Nume:Worm/Mydoom.CI.2
Descoperit pe data de:27/04/2006
Tip:Vierme
ITW:Da
Numar infectii raportate:Scazut
Potential de raspandire:Mediu
Potential de distrugere:Mediu
Fisier static:Da
Marime:66.048 Bytes
MD5:c75fefaff36976c46fb2b6dfc0df7ae0
Versiune VDF:6.34.01.17 - giovedì 27 aprile 2006
Versiune IVDF:6.34.01.17 - giovedì 27 aprile 2006

 General Metoda de raspandire:
   • Email


Alias:
   •  Mcafee: W32/Mydoom.bz@MM
   •  Kaspersky: Backdoor.Win32.IRCBot.rg
   •  TrendMicro: WORM_MYDOOM.BO
   •  VirusBuster: I-Worm.Mytob.TL
   •  Eset: Win32/Mydoom.BT


Sistem de operare:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP


Efecte secundare:
   • Utilizeaza propriul motor de email
   • Modificari in registri
   • Posibilitatea accesului neautorizat la computer

 Fisiere Se copiaza in urmatoarea locatie:
   • %SYSDIR%\osalogbe.exe



Sunt create fisierele:

– Un fisier care contine adrese de e-mail:
   • %WINDIR%\mslog\scanlog.txt

– %WINDIR%\mslog\%data curenta%.sys Informatii obtinute despre sistem.

 Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului:

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   • "Osalogbe"="%SYSDIR%\osalogbe.exe"

 Email Are un motor SMTP integrat. Va fi facuta o conexiune directa cu serverul destinatar. Iata caracteristicile lui:


De la:
Adresa este falsificata.
Adrese generate. Va rugam nu presupuneti ca a fost intentia expeditorului sa va trimita acest email. Este posibil ca el sa nu stie ca este infectat sau chiar sa nu aiba sistemul infectat. In plus, este posibil sa primiti email-uri returnate care sa va indice ca sunteti infectat, lucru care poate fi de asemenea fals.


Catre:
– Adrese de email gasite pe sistem.
– Adrese de email obtinute din WAB (Windows Address Book)
– Adrese generate


Subiect:
Unul din urmatoarele:
   • Western Union Payment Notification
   • Bank Wire Transfer
   • Payment Notification
   • Your request has been Approved
   • Life Time Opportunities
   • Congratulations
   • Money Transfer Notification
   • Final Notice Of Payment
   • Please follow this instructions



Corpul email-ului:
Corpul email-ului este unul din textele:
   • Final Notice Of Payment.Please check the attachment for details.
   • Your credit loans has been approved.Please check the attachment for details.
   • Your payment has been confirmed.Please check the attachment for details.
   • The wire transfer information you requested as been sent.Please see the attachment.
   • Your egold payment is waiting for you.Check the attachment for Details
   • Your egold payment is waiting for you.Click the attachment for Details
   • Please check the attached message to claim your money


Atasament:
Numele fisierului atasat este unul din urmatoarele:
   • body.zip
   • message.zip
   • test.zip
   • data.zip
   • file.zip
   • text.zip
   • doc.zip
   • readme.zip
   • document.zip



Email-ul arata astfel:


 Email Cautare adrese:
Cauta adrese de email in urmatoarele fisiere:
   • wab
   • adb
   • tbb
   • dbx
   • php
   • sht
   • htm
   • txt
   • tmp


Creeaza adrese pentru campul expeditorului si al destinatarului:
Pentru a genera adrese foloseste urmatoarele texte:
   • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda;
      anna; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt;
      dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian;
      jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james;
      michael; alex; john

Combina rezultatul cu domeniile din urmatoarea lista sau cu domeniile gasite in fisierele de pe sistem.

Domeniul este unul din urmatoarele:
   • hotmail.com
   • yahoo.com
   • msn.com
   • aol.com


Adrese evitate:
Nu trimite email-uri la adrese care contin unul din urmatoarele siruri de caractere:
   • accoun; certific; listserv; ntivi; support; icrosoft; admin; page;
      the.bat; gold-certs; feste; submit; not; help; service; privacy;
      somebody; soft; contact; site; rating; bugs; you; your; someone;
      anyone; nothing; nobody; noone; webmaster; postmaster; samples; info;
      root; mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o;
      isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido;
      linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix;
      berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example;
      inpris; borlan; sopho; panda; icrosof; syma; avp; .edu; -._!; -._!@;
      abuse; www


Prefixeaza domeniile adreselor de email:
Pentru a afla IP-ul serverului de mail, poate adauga inaintea domeniului urmatoarele siruri de caractere:
   • gate.
   • ns.
   • relay.
   • mail1.
   • mxs.
   • mx1.
   • smtp.
   • mail.
   • mx.

 IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC:

Server: irc.perthnet.**********
Port: 6667
Canal: #owoduni

Server: anubis.zanet.**********
Port: 6667
Canal: #owoduni

Server: vt.irc.**********
Port: 6667
Canal: #owoduni

Server: irc.xevio**********
Port: 6667
Canal: #owoduni



– Acest malware poate obtine si trimite infomatii cum ar fi:
    • Informatii despre procesele sistemului
    • Director sistem


– In plus, poate efectua urmatoarele operatii:
    • descarcare fisier
    • executarea unui fisier
    • executare atac DDoS
    • trimitere email-uri
    • Porneste keylog

 Backdoor Deschide portul

– %SYSDIR%\osalogbe.exe pe portul TCP 6666 pentru a oferi functionalitate de backdoor.

 Detaliile fisierului Limbaj de programare:
Limbaj de programare folosit: C (compilat cu Microsoft Visual C++).


Compresia fisierului:
Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare:
   • ASPack

Descrizione inserita da Irina Boldea su lunedì 18 settembre 2006
Descrizione aggiornata da Irina Boldea su martedì 19 settembre 2006

Indietro . . . .