Symantec.com > Aziende > Security Response > W32.Mydoom.A@mm

W32.Mydoom.A@mm

Livello di rischio2: Basso

Rilevato:
26 de Gennaio de 2004
Aggiornato:
13 de Febbraio de 2007 12:20:19 PM
Va anche sotto il nome di:
W32.Novarg.A@mm, W32/Mydoom@MM [McAfee], WORM_MIMAIL.R [Trend], Win32.Mydoom.A [Computer Assoc, W32/Mydoom-A [Sophos], I-Worm.Novarg [Kaspersky]
Tipo:
Worm
Lunghezza dell’infezione:
22,528 bytes
Sistemi operativi minacciati:
Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP

In seguito alla diminuzione delle segnalazioni, Symantec Security Response ha aggiornato il livello di gravità di questa minaccia dalla categoria 3 alla categoria 2 il 30 marzo 2004.

W32.Mydoom.A@mm (conosciuto anche come W32.Novarg.A@mm) è un worm di distribuzione di massa che arriva sotto forma di allegato con estensione file .bat, .cmd, .exe, .pif, .scr, o .zip.

Quando il computer viene infettato, il worm installa una backdoor nel sistema aprendo le porte TCP da 3127 a 3198. Ciò rende possibile a un aggressore di connettersi al computer e di utilizzarlo come proxy per accedere alle risorse di rete.

La backdoor ha inoltre la capacità di scaricare ed eseguire file.

Esiste il 25% di possibilità che un computer infettato dal worm esegua un attacco di tipo DoS (Denial of Service) il 1° febbraio 2004. Se verrà sferrato l'attacco, il worm non inizierà la distribuzione di massa via posta elettronica. Il worm è programmato per cessare di propagarsi in data 12 febbraio 2004. Anche se il worm cesserà di propagarsi il 12 febbraio 2004, il componente backdoor continuerà a funzionare anche dopo questa data.


Note:
  • I prodotti Consumer Symantec dotati della funzionalità di Blocco worm rilevano automaticamente questa minaccia non appena questa tenta di propagarsi.
  • Symantec Security Response ha sviluppato uno strumento di rimozione per pulire le infezioni causate da W32.Mydoom.A@mm
  • Le definizioni dei virus con data precedente al 4 febbraio 2004 rilevano questa minaccia come W32.Novarg.A@mm.





Quando W32.Mydoom.A@mm invia e-mail, evita di inviarle a qualsiasi dominio che contenga una delle stringhe seguenti:
  • avp
  • syma
  • icrosof
  • msn.
  • hotmail
  • panda
  • sopho
  • borlan
  • inpris
  • example
  • mydomai
  • nodomai
  • ruslis
  • .gov
  • gov.
  • .mil
  • foo.
  • berkeley
  • unix
  • math
  • bsd
  • mit.e
  • gnu
  • fsf.
  • ibm.com
  • google
  • kernel
  • linux
  • fido
  • usenet
  • iana
  • ietf
  • rfc-ed
  • sendmail
  • arin.
  • ripe.
  • isi.e
  • isc.o
  • secur
  • acketst
  • pgp
  • tanford.e
  • utgers.ed
  • mozilla

O a qualsiasi account che corrisponda a una delle stringhe seguenti:
  • root
  • info
  • samples
  • postmaster
  • webmaster
  • noone
  • nobody
  • nothing
  • anyone
  • someone
  • your
  • you
  • me
  • bugs
  • rating
  • site
  • contact
  • soft
  • no
  • somebody
  • privacy
  • service
  • help
  • not
  • submit
  • feste
  • ca
  • gold-certs
  • the.bat
  • page

O a qualsiasi account che contenga una delle stringhe seguenti:
  • admin
  • icrosoft
  • support
  • ntivi
  • unix
  • bsd
  • linux
  • listserv
  • certific
  • google
  • accoun

Il worm aggiunge uno qualsiasi dei nomi seguenti davanti al nome di dominio ottenuto:
  • adam
  • alex
  • alice
  • andrew
  • anna
  • bill
  • bob
  • brenda
  • brent
  • brian
  • claudia
  • dan
  • dave
  • david
  • debby
  • fred
  • george
  • helen
  • jack
  • james
  • jane
  • jerry
  • jim
  • jimmy
  • joe
  • john
  • jose
  • julie
  • kevin
  • leo
  • linda
  • maria
  • mary
  • matt
  • michael
  • mike
  • peter
  • ray
  • robert
  • sam
  • sandra
  • serg
  • smith
  • stan
  • steve
  • ted
  • tom

Date protezione antivirus

  • Versione iniziale Rapid Release26 de Gennaio de 2004
  • Ultima versione Rapid Release24 de Ottobre de 2011 revisione 005
  • Versione iniziale Daily Certified26 de Gennaio de 2004
  • Ultima versione Daily Certified24 de Ottobre de 2011 revisione 032
  • Data rilascio Weekly Certified iniziale26 de Gennaio de 2004
Fare clic qui per una descrizione più dettagliata delle definizioni dei virus Rapid Release e Daily Certified.

Valutazione della minaccia

In circolazione

  • Livello di circolazione:Low
  • Numero di infezioni:More than 1000
  • Numero di siti:More than 10
  • Distribuzione geografica:High
  • Contenimento della minaccia:Easy
  • Rimozione:Moderate

Danno

  • Livello del danno:Medium
  • Distribuzione di massa tramite posta elettronica:Invia se stesso a indirizzi e-mail trovati in determinati gruppi di file.
  • Riduzione delle prestazioni:Esegue un attacco DoS contro www.sco.com.
  • Compromissione delle impostazioni di sicurezza:Permette l'accesso remoto non autorizzato.

Distribuzione

  • Livello di distribuzione:High
  • Oggetto del messaggio:Varia
  • Nome dell'allegato:Variabile, può avere estensione .pif, .scr, .exe, .cmd, .bat, o .zip.
  • Dimensioni dell’allegato:22.528 byte (la dimensione cambia se il formato è .zip)
  • Porte:TCP 3127-3198
Documento di:Peter Ferrie