Symantec Security Response heeft W32.Welchia.Worm geüpgraded naar level 4 (op een schaal van 5), vanwege een toename in het aantal meldingen. Symantec ontvangt meldingen van ernstige verstoringen op interne netwerken van grote bedrijven die veroorzaakt worden door een overvloed aan verkennende Ping netwerkpakketten gerelateerd aan de verspreiding van W32.Welchia.Worm. De toegang tot cruciale servers verloopt moeizaam en netwerksystemen draaien extreem traag door te druk verkeer.
W32.Welchia.Worm richt zich o.a. op gebruikers die geïnfecteerd zijn met W32.Blaster.Worm; het verwijdert msblast.exe. Hiernaast veroorzaakt de worm overbelasting van netwerksystemen, denial-of-service op bedrijfskritieke servers en brengt het de beveiliging in gevaar door een TFTP-server te installeren op geïnfecteerde computers.
W32.Welchia.Worm maakt gebruik van twee verschillende vulnerabilities:
- De worm maakt gebruik van de DCOM RPC vulnerability via TCP poort 135. De worm richt zich hiermee specifiek op Windows XP computers.
- De worm maakt gebruik van de WebDav vulnerability via TCP poort 80. De worm richt zich hiermee specifiek op computers met Microsoft IIS 5.0.
Hoewel de meeste bedrijven bepaalde poorten hebben geblokkeerd met het oog op W32.Blaster.Worm, lopen de interne infecties hoog op. In deze situatie moeten verschillende beveiligingsmaatregelen worden genomen op verschillende lagen van het netwerk.
Systeembeheerders worden aanbevolen om ervoor te zorgen dat patches werden geïnstalleerd op systemen die kwetsbaar zijn voor de Microsoft Windows DCOM RPC Interface Buffer Overrun Vulnerability en de Microsoft Windows WebDav Buffer Overflow Vulnerability.
Voor gedetailleerde informatie en een removal tool voor W32.Welchia.Worm kan men kijken op de Symantec Security Response website :
http://securityresponse.symantec.com/avcenter/venc/data/w32.welchia.worm.html Voor vragen of een mondelinge toelichting van één van onze experts kunt u contact opnemen met:
Mascha Monasso
PR Benelux
Tel. 071-408 3188
Mob. 06-24653502
E-mail:
mmonasso@symantec.com Met vriendelijke groet,
Symantec Ltd.