Download whitepapers, case studies
en onderzoeken over ICT-onderwerpen
Computable IT Knowledge Base
  Dagelijks het laatste
ICT-nieuws in je inbox?
Computable e-mail nieuwsbrief

Internet / Achtergrond

23-11-2007 00:00 | Door Herwin Lans | Tags: VoIP, Spam, Servers, E-mail, Malware, Downloaden | Gerelateerde bedrijven: F-Secure, IBM, Postini, Storm, VMware | Er zijn nog geen reacties op dit artikel | Permalink

Stilte voor de Storm Worm

Ware omvang aantal besmette computers blijft moeilijk te schatten

In januari van dit jaar viel hij beveiligingsexperts het eerst op en inmiddels is de Storm Worm en het bijbehorende botnet uitgegroeid tot naar schatting circa twee miljoen geïnfecteerde computersystemen. Experts zien de Storm Worm als een voorhoede van een volgende generatie malware: krachtiger en geavanceerder dan zijn voorgangers.

De Storm Worm bewijst het: ook al zit een computersysteem nog zo dichtgespijkerd, er is geen patch tegen onhandige gebruikers. De worm gebruikt een van de oudste trucs: verleiding. Geef gebruikers een aantrekkelijke bestandsnaam om op te klikken en succes is verzekerd. Zoiets werkte zeven jaar geleden met AnnaKournikova.jpg.vbs en het werkt nog steeds. De verschillen: vroeger zat er een bijlage bij de e-mail, inmiddels wordt dit vrijwel door elke virusscanner grondig gecheckt. Vandaar dat de Storm Worm het slimmer aanpakt: er staat een intrigerende tekst (Saddam Hussein alive!) met een link naar een website. Daar wordt een ongepatcht Windowssysteem van de gebruiker direct geïnfecteerd, of de gebruiker wordt verleid tot het downloaden en uitvoeren van bijvoorbeeld livevideo.exe, waardoor het systeem ook geïnfecteerd wordt.

Nog een verschil: de AnnaKournikova worm had als enige doel zichzelf verspreiden. Het doel van de Storm Worm is niet zo duidelijk en dat baart beveiligingsexperts zorgen. Een gerichte Distributed Denial-of-Service aanval (DDoS) zou ontzettend veel schade kunnen aanrichten. Bij een DDoS-aanval wordt een computer overvallen door zo’n enorme stroom aan verzoeken dat het systeem ze niet meer kan verwerken en daardoor strandt. Bij een DdoS-aanval ligt tegenwoordig niet alleen een deel van het computernetwerk plat, maar door de opkomst van VoIP kan ook die infrastructuur een knauw krijgen. “Het botnet is zo omvangrijk, hiermee zouden ze het internet in een klein land plat kunnen leggen”, meent Joe Stewart, onderzoeker bij beveiligingsbedrijf SecureWorks. Volgens Stewart lijkt het er nu op alsof het botnet wordt opgesplitst in kleinere netwerken.

Parasiet

De Storm Worm ontstond in januari van dit jaar. In een e-mail werden gebruikers naar een website gelokt met de laatste informatie over het slechte weer dat toentertijd Europa teisterde en in Nederland vijf levens eiste. Via deze nep-nieuwswebsites raakten computers besmet. Eenmaal geïnfecteerd vormen de systemen onderdeel van een groot netwerk van andere geïnfecteerde computers. Het botnet wordt gebruikt om spam te versturen en om het netwerk van geïnfecteerde systemen verder uit te breiden.

Het Finse antivirusbedrijf F-Secure was een van de eerste die de malware ontdekte en gaf het de naam Storm Worm. Technisch gezien is de Storm Worm geen worm, maar meer een combinatie van een worm, een Trojaans Paard en een bot.

Tussen 16 juli en 1 augustus zagen onderzoekers bij het beveiligingsbedrijf Postini 415 miljoen spamberichten voorbij komen. In alle berichten stonden links naar geïnfecteerde websites. Bezoekt een gebruiker de website met een ongepatchte Windows-machine, dan wordt deze direct geïnfecteerd. Lukt dat niet, dan is er altijd nog een of andere download met een aantrekkelijke naam, bijvoorbeeld FullVideo.exe, GreetingPostcard.exe, etc. Zodra de gebruiker van een gepatchte computer deze uitvoert, wordt het systeem alsnog besmet en verwelkomt het Storm Worm-botnet een nieuw lid. Voordat de Storm Worm actief werd lag het aantal verdachte e-mails op 1 miljoen per dag. Op 19 juli noteerde Postini er 48,6 miljoen en op 24 juli 46,2 miljoen. Naar schatting kwam 99% uit de koker van de Storm Worm.

De manier waarop de Storm Worm gebruikers verleidt, verandert continu. De afgelopen periode waren het vooral e-cards en links naar zogenaamde YouTube-video’s. Ook de code zelf die wordt geïnstalleerd verandert elke dertig minuten zijn digitale voetafdruk, waardoor het voor antivirusprogramma’s erg lastig is om het programma op te sporen. Op besmette systemen is de Storm Worm vooral rustig. Net als een parasiet is de Storm Worm voor zijn overlevingskans afhankelijk van het systeem waarop het staat en daarom doet het ook geen gekke dingen die een computergebruiker achterdochtig kan maken.

Aanval als verdediging

Bij de verspreiding gebruikt de Storm Worm de oude truc van verleiden; ook bij het verdedigen van het botnetwerk valt het terug op een basisprincipe: de beste verdediging is de aanval. Computers die een netwerk scannen op mogelijk geïnfecteerde systemen krijgen te maken met een felle tegenaanval via een DDoS door andere delen van het botnet. “Dit is voor het eerst dat ik zoiets tegenkom”, zegt Gunter Ollman, hoofd Security Strategy bij IBM Internet Security Systems. “Dit heeft weinig te maken met de worm zelf, maar meer met de structuur van het botnet.”

Een tweede verdedigingsmechanisme is de manier waarop het botnet bepaalde noodzakelijk servers in zijn netwerk verbergt. Dat gebeurt via ‘fast flux’: een DNS-techniek waardoor sites moeilijk te traceren zijn. Verder blijkt dat de Worm weigert om onder VMware te draaien, een truc die onderzoekers toepassen om zonder gevaar malware te onderzoeken.

De Storm Worm gebruikt peer-to-peertechniek om onderling te communiceren. Er is geen centrale server die de opdrachten geeft. De Worm is geduldig. Het verspreidt niet voortdurend spam en valt niet continu netwerken aan. Het doet een aanval en trek zich dan terug.

Niemand weet precies hoe omvangrijk het botnet is. Schattingen lopen uiteen van bijna 2 miljoen tot 50 miljoen geïnfecteerde computers. Matt Sergeant van webbeveiliger Messagelabs schat dat het botnet uit 1,8 miljoen computers bestaat, waarvan slechts zo’n 10% actief wordt gebruikt door de beheerders van het botnet. Sergeant over de sterkte van het botnet: “Als het op rekenkracht aankomt, is het botnet sterker dan menig supercomputer.”

Storm Worm is niet het enige botnet dat momenteel waart over internet. Warezov is een concurrent die ook druk aan de weg timmert.

Miljoenen infecties
Begin januari tot eind mei: 2815 bots
2 augustus: 1,7 miljoen computers geïnfecteerd
7 september: 1,8 miljoen computers in het botnet,
(Schatting volgens Messagelabs)




reageer print stuur door
Gerelateerde artikelen
Reageer
rssMeer Internet
Internet Whitepapers

Het wat en hoe van Systeem & Netwerk Bewaking

Het monitoren van zakelijke TCP/IP-netwerken verdient een goede strategie vanwege het bedrijfskritische karakter ervan. Door zaken vroeg te signaleren kan downtime, problemen met hardware en aanverwante systemen voorkomen worden. Deze whitepaper behandelt hoe je processen voor mapping,...... Download nu

Kansen voor klantenservice telecombedrijven

Hoe hebben ICT-oplossingen invloed gehad op de klantenservice van telecombedrijven? Voor 95 procent van alle ondervraagde telecombedrijven heeft klantenservice de hoogste prioriteit. In hoeverre zij ook voldoen aan hun eigen verwachting en waar verbeterpunten liggen valt in deze whitepaper te lezen.... Download nu

Meer Internet whitepapers

IE 7 versus Firefox

Het aandeel Firefox in de browsermarkt is toegenomen ondanks de komst van Internet Explorer 7. Daarmee is het Microsoft met zijn nieuwste internetprogramma niet gelukt om de groei van concurrent Mozilla af te zwakken, stelt Forrester Research.

'Microsoft kon groei van Firefox niet dempen'
Internet Opinie

Slim omgaan met de traditionele database

16-12 14:47   Met de huidige technologieën lijkt het voor bedrijven steeds gemakkelijker te worden om nieuwe klanten te vinden. Zoekmachine marketing, Google AdWords en e-mailmarketing zijn op...

Meer internet opinie
Internet Producten

Access point voor geleidelijke migratie naar 11n

03-12 15:17   Lancom Systems introduceert de L-315agn dual Wireless, een dual draadloze access point. Het apparaat omvat twee draadloze modules die zowel werken op de 2,4 als de 5 GHz...

Meer internet producten
Internet Praktijk

Twinpack doet financieën via internet

16-07 10:21   Een van de grotere verpakkingsgroothandels in Nederland, Twinpack, is gebruiker van Covide CRM-Groupware en daarover bijzonder tevreden. 'We kunnen nu een goed en op onze...

Meer internet praktijk
Internet Achtergrond

Het einde van de IT-afdeling

31-12 13:42   Cloud computing, het succes van Salesforce.com, de groei van digitale sociale netwerken. Allemaal tekenen aan de wand: informatietechnologie wordt het domein van een paar grote...

Meer internet achtergrond
IT Directory

Bekijk de leveranciers op het gebied van Internet.