Hackere lancerer værktøj der angriber Microsoft

Et program, der giver hackere fuld kontrol over maskiner med Microsofts web server software er blevet lagt ud på nettet.

Et program der giver hackere fuld kontrol over computere, der kører Microsofts web server software, er blevet lagt på World Wide Web og i diverse nyhedsgrupper. Programmet udnytter det nyligt opdagede sikkerhedshul i Internet Information server (IIS), der estimeres at køre på 6 millioner webservere.


Programmet - og den tilhørende kildekode - blev i sidste uge lagt ud på en hjemmeside på amerikanske GeoCities. Hjemmesiden ejes af en japansk hacker, der går under navnet "HighSpeed Junkie". Ifølge hjemmesiden er programmet lavet den 21. juni - kun tre dage efter at Microsoft advarede om sikkerheshullet.


Programmet har siden bredt sig til mailinglisten Win2KsecAdvice, der omhandler sikkerheden på Windows platformen, ligesom det efterhånden kan findes i nyhedsgrupper, IRC kanaler og på hacker-hjemmesider.


Programmet udnytter en fejl i IIS' indekserings-komponent, Indexing Service ISAPI Filter. Der er tale om et såkaldt buffer-overrun, hvor en eventuel hacker kan sende flere data end programmet forventer - data, som skrives i et område i hukommelsen, der ikke er beskyttet, og som gør det muligt at afvikle fremmed programkode på serveren.


Microsoft har lanceret en patch der lapper hullet, så det er altså muligt at beskytte sig mod den nye værktøj.


(Kilde: NewsBytes)


Relaterede artikler:

  • Sikkerhedshul på 6 millioner webservere



  • Brancheguiden
    Brancheguide logo
    Opdateres dagligt:
    Den største og
    mest komplette
    oversigt
    over danske
    it-virksomheder
    Hvad kan de? Hvor store er de? Hvor bor de?
    Hewlett-Packard ApS
    Udvikling og salg af software, hardware, konsulentydelser, outsourcing samt service og support.

    Nøgletal og mere info om virksomheden
    Skal din virksomhed med i Guiden? Klik her

    Kommende events
    AI i det offentlige: Potentiale, erfaringer og krav

    Hør erfaringerne med at anvende AI til at transformere og effektivisere processer i det offentlige – og med at sikre datakvalitet, governance og overholdelse af retningslinjer.

    27. august 2025 | Læs mere


    Computerworld Cloud & AI Festival 2025

    Med den eksplosive udvikling indenfor cloud & AI er behovet for at følge med og vidensdeling større end nogensinde før. Glæd dig til to dage, hvor du kan netværke med over 2.400 it-professionelle, møde mere end 50 it-leverandører og høre indlæg fra +90 talere. Vi sætter fokus på emner som AI; infrastruktur, compliance, sikkerhed og løsninger for både private og offentlige organisationer.

    17. september 2025 | Læs mere


    IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

    IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

    24. september 2025 | Læs mere