Symantec Security Respons bekräftade i natt att en ny variant av CodeRed II
sprids - CodeRed.F. Denna variant skilljer sig bara med två bytes från den
ursprungliga CodeRed II. Symantec AntiVirus-definitioner kommer att
detektera denna variant av CodeRed. Det existerande verktyget för att ta
bort CodeRed,
http://securityresponse.symantec.com/avcenter/venc/data/codered.removal.tool.html,
detekterar och tar bort denna nya variant. Symantec Security Response har
också skapat ett vertkyg som kör en sårbarhetsanalys på datorer och tar
bort CodeRed och CodeRed II. Symantecs nätverksintrångsdetekteringssystem
ManHunt detekterar CodeRed med både hybridsignaturer och normal
avvikelsedetektering.
CodeRed II upptäcktes i augusti 2001. Den har kallats en ny variant av
masken CodeRed (http://www.sarc.com/avcenter/venc/data/codered.worm.html)
eftersom den utnyttjar samma "buffer overflow"-sårbarhet för att sända sig
själv vidare till andra webbservrar. Symantec Security Response tog emot
rapporter om ett stort antal infekterade Microsoft ISS webbservrar. CodeRed
II är ansett vara ett stort hot.
För information om detektering och borttagning av den ursprungliga
CodeRed-masken, klicka här:
http://www.sarc.com/avcenter/venc/data/codered.worm.html
Symantec Security Response:s verktyg för sårbarhetsanalys på datorer:
http://www.symantec.com/avcenter/venc/data/codered.removal.tool.html
En patch med uppdateringarna till Microsoft IIS Server:
http://www.microsoft.com/technet/security/bulletin/MS01-033.asp
En full patch med alla fyra uppdateringar som finns tillgängliga för IIS
Server: http://www.microsoft.com/technet/security/bulletin/MS01-044.asp.
Norton Antivirus detekterar en infekterad webbserver genom att upptäcka
trojanen Trojan.VirtualRoot:
http://www.symantec.com/avcenter/venc/data/trojan.virtualroot.html
Denna trojan utnyttjar en sårbarhet i Windows 2000. För att skydda sig mot
detta hot bör man installera följande patch från Microsoft:
http://www.microsoft.com/technet/security/bulletin/MS00-052.asp