Journal Une attaque mondiale par 0day contre des serveurs IIS !

Posté par  .
Étiquettes : aucune
0
25
juin
2004
Aucun rapport avec linuxfr, mais l'information est tellement importante ...

Détectée durant la nuit de mercredi, l'attaque est actuellement en train de se dérouler, et risque de perdurer bien au-delà du week end : une vague de javascripts, à leurs tours cherchant à récupérer des exécutables Windows, semble submerger les navigateurs IE et utiliser comme base de lancement des serveurs IIS compromis.

Selon k-otik.com : Plusieurs serveurs web IIS (entièrement patchés) ont été compromis (dont certains, très populaires), ils sont actuellement utilisés pour infecter les internautes (exploitation de deux vulnérabilités critiques et non patchées d'IE, et installation de keylogger, proxy et backdoor).

Bulletin K-OTik : http://www.k-otik.com/news/06252004.IIS0day.php(...)
Bulletin SANS : http://isc.sans.org/diary.php?date=2004-06-24(...)
  • # importante ?

    Posté par  . Évalué à 3.

    pourquoi importante ?
    • [^] # Re: importante ?

      Posté par  (site web personnel) . Évalué à 9.

      pourquoi importante ?

      Je pense que c'est important, car meme si tu travailles sur un poste 100% libre et microsoft free, tu y seras forcement confronté, de la meme facon que les autres vers/virus comme blaster, netsky, sasser ou autres ont surchargé les reseaux ...

      C'est donc une information importante, d'un certain point de vue :)
      • [^] # Re: importante ?

        Posté par  . Évalué à 10.

        Tu y seras par exemple confronté quand toute ta famille, et tes amis, et les amis de ta famille, et la famille de tes amis, et j'en passe, t'auront tous appelé pour te dire que :
        « c'est terrible, je comprend pas, mon pc il marche plus quand j'essaye d'aller sur internet et envoyer des emails, il faut vite que tu viennes me le remettre en marche j'ai un rapport à rendre pour lundi et je dois travailler dessus ce week end! Et par contre n'essaye pas de m'installer ton truc mozillaoffice-je-sais-plus-quoi, ça me fait chier de changer mes petites habitudes, mais par contre ça ne me dérange pas de te faire venir 3 fois par mois réinstaller windows»
        • [^] # Re: importante ?

          Posté par  . Évalué à 3.

          Faut passer à l'étape suivant :
          nan mais j'en ai plein le cul de ton windows qui merde toutes les 2 minutes, je te propose CA, t'en veut pas ? tant pi, t'apelles le super support micros.. ha t'a pas de licence windows ? bah dans ton cul !
    • [^] # Re: importante ?

      Posté par  (site web personnel) . Évalué à 3.

      Parce qu'il s'agit du super-virus qui fait que quelqu'un, quelque part, va activer skynet!
    • [^] # Re: importante ?

      Posté par  . Évalué à 8.

      parceque sur le bulletin d'alerte de k-otik ils donnent comme conseils aux utilisateurs :
      3) Utiliser un navigateur autre que Microsoft Internet Explorer
  • # hoax ?

    Posté par  (site web personnel) . Évalué à 3.

    Je n'y connais pas grand-chose mais ca sent le canular quand même, une information vague, un appel a la panique générale "exploitation de deux vulnérabilités critiques et non patchées d'IE"

    je ne dénie pas la nouvelle, néanmoins, si je n'en sais pas plus (quels sont les sites effectivement hackés notamment) je ne vais pas y croire...
  • # j'adore ça...

    Posté par  . Évalué à 5.

    ce qui expliquerait donc le fait que je ne reçoive quasiment plus de spam...

    crackers de tous les pays ... merci!
  • # pas de virus !

    Posté par  . Évalué à 4.

    Update K-Otik : Ces attaques "ciblées et localisées" ne semblent pas être le résultat d'une propagation de type virus/worm.

    D'après les investigations menées par la Cellule Incidents (K-OTik Security) en collaboration avec le SANS Institute, plusieurs théories sont possibles :

    a) Les serveurs ont été compromis via une vulnérabilité non publique (zero-day exploit).
    b) D'anciens patchs de sécurité n'ont pas été correctement appliqués par les administrateurs.
    c) Les serveurs ont été compromis antérieurement (en Avril 2004) avec l'exploit PCT-SSL (avant l'application du patch MS04-011).

    MAJ le 25 Juin 2004 (20h38) :
    http://www.k-otik.com/news/06252004.IIS0day.php(...)

Suivre le flux des commentaires

Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.