Nume: Worm/Mydoom.AS.1 Descoperit pe data de: 27/04/2005 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu spre ridicat Potential de distrugere: Scazut Fisier static: Da Marime: 86.637 Bytes MD5: 06ad8f6017e0d638481d877af8881e4f Versiune VDF: 6.30.00.141 - miércoles 27 de abril de 2005Versiune IVDF: 6.30.00.141 - miércoles 27 de abril de 2005
General Metode de raspandire: • Email • Peer to Peer Alias: • Mcafee: W32/Mydoom.bn@MM • Kaspersky: Email-Worm.Win32.Mydoom.as • TrendMicro: WORM_MYDOOM.AQ • F-Secure: Email-Worm.Win32.Mydoom.as • Sophos: W32/MyDoom-BN • Panda: W32/Mydoom.BJ.worm • Grisoft: I-Worm/Mydoom • VirusBuster: I-Worm.Mydoom.BJ • Eset: Win32/Mydoom.BC • Bitdefender: Win32.Worm.Mydoom.BJ Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Utilizeaza propriul motor de email • Modificari in registri Dupa activare, ruleaza un program Windows care afiseaza urmatoarea fereastra: Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\taskmon.exe Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • TaskMon="%SYSDIR%\taskmon.exe" – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • TaskMon="%SYSDIR%\taskmon.exe" Email Are un motor SMTP integrat. Va fi facuta o conexiune directa cu serverul destinatar. Iata caracteristicile lui: De la: Adresa este falsificata. Adrese generate. Va rugam nu presupuneti ca a fost intentia expeditorului sa va trimita acest email. Este posibil ca el sa nu stie ca este infectat sau chiar sa nu aiba sistemul infectat. In plus, este posibil sa primiti email-uri returnate care sa va indice ca sunteti infectat, lucru care poate fi de asemenea fals. Catre: – Adrese de email gasite pe sistem. – Adrese de email obtinute din WAB (Windows Address Book) – Adrese generate Subiect: Unul din urmatoarele: • Oi a quanto tempo... =) • Eu nao ti vejo a muito tempo. • Duvido voce me reconher =) • Voce me reconhece?? • Saudades de voce!!! • lembra de mim?? • estou longe!! • Eu te amo Corpul email-ului: Corpul email-ului este: • Ola, a quanto tempo! Eu me mudei dai para os Estados Unidos, e faz um tempo que perdemos o contato e consegui seu email atraves de uma amiga sua. Vamos fazer assim, eu vou lhe mandar meu album de fotos se voce me reconhecer, me retorna o email. Quero ver se voce ainda lembra de mim. :) Atasament: Numele fisierului atasat este unul din urmatoarele: • album • fotografia • fotos • album_de_foto • minhas_fotos Extensia fisierului este una din urmatoarele: • bat • cmd • exe • scr • pif • zip Atasamentul este o copie malware. Email-ul arata astfel: Email Cautare adrese: Cauta adrese de email in urmatoarele fisiere: • wab • adb • tbb • dbx • php • sht • htm • tmp Creeaza adrese pentru campul expeditorului si al destinatarului: Pentru a genera adrese foloseste urmatoarele texte: • joao; alex; michel; michele; james; marcos; felipe; davi; george; samuel; andre; andreia; jose; leonardo; maria; georgia; bernardo; sergio; joana; luis; raimundo; tom; patricia; roberto; roberta; tercio; fernando; daniela; diego; steve; fernanda; luisa; adriana; bruno; david; samanta; fred; rafael; luiza; afonso; breno; alice; ana; brenda; claudia; marcela; debora; helen; helena; simone; lucas; juliana; adriano; sandra; sandro; barbara; bruna; rafaela Adrese evitate: Nu trimite email-uri la adrese care contin unul din urmatoarele siruri de caractere: • -._!@; -._!; avp; syma; icrosof; msn.; panda; sopho; borlan; inpris; example; mydomai; nodomai; ruslis; berkeley; unix; math; bsd; mit.e; gnu; fsf.; ibm.com; google; kernel; linux; fido; usenet; iana; ietf; rfc-ed; sendmail; arin.; ripe.; isi.e; isc.o; secur; acketst; pgp; tanford.e; utgers.ed; mozilla; be_loyal:; root; info; samples; postmaster; webmaster; noone; nobody; nothing; anyone; someone; your; you; me; bugs; rating; site; contact; soft; no; somebody; privacy; service; help; not; submit; feste; ca; gold-certs; the.bat; page; abuse; admin; lista; icrosoft; support; ntivi; listserv; certific; accoun; spm; fcnz; www Prefixeaza domeniile adreselor de email: Pentru a afla IP-ul serverului de mail, poate adauga inaintea domeniului urmatoarele siruri de caractere: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. P2P Pentru a infecta alte sisteme din retele Peer-to-Peer, efectueaza urmatarele operatii: Extrage fisierul partajat, folosind urmatoarea cheie de registru: • Software\Kazaa\Transfer Daca reuseste, sunt create urmatoarele fisiere: • activation_crack.exe; icq2004-final.exe; nuke2004.exe; office_crack.exe; rootkitXP.exe; strip-girl-2.0bdcom_patches.exe; winamp5.exe; activation_crack.bat; icq2004-final.bat; nuke2004.bat; office_crack.bat; rootkitXP.bat; strip-girl-2.0bdcom_patches.bat; winamp5.bat; activation_crack.pif; icq2004-final.pif; nuke2004.pif; office_crack.pif; rootkitXP.pif; strip-girl-2.0bdcom_patches.pif; winamp5.pif; activation_crack.scr; icq2004-final.scr; nuke2004.scr; office_crack.scr; rootkitXP.scr; strip-girl-2.0bdcom_patches.scr; winamp5.scr; ; Aceste fişiere sunt copii ale malware-ului. Alte informatii Mutex: Creeaza urmatorul mutex: • SwebSipcSmtxS0 Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Descripción insertada por Ana Maria Niculescu el jueves 4 de octubre de 2007 Descripción actualizada por Ana Maria Niculescu el martes 9 de octubre de 2007
Volver
.
.
.
.