Microsoft opdaterer for at fjerne hårdnakket orm

Microsoft har nu opdateret sit gratis sikkerhedsværktøj for at bekæmpe en hårdnakket orm, der går direkte efter en alvorlig sårbarhed, der findes i adskillige server-produkter.

Artikel top billede

Ifølge en Microsoft-blog kan den seneste opdatering til firmaets Malicious Software Removal Tool (MSRT) nu også fjerne de infektioner, der stammer fra ormen Conficker, der inficerer servere og får dem til hente ny, ondsindet software.

Conficker går direkte efter en fejl i Windows serverservice. Microsoft mente, at fejlen var så alvorlig, at en utidig patch 23. oktober blev udsendt til både Windows 2000, Vista, Server 2003 og Server 2008.

Microsoft har nu observeret en ny variation af den server-inficerende orm, der bliver kaldt Win32/Conficker.B. Systemerne bliver inficerede, når en hacker konstruerer et ondsindet Remote Procedure Call (RPC), der ringer op til en sårbar server, der så til gengæld giver tilladelse til at køre kode på maskinen.

Cristian Craioveanu og Ziv Mador skriver på Microsofts blog, at Conficker.B også bruger andre spredningsmetoder. For eksempel ved at kopierer sig selv ind i delte netværksmaskiner via gættede passwords, eller ved at sprede sig via transportable medier.

Conficker benytter sig af forskellige tricks for at undgå at blive opdaget. Den bruger for eksempel en teknik kaldet 'polymorphism', som er kendetegnet ved at bruge kompression og kryptering til at få koden til at se anderledes ud for antivirus-software og dermed gøre den vanskeligere at opdage.

Denne teknik gør samtidig filerne sværere at se, ligesom den ændrer i adgangsbetingelserne.

Udbruddet af Conficker.B påvirker først og fremmest kunder, som arbejder i større netværk. Microsoft fortæller desuden, at flere lande er påvirkede, deriblandt USA, Mexico, Frankrig, Spanien, Canada, Italien, Brasilien, Sydkorea, Tyskland, Malaysia og Tjekkiet.

Stærkere passwords

Microsofts MSRT er et simpelt sikkerhedsværktøj, der skanner PC'en og som kan fjerne visse former for ondsindet software. Det er langt fra en fuld antivirus-sikring, men Microsoft har investeret en del i, at værktøjet skal kunne fjerne de mest åbenbare og irriterende malware, som påvirker Windows PC'er og servere.

Firmaet anbefaler, at administratorer gør password til delte netværk stærkere, ligesom det er vigtigt at køre en MSRT-skanning.

Nogle inficerede computere vil ikke selv være stand til at få adgang til Windows Update, som er Windows' indbyggede opdateringstjeneste. Derfor har Microsoft udarbejdet instruktioner, der fortæller, hvordan man kan downloade MSRT via en ikke-inficeret computer og derefter distribuere den videre.

"Ondskabsfuld mekanisme"

Mange europæiske firmaer har i løbet af de sidste uger måttet se Conficker sprede sig på deres netværk, siger Mikko Hypponen, som er forskningschef for det finske sikkerhedsfirma F-Secure.

Han fortæller, at F-Secure har analyseret Conficker og har i den forbindelse fundet ud af, at den indeholder en algoritme, der generer domænenavne til 'command-and-control'-servere. Opfinderne af Conficker kan dermed bruge et af disse domænenavne til en rigtig hjemmeside, som de inficerede PC'er derefter kan besøge med henblik på at få opdateret malware eller instruktioner.

Denne teknik er ofte blevet brugt af andre botnet, som for eksempel Mebroot. Eftersom det er svært at vide, hvilke af de hundredvis af 'command-and-control'-hjemmesider, der rent faktisk findes på nettet, er det også meget vanskeligt at vide, hvilke af dem, man skal lukke for, påpeger Mikka Hypponen.

"Det er i det hele taget en rigtig ondskabsfuld mekanisme."

F-Secure har registreret nogle af de domænenavne, som algoritmen har genereret, med det formål at give et bud på hvor mange inficerede computere, der findes. Tirsdag lød vurderingen, at der er mere end 2,5 millioner. Mikko Hypponen fortæller, at onsdag havde F-Secure set mere end 3,5 millioner maskiner på de hjemmesider, der indeholder instruktioner. Men analytikerne hos F-Secure mener, at det virkelige antal inficerede maskiner kan være langt højere.

Mikka Hypponen siger, at F-Secure ikke har set Conficker.B's netværk af computere udføre andre ondsindede handlinger end at inficere nye computere. Men med så massivt et botnet er der potentiale for virkelige ødelæggelser.

Omdirigeret til Rusland

En tidligere version af Conficker gik for eksempel ind og pillede ved PC'ens DNS (Domain Name System) indstillinger. Dette kan betyde, at computeren begynder at besøge andre hjemmesider, end dem, der står i browserens adressefelt.

I dette tilfælde omdirigerede Conficker brugerne fra Google.com til forskellige russiske hjemmesider, som var fyldte med reklamer, fortæller Mikka Hypponen. Confickers ændringer betød desuden, at brugerne oplevede, at pop-ups begyndte dukke op. I begge tilfælde fik Confickers opfindere sørget for massiv trafik til disse reklamer, og således skabte de en enorm, falsk omsætning.

F-Secure har skabt deres eget værktøj til at fjerne Conficker med, som de har valgt at kalde 'Downandup'.

Oversat af Marie Dyekjær Eriksen

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | København

    Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

    Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

    Sikkerhed | Online

    Cyber Briefing: AI kan udnytte dine VPN‑svagheder og lække dine data på sekunder

    AI-agenter arbejder konstant og i maskinhastighed. Klassiske VPN-modeller mister overblik, kontrol og sporbarhed. Hør hvordan adgang, handlinger og automatisering sikres i en AI-drevet virkelighed. Tilmeld dig nu

    Digital transformation | København

    Executive Conversations: Kina, Trump og AI-ledelse

    Kina, USA og AI flytter magt og markeder. Geopolitik rammer leverandørkæder, chips, data og standarder. Lær at koble global risiko med konkret it-ledelse. Få styr på governance, sikkerhed og compliance i AI. Deltag og styrk din handlekraft.

    Se alle vores events inden for it

    Netcompany A/S

    Test Consultant

    Nordjylland

    Netcompany A/S

    Microsoft Operations Engineer

    Københavnsområdet

    Capgemini Danmark A/S

    IGNITE Graduate Program 2026

    Midtjylland

    Navnenyt fra it-Danmark

    Thomas Nakai, Product Owner hos Carlsberg, har pr. 27. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Thomas Nakai

    Carlsberg

    55,7° North (a Beautiful Things company) har pr. 2. februar 2026 ansat Philip Jacobi Zahle, 53 år,  som Partner & CSMO. Han skal især beskæftige sig med Ansvar for Salg, Marketing og Brandudvikling i Norden, som han tidligere har gjort med GoPro, Skullcandy og Insta360 m.fl. Han kommer fra en stilling som Marketing & Branding Manager hos Boston Group A/S. Han har tidligere beskæftiget sig med distribution og brand building gennem 26 år og er kendt fra mærker som GoPro, Skullcandy og Insta360. Nyt job

    Philip Jacobi Zahle

    55,7° North (a Beautiful Things company)

    Norriq Danmark A/S har pr. 1. januar 2026 ansat Morten Kronborg som Consultant ERP. Han skal især beskæftige sig med hjælp og rådgivning af kundernes handels-forretningsprocesser indenfor salg og indkøb. Han kommer fra en stilling som Digital Forretningskonsulent hos Gasa Nord Grønt. Han er uddannet speditør og har bevæget sig ind i handelsvirksomheder hvor han endte med ansvar for ERP-løsninger. Han har tidligere beskæftiget sig med at være ansvarlig for implementering og drift af IT-projekter. Nyt job

    Morten Kronborg

    Norriq Danmark A/S

    Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job