gyakran összetévesztik a Code Red új verziójával, bár az „első” féregnek csak két verziója volt [2] .
Munkavázlat
Az IP-címek generálására és a Code Red II terjesztésére szolgáló algoritmus inkább a fertőzött géppel azonos alhálózatról származó gépek megfertőzésére szolgál, ez az algoritmus jó volt a felhasználók kábelmodemekkel való megfertőzésére . Bár valószínűtlen, előfordulhat, hogy a felhasználó mindkét Code Red férget megkapja [1] .
8 esetből 1 esetben a féreg véletlenszerű IP-címet generál, amely nem esik a helyi IP-címtartományok egyikébe sem, az esetek felében a helyi IP-cím azonos A osztályú tartományában marad, 3 esetben pedig 8 esetből a helyi IP-cím B osztályú tartományában marad. Ha a generált IP-cím 127-tel vagy 224-gyel kezdődik, vagy megegyezik a helyi rendszercímmel, akkor egy új cím [2] jön létre .
Fertőzéskor a féreg azt is ellenőrzi, hogy a gép helyi nyelve kínai -e, és telepítve van-e rá az "atom" "CodeRedII": ha igen, a vírus aludni megy, ellenkező esetben a vírus telepíti az atomot és folytatja a munkáját. Létrehoz egy trójai explorer.exe fájlt, amelyen keresztül a támadó távolról hozzáférhet a szerverhez [2] .
Működése után a féreg 1 napig alszik (2 napig, ha a rendszer nyelve kínai), ezután újraindítja a Windows -t [2] .
A Code Red és a Code Red II is ugyanazt a biztonsági rést használja ki az Internet Information Services szolgáltatásban . A Microsoft még ugyanazon év június közepén – egy hónappal mindkét vírus megjelenése előtt – kiadott egy javítást , amelyben a sérülékenységet javították. Július végén, a Code Red felébredése után kampányt szerveztek a javítás telepítésére ösztönözve a felhasználókat [3] .
Code Red II aláírás a webszerver naplójában:
GET /default.ida?XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX%u9090%u6858%ucbd3 %u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801 %u9090%u9090%u8190%u00c3%u0003%u8b00%u531b% u53ff %u0078%u0000%u00=a HTTP/1.0
Ez abban különbözik a Code Red aláírástól, hogy az "N" karaktereket "X" helyettesíti [1] .
Lásd még
- Nimda - egy féreg, amely a Code Red II után maradt hátsó ajtókat használta
Jegyzetek
- ↑ 1 2 3 Az új "Code Red II" változat elemzése (hivatkozás nem érhető el) . Unixwiz.net. Hozzáférés időpontja: 2022.05.14. Az eredetiből archiválva : 2019. december 13.
- ↑ 1 2 3 4 5 Sebezhetőség-kezelési megoldások (hivatkozás nem érhető el) . eEye Digital Security . Hozzáférés időpontja: 2022.05.14. Az eredetiből archiválva: 2004. december 5.
- ↑ A Microsoft pirosat lát: A féreg megfertőzi a saját szervereit (hivatkozás nem érhető el) . PC világ. Hozzáférés időpontja: 2022.05.14. Archiválva az eredetiből 2007. április 27-én.