Code Red: Teknisk beskrivelse

IIS.CodeRed.worm angriber webservere som ikke er patchet mod .ida sårbarheden i Microsoft IIS 4.0 og 5.0.

Code Red er ikke "rocket science". Den ukendte programmør har ikke fundet et nyt sikkerhedshul, som endnu ikke kendes - i så fald havde Code Red sandsynligvis inficeret alle 6 millioner webservere med Microsoft Internet Information Server (IIS), og ikke "kun" 300.000 - men programmøren har læst på lektien og benyttet viden, der allerede blev publiceret i sidste måned.


Den såkaldte .ida sårbarhed i IIS 4.0 og IIS 5.0 blev offentliggjort i midten af juni, og Microsoft kunne traditionen tro samtidig præsentere en patch, der lukkede hullet. Tilsyneladende har omkring 5 pct. af system-administratorerne med IIS "glemt" at installere denne vigtige patch fra Microsoft.


Sikkerhedsekspert Peter Kruse fortæller at sårbarheden kan udnyttes ved at sende en simpel GET /NULL.ida?[buffer]=XHTTP/1.1 (hvor "buffer" erstattes med ca. 240 bytes - f.eks. 240 A'er) forespørgsel.


Code Red erstatter index.htm under IIS med en ny hjemmeside, som indeholder teksten:


HELLO!


Welcome to http://www.worm.com !


Hacked By Chinese


Samtidig begynder ormen at søge efter andre sårbare IIS-servere. Den indeholder en "tilfældigheds-generator", som skal generere tilfældige IP-adresser og dermed sikre en effektiv spredning over nettet, men programmet indeholder en fejl, som betyder at de samme adresser angribes i den samme rækkefølge hver gang ormen har overtaget en ny server.


Hvis man sidder med en af de servere, der scannes først når ormen har kopieret sig selv over på en ny maskine, kan man dermed opbygge en liste over alle inficerede computere. Det har gjort det muligt at udarbejde en meget præcis statistik over, hvor mange servere der er inficeret med Code Red - men hackerne kunne også misbruge informationerne til at starte målrettede angreb mod sårbare maskiner.


Peter Kruse fortæller at følgende mønster skal oprettes i IDS (Intrusion Detection Systemet) for at registrere og afværge angreb fra ormen:


/default.ida?NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN
NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%ucbd3%u7801%u9090%u6858%uc
bd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u0003%u8b00%u531b%
u53ff%u0078%u0000%u00=a HTTP/1.0

Læs også:

  • Code Red: Baggrund


  • Code Red: Den næste generation


  • Code Red: Sikkerhedshullet


  • Code Red: Sådan fjernes

  • ormen

  • Code Red: De bedste links

    • Læses lige nu

        Politiets Efterretningstjeneste

        Site Reliability Engineer til efterretningsanalytiske værktøjer i PET

        Københavnsområdet

        Capgemini Danmark A/S

        Strategy & Transformation Consultant

        Københavnsområdet

        Forsvarsministeriets Materiel- og Indkøbsstyrelse

        Cyberdivisionen søger en IT-supporterelev til lokal IT på Haderslev Kaserne

        Sydjylland

        Politiets Efterretningstjeneste

        ML OPS til udvikling og støtte af Computer Network Exploitation

        Københavnsområdet

        Annonceindlæg fra Computerworld

        Cyber Security Festival 2026:

        Årets program sætter fokus på cybersikkerhed som samfundssikkerhed

        Navnenyt fra it-Danmark

        Norriq Danmark A/S har pr. 3. august 2026 ansat Jeppe Lindberg som Developer. Han skal især beskæftige sig med at være med til at analysere, designe og udvikle skræddersyede forretningsløsninger til vores kunder i Business Central. Han kommer fra en stilling som Business Central Developer hos Evexo. Han er uddannet hos Aalborg Universitet- Master's degree, Computer Software Engineering. Nyt job

        Jeppe Lindberg

        Norriq Danmark A/S

        Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

        Andreas Dyngberg Pedersen

        Norriq Danmark A/S

        Oliver Dirks-Steinmoen, softwareudvikler hos Folketingets administration, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

        Oliver Dirks-Steinmoen

        Folketingets administration

        Norriq Danmark A/S har pr. 1. juni 2026 ansat Ida Laursen som Junior Consultant. Hun skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Hun kommer fra en stilling som Webassistent hos PWT Group A/S. Hun er uddannet bachelor i International Virksomhedskommunikation og er i gang med en kandidat i IT-ledelse. Hun har tidligere beskæftiget sig med kommunikation og webindhold. Nyt job

        Ida Laursen

        Norriq Danmark A/S