ALLARME ROSSO: W32/Mydoom.A

Versione Completa   Stampa   Cerca   Utenti   Iscriviti     Condividi : FacebookTwitter
666
00martedì 27 gennaio 2004 17:43
In poche ore Mydoorm.A ha casudato numerosi danni a migliaia di utenti. La velocità di propagazione fa probabilmente di questo worm uno dei maggior protagonisti di una probaile epidemia pari a quella provocata da Bugbear e Blaster.

Obiettivo di Mydoorm è quello di far collassare il parco informatico, causando ingenti danni ad ogni livello.

Mydoom.A arriva con un messaggio di posta elettronica con un file in allegato. Quando il documento viene aperto il computer risulta infettato ed invia il messaggio a tutti gli indirizzi dell'agenda.

In una fase successiva apre la porta TCP 3127 del pc permettendo il potenziale controllo dall'esterno. Il worm cerca gli indirizzi di posta elettronica nei file che hanno le seguenti estensioni: HTM, SHT, PHP, ASP, DBX, TBB, ADB, PL, WAB, TXT. Si invia per posta elettronica utilizzando il suo motore SMTP.

Sembra che questo worm sia studiato per lanciare un attacco DoS al sito www.sco.com per il prossimo 1° febbraio.
Il contenuto del messaggio è variabile e può essere composto dalle seguenti frasi:

Oggetto:
test
hi
hello
Mail Delivery System
Mail Transaction Failed
Server Report
Status
Error


Corpo: Mail Transaction Failed. Partial message is available.
The message contains Unicode characters and has been sent as a binary attachment.
The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment


Nome del file in allegato:
document
readme
doc
text
file
data
test
message
body


Estensione del file allegato:
.pif
.scr
.exe
.cmd
.bat
.zip


Una volta colpito il pc, se l'utente usa la rete P2P KaZaa, copia un file nella directory condivisa che permette una distribuzione attraverso questo sistema. Questi file possono avere uno dei seguenti nomi:

winamp5
icq2004-final
activation_crack
strip-girl-2.0bdcom_patches
rootkitXP
office_crack
nuke2004


e l'estensione .PIF, .SCR o .BAT.

Vi segnaliamo a questo indirizzo un provvidenziale tool di rimozione. Anche questa infezione, con le consuete cautele (sistema operativo e antivirus aggiornato, oltre ad un pizzico di attenzione), può essere superata senza gravi danni.


ottonedesign
00mercoledì 28 gennaio 2004 13:08
azz...

ogni giorno ne fanno uno nuovo... [SM=x39941]
Slider82
00mercoledì 28 gennaio 2004 14:02
Re:

Scritto da: ottonedesign 28/01/2004 13.08
azz...

ogni giorno ne fanno uno nuovo... [SM=x39941]



anche + di uno al giorno...
g
00mercoledì 28 gennaio 2004 14:38
Re: Re:

Scritto da: Slider82 28/01/2004 14.02


anche + di uno al giorno...

[SM=x39942] [SM=x39942] [SM=x39942] [SM=x39942]

eagleman
00mercoledì 28 gennaio 2004 22:26
Vi allego il programmino di rimozione realizzato dalla Symantec. Per motivi di upload l'ho compresso in un file zip.

[Modificato da eagleman 28/01/2004 22.29]

ottonedesign
00venerdì 30 gennaio 2004 18:27
me ne arrivano 3 al giorno... [SM=x40007]
Questa è la versione 'lo-fi' del Forum Per visualizzare la versione completa clicca qui
Tutti gli orari sono GMT+01:00. Adesso sono le 06:53.
Copyright © 2000-2024 FFZ srl - www.freeforumzone.com