Code Red
folcloresegurançadesenvolvimento web
O worm de IIS de julho de 2001 que pichava sites com 'Hacked By Chinese!' e infectou centenas de milhares de servidores em horas.
O Code Red explorava um buffer overflow no IIS da Microsoft, se espalhava sem gravar arquivo em disco, desfigurava sites em inglês e apontou um ataque coordenado para o endereço da Casa Branca. A CAIDA mediu mais de 359.000 hosts infectados em menos de catorze horas, o primeiro dado concreto sobre a velocidade real de um worm de Internet. Os pesquisadores da eEye que o dissecaram o batizaram em homenagem ao refrigerante Mountain Dew sabor Code Red que estavam tomando.
O Code Red se espalhou por um estouro de buffer no servidor web da Microsoft em julho de 2001, desfigurou páginas com uma mensagem, e era programado para lançar um ataque de negação de serviço contra um endereço IP fixo pertencente à Casa Branca. O endereço foi trocado antes da data do ataque, o que o esvaziou.
Sua propriedade interessante era viver apenas em memória, sem deixar nada em disco, de modo que reiniciar limpava a máquina infectada, que em geral era reinfectada em minutos porque a falha subjacente continuava lá. Isso produziu uma dinâmica peculiar em que a população parecia flutuar em vez de crescer, e em que administradores acreditavam ter consertado algo que apenas haviam interrompido.
O alvo fixo no código é a parte que vale lembrar. Malware que nomeia um destino fixo específico é trivialmente contornável assim que descoberto, e a lição que os atacantes tiraram foi usar seleção dinâmica de alvo, e é por isso que famílias posteriores usam domínios gerados algoritmicamente e coordenação ponto a ponto. Sucesso defensivo contra uma geração é, com confiabilidade, educação para a seguinte, que é o padrão de toda a área.