www.wbglinks.net

Der Morris-Wurm von 1988: Der erste große Internet-Angriff und was er lehrte

Am Abend des 2. November 1988 setzte Robert Tappan Morris, damals 23 und Student an der Cornell University, von einem Rechner des MIT aus ein Programm frei, das sich selbstständig von Computer zu Computer verbreiten sollte. Nach eigener Aussage wollte er messen, wie groß das Internet ist. Ein Fehler in der Logik machte daraus den ersten großen Internet-Zwischenfall: Innerhalb eines Tages waren geschätzt 6.000 der rund 60.000 angeschlossenen Rechner betroffen.

Wie der Wurm sich verbreitete

Das Programm nutzte vier Wege. Es griff einen Pufferüberlauf im Dienst fingerd an, missbrauchte eine Debug-Option im Mailprogramm sendmail, probierte schwache Passwörter mit einer eingebauten Wortliste und nutzte Vertrauensbeziehungen zwischen Rechnern (rsh, rexec), auf denen Nutzer sich ohne Passwort anmelden durften. Alles Schwachstellen, die heute unter den Rubriken Speicherfehler, unsichere Standardeinstellungen, schwache Zugangsdaten und übermäßiges Vertrauen laufen.

Der Fehler, der ihn gefährlich machte

Der Wurm sollte einen Rechner nicht mehrfach befallen. Morris baute aber ein, dass jede siebte Kopie trotzdem startet, damit Administratoren den Wurm nicht durch ein vorgetäuschtes „schon infiziert“ aushebeln konnten. Die Folge: Rechner liefen mit Dutzenden Kopien gleichzeitig und wurden unbenutzbar. Der Schaden wurde damals auf hunderttausende bis Millionen Dollar geschätzt.

Die Folgen

Morris wurde 1990 als erster Mensch nach dem Computer Fraud and Abuse Act verurteilt, zu Bewährung, Geldstrafe und Sozialstunden; er wurde später Professor am MIT. Als direkte Reaktion gründete die DARPA das erste Computer Emergency Response Team (CERT) an der Carnegie Mellon University, das Vorbild aller heutigen CERTs. Die Sicherheitsforschung erkannte, dass Netze eine gemeinsame Verteidigung brauchen.

Was heute anders ist und was nicht

Pufferüberläufe sind seltener geworden, weil Betriebssysteme Schutzmechanismen wie Adressverwürfelung und nicht ausführbare Stapel besitzen. Schwache Passwörter und offene Standarddienste sind dagegen immer noch das Einfallstor, durch das Würmer wie Conficker (2008), WannaCry (2017) oder die Botnetze aus vernetzten Kameras eindringen. Der Morris-Wurm zeigte als Erster, dass ein Fehler in einem Programm das ganze Netz treffen kann.