|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Jan 2002
Città: Rimini
Messaggi: 1203
|
[SOPHOS] EMERGENCY ALERT: Many reports of W32/MyDoom-A worm
Questo bel vermicello e' in giro e si diffonde rapidamente... quindi occhio!!!
A detailed analysis of W32/MyDoom-A is available at: http://www.sophos.com/virusinfo/anal...32mydooma.html
__________________
Quale parte di NO non hai capito? | MBP Retina Late 2013 - iPhone 6 64GB - iPad Air 64GB Fiero membro del BOFH club (Bastard Operators From Hell) |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
Si tratta di un worm che si diffonde attraverso e-mail infette e tramite reti Peer-to-Peer (P2P). Quando viene eseguito, il worm apre il programma Notepad di Windows, visualizzando una serie di dati privi di senso.
Nelle e-mail infette il worm usa oggetto, testo e nomi di allegati variabili. Il worm tenta anche di effettuare un attacco DDOS (Distributed Denial Of Service) verso il sito SCO.COM. L’attacco è programmato per cominciare il 1 febbraio. Il worm si comporta anche come una backdoor, installando sui sistemi infetti una libreria dinamica SHIMGAPI.DLL nella cartella di sistema di Windows ed eseguendola come processo figlio del programma EXPLORER.EXE. Il worm è stato programmato per fermare il proprio processo di diffusione il 12 febbraio. Dettagli tecnici Il worm è compresso con il programma UPX e la sua lunghezza è di 22528 byte. Le stringhe di testo presenti nel programma sono codificate con l’algoritmo ROT13. Quando viene eseguito, il worm crea un mutex (oggetto di sistema) con nome “SwebSipcSmtxSO”, allo scopo di evitare la l’esecuzione di più istanze di se stesso. Il worm copia se stesso nella cartella di sistema di Windows usando il nome taskmon.exe e quindi modifica il Registro di sistema allo scopo di venire eseguito in automatico ad ogni avvio di Windows HKLM\Software\Microsoft\Windows\CurrentVersion\Run " TaskMon" = %sysdir%\taskmon.exe Nel caso in cui tale modifica fallisca, il worm tenta di scrivere la seguente chiave HKCU\Software\Microsoft\Windows\CurrentVersion\Run "TaskMon" = %sysdir%\taskmon.exe Il worm crea anche un altro file, codificato all’interno del programma principale, e lo memorizza su disco nel seguente percorso %sysdir%\shimgapi.dll Questo programma ha funzioni di backdoor e apre le porte TCP/IP dalla 3127 alla 3198, mettendosi in ascolto per eventuali connessioni. Una delle caratteristiche di questa backdoor consiste nella possibilità di ricevere dei programmi da remoto e di eseguirli sul sistema infetto. Diffusione tramite P2P Il worm effettua una ricerca nel Registro di sistema per individuare l’eventuale presenza del percorso condiviso del programma P2P Kazaa. Se il test ha successo, il worm copia se stesso nella cartella trovata usando i seguenti nomi winamp5 icq2004-final activation_crack strip-girl-2.0bdcom_patches rootkitXP office_crack nuke2004 Le cui estensioni vengono scelte in modo casuale nella seguente lista .bat .exe .scr .pif Diffusione via e-mail Il worm trova gli indirizzi e-mail ai quali spedire se stesso consultando la Rubrica di Windows e il contenuto di file aventi le estensioni che seguono pl adb tbb dbx asp php sht htm txt Le e-mail inviate dal worm si presentano con le seguenti caratteristiche: L’oggetto è scelto tra una delle stringhe nella seguente lista: test hi hello Mail Delivery System Mail Transaction Failed Server Report Status Error Il testo del messaggio è scelto tra i seguenti: test The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. The message contains Unicode characters and has been sent as a binary attachment. Mail transaction failed. Partial message is available. I nomi dei file allegati sono composti usando i nomi: document readme doc text file data test message body con le estensioni pif scr exe cmd bat Quando il computer infetto viene accesso dopo il 1 febbraio il worm richiede circa ogni secondo la pagina principale del sito SCO.COM. La richiesta di connessione viene effettuata con un semplice comando “GET / HTTP/1.1". Dal momento che tale effetto si verifica su tutte le macchine infette sparse nel mondo, lo scopo del worm consiste nel creare un sovraccarico di richieste tale da determinare un vero e proprio attacco DDOS. http://www.nod32.it/pedia/m/mydoom-a.htm ciao Eraser ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
Tool di rimozione della F-Secure
http://www.f-secure.com/tools/f-mydoom.exe Tool di rimozione di Sophos http://www.sophos.com/support/cleaners/mydoogui.com Tool di rimozione di Nod32 http://www.nod32.it/cgi-bin/mapdl.pl?tool=MyDoomA
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: Ultima modifica di eraser : 27-01-2004 alle 18:26. |
![]() |
![]() |
![]() |
#4 | |
Senior Member
Iscritto dal: Jan 2002
Città: Rimini
Messaggi: 1203
|
Quote:
![]() ![]() ![]()
__________________
Quale parte di NO non hai capito? | MBP Retina Late 2013 - iPhone 6 64GB - iPad Air 64GB Fiero membro del BOFH club (Bastard Operators From Hell) |
|
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Nov 2001
Città: Gavirate (Varese)
Messaggi: 7168
|
Quote:
![]() ![]()
__________________
·.·´¯`·)»Davide«(·´¯`·.· edivad82:~#/etc/init.d/brain restart - edivad82:~# cd /pub && more beer |
|
![]() |
![]() |
![]() |
#6 | |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
Quote:
![]() ![]() ![]() ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Feb 2003
Città: Torino
Messaggi: 3708
|
|
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Oct 2002
Messaggi: 270
|
Stasera su italia uno hanno detto che microsozz ha offerto 250mila dollari a chi segnala gli autori di tale virus.......
|
![]() |
![]() |
![]() |
#9 |
Registered User
Iscritto dal: Nov 2001
Città: Bergamo
Messaggi: 395
|
qualcuno conosce un tool autonomo che controlla le mail su sul server e le cancella? ne usavo uno che funzionava molto bene per un altra ondata di virus di qualche mese fa "I-Worm.Sobig.F Virus Stopper" , sapete se ne esiste 1 per il nuovo mydoom?
thankz ![]() |
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Nov 2001
Città: Pesaro
Messaggi: 18336
|
Scusa eraser(nn vorrei far arrabbaiare il nuovo mod
![]() ![]() Spero nn t dispiaccia se faccio un copia incolla di quello che avevo scritto la ![]() ------------------------------------------------------------------------------- Nuovo virus MyDoom: la microsoft corre ai ripari con..... ......con 250.000$ di ricompensa a chi dara informazioni sui compilatori del nuovo worm MyDoom che sta infestando la rete mondiale!!! ![]() Eh si avete capito bene,mezzo miliardo delle vecchie lire(nn che per il povero bill sia molto eh ![]() ![]() Ma voi sapete precisamente cosa attacca questa testa di bip!?!? Naturalmente cmq per ora nn ce nessun modo di correre ai ripari se nn quello di tenmere l'antivirus aggiornato e magari di installare qualche buon firewall(anche se gi ail primo basterebbe)! :o: bye bye e mi raccomando...aggiornate l'antivirus ![]()
__________________
MOBO: Asus P5Q-E - CPU: E8400 E0 - DISSI: Zerotherm Zen 120 + U.Kaze 1000 - RAM: Corsair 2x2Gb 800Mhz - VGA: XFX BE GTX 260 - HD: Crucial m4 128gb + 2 Barra 7200.11 500gb RAID1 - CASE: Enermax Chakra - PSU: Corsair HX 620 - AUDIO: Audigy 2ZS - MAST DVD: Pioneer 216d | MILAN |
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
ma ti pare chge mi arrabbio per ste cose
![]() Ci mancherebbe ![]() ![]() Ciao Eraser ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Nov 2001
Città: Pesaro
Messaggi: 18336
|
Quote:
![]() ![]() bye bye
__________________
MOBO: Asus P5Q-E - CPU: E8400 E0 - DISSI: Zerotherm Zen 120 + U.Kaze 1000 - RAM: Corsair 2x2Gb 800Mhz - VGA: XFX BE GTX 260 - HD: Crucial m4 128gb + 2 Barra 7200.11 500gb RAID1 - CASE: Enermax Chakra - PSU: Corsair HX 620 - AUDIO: Audigy 2ZS - MAST DVD: Pioneer 216d | MILAN |
|
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Feb 2002
Città: Bassano del Grappa (VI)
Messaggi: 6613
|
Ottima segnalazione, ci sono mica i tool di rimozione anche per il W32/MyDoom-B??
__________________
RunningForum.it |
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
http://www.bitdefender.com/html/viru..._id=1&v_id=186
trovi il link in fondo alla pagina ![]() Ciao Eraser ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Nov 2002
Messaggi: 251
|
Sco.com è KO
![]() ![]() |
![]() |
![]() |
![]() |
#16 | |
Senior Member
Iscritto dal: Nov 2001
Città: Padova
Messaggi: 1638
|
Quote:
__________________
Cosmos Pure | Core i7 860 | P7P55D-E Deluxe | 16GB DDR3 Vengeance | HD5850 | 2x850PRO 256GB | 2xRE3 250GB | 2xSpinPoint F3 1TB |
|
![]() |
![]() |
![]() |
#17 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
beh però se contribuiamo anche noi podarsi che ci riusciamo....
![]() ![]() ![]() ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: Oct 2000
Città: bergamo
Messaggi: 713
|
sicuramente per risolvere il problema alla microsoft nella giornata di domani spegneranno i server.
P.S. la mia signature l'ho fatta per il blaster, ma ultimamente è tornata valida. ;-) Marco - Goblin |
![]() |
![]() |
![]() |
#19 |
Senior Member
Iscritto dal: Feb 2003
Città: Torino
Messaggi: 3708
|
Altre info che potrebbero essere utili le trovate qui:
http://www.microsoft.com/italy/secur...m.mspx?gssnb=1 |
![]() |
![]() |
![]() |
#20 |
Registered User
Iscritto dal: Nov 2001
Città: Bergamo
Messaggi: 395
|
uh e per chi usa eudora?
![]() |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 12:15.