Auch bekannt als: CodeRed, CodeRedII
Familie: Code Red

Beschreibung

Code Red war ein 2001 verbreiteter Internetwurm, der Windows-Server mit IIS ausnutzte.
Er nutzte eine Sicherheitslücke im Indexs-Erweiterung (IDA-Bufferoverflow) aus und verbreitete sich ohne E-Mail direkt über den Port 80. Ein bekannter Vertreter infizierte innerhalb weniger Stunden Zehntausende Webserver.

Symptome

Unbeeinflusstes Hochlasten der Webserver durch Wurmscanning.
Systeme zeigen plötzlich plumpe Webseiten oder gar keine Antwort mehr.
Der Wurm hinterließ manipulierte Systemseiten und setzte den Server für Angriffe ein.

Schadenspotenzial

Wurmaktivität führte zu DDoS-Angriffen gegen das Weiße Haus (koordiniert 2001).
Ungenutzte Ressourcen vieler Server, teilweise Systemneuinstallationen nötig.

Entfernung

Betroffene Dienstleister isolieren, Exploit-relevante Ports schließen.
Sicherheitspatch einspielen und ISAPI-Modul-Ursache beheben.
Gefälschte Dateien prüfen und Entfernungstools des zuständigen Herstellers nutzen.

Prävention

IIS-Updates und Patch-Management konsequent durchführen.
Webserver-Ports nur minimal exponieren.
Web-Anwendung-Firewall einsetzen.

Erstmals entdeckt: 2001

Zuletzt aktualisiert: 2026-09-27 13:57:15