• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 14 › Deutsche Forscher entwickeln Netzwerk-Scan für Conficker-Wurm

News-Meldung vom 30.03.2009 15:51

« Vorige | Nächste »


Deutsche Forscher entwickeln Netzwerk-Scan für Conficker-Wurm

Felix Leder und Tillmann Werner von der Uni Bonn haben den Conficker-Wurm analysiert und dabei unter anderem herausgefunden, dass er die Art und Weise ändert, wie Windows auf bestimmte Systemaufrufe reagiert. Das lässt sich nutzen, um mit Conficker infizierte Systeme übers Netz aufzuspüren.

Konkret kann ein Scanner übers Netz die Funktion NetpwPathCanonicalize() aufrufen, die die Lücke enthielt, über die sich Conficker verbreitet. Conficker fängt diese Aufrufe ab und behandelt sie selbst. Dabei ändert sich in bestimmten Fällen der Rückgabewert, wenn Conficker seine Hand im Spiel hatte. Für einen solchen Test muss allerdings der TCP-Port 445 des Windows-Systems erreichbar sein, was übers Internet normalerweise nicht der Fall ist (und auch nicht sein sollte).

Paket-Analyse
Der Rückgabewert der Funktion NetpwPathCanonicalize verrät den Wurm. Vergrößern

Leder und Werner haben als Machbarkeitsbeweis einen solchen Scanner geschrieben. Da sie in Zusammenarbeit mit Dan Kaminsky diese Informationen an die Conficker Working Group und andere Sicherheitsexperten weitergereicht haben, sollten demnächst auch Scanner von Dritten diese Funktion anbieten. Insbesondere kündigt Kaminsky passende Erweiterung für nmap, Tenable (Nessus), McAfee/Foundstone, ncircle und Qualys an.

Administratoren in Firmen tun gut daran, ihr Netz noch vor dem 1. April nach möglicherweise infizierten Systemen zu scannen. Ab diesem Datum beginnt Conficker.C Updates aus dem Internet nachzuladen, von denen niemand weiß, was sie bewirken. Eine ganze Reihe von AV-Herstellern bieten spezielle Programme zur Reinigung von Conficker an. Sicherer ist es, auf infizierten Systemen eine Neuinstallation durchzuführen und ein Backup einzuspielen.

Zu dem Projekt siehe auch:

  • Detecting Conficker, Ankündigung des Honeynet-Projekts
  • Download des Scanners, ZIP-Datei

Zum Conficker-Wurm siehe auch

  • Conficker-Wurm lädt nach – vielleicht
  • Tools zum Entfernen von Conficker
  • Conficker-Wurm rüstet auf
  • Conficker-Wurm stört legitime Domains im März
  • Der Conficker-Wurm wird flexibler
  • ICANN-Arbeitsgruppe soll Maßnahmen gegen Conficker-Wurm finden
  • Hunderte Bundeswehr-Rechner von Conficker befallen
  • Microsoft bietet 250.000 Dollar für Hinweise auf Conficker-Verbreiter
  • F-Secure: Jetzt neun Millionen Windows-PCs mit Conficker-Wurm befallen
  • Studie: 2,5 Millionen PCs mit Conficker-Wurm infiziert
  • Conficker in Kärnten: Nach der Landesregierung nun die Spitäler
  • Conficker schlägt bei Kärntner Regierung zu
  • Windows-Wurm nimmt an Fahrt auf

(ju)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (64 Beiträge)

Themen-Forum Desktopsicherheit


English version: German researchers develop network scan for Conficker worm

Auch auf heise online:

  • Forscher bremsen Conficker-Wurm aus
  • Deckt der Conficker-Wurm jetzt seine Karten auf?
  • Gebündelte Informationen zu Conficker
  • Die Infoseite zu Conficker
  • Einfacher Conficker-Test für Endanwender
  • Conficker-Wurm lädt nach - vielleicht
  • Analyse des Conficker-Wurms
  • Conficker-Wurm rüstet auf
  • Der Conficker-Wurm wird flexibler
  • Microsoft bietet 250.000 Dollar für Hinweise auf Conficker-Verbreiter
Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska