Symantec.com > Empresas > Security Response > W32.Mydoom.A@mm

W32.Mydoom.A@mm

Nível do risco2: Baixo

Descoberto:
26 de Janeiro de 2004
Atualizado:
13 de Fevereiro de 2007 12:19:32 PM
Também conhecido como:
W32.Novarg.A@mm, W32/Mydoom@MM [McAfee], WORM_MIMAIL.R [Trend], Win32.Mydoom.A [Computer Assoc, W32/Mydoom-A [Sophos], I-Worm.Novarg [Kaspersky]
Tipo:
Worm
Extensão da infecção:
22,528 bytes
Sistemas afetados:
Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP

O W32.Mydoom.A@mm (também conhecido como W32.Novarg.A@mm) é um worm de distribução em massa. O worm é recebido através de um arquivo de extensão .bat, .cmd, .exe, .pif, .scr ou .zip.

Quando o computador é infectado, o worm instala no sistema um backdoor, através da abertura das portas TCP 3127 até 3198. Isto permite que um hacker conecte-se ao computador e use o proxy para obter acesso aos recursos da rede.

Além disso, o backdoor possui a capacidade de fazer o download e executar arquivos aleatoriamente.

Existe 25% de chance do computador infectado pelo worm executar um ataque de Negação de Serviço (Denial of Service - DoS) a partir de 1° de fevereiro de 2004, iniciando às 16:09:18 UTC (14:09:18 horário de Brasília) baseado na data e hora locais. Se o worm iniciar o ataque DoS, ele não se propagará através de e-mail. Embora a atividade do worm seja interrompida em 12 de fevereiro de 2004, o backdoor instalado por ele continuará a funcionar após esta data.


Notas:
  • Os produtos Symantec para usuários domésticos que possuem o recurso Bloqueio de worm detectam esta ameaça automaticamente assim que a mesma tenta se propagar.
  • O Symantec Security Response desenvolveu uma ferramenta de remoção para limpar infecções do W32.Mydoom.A@mm
  • As definições de vírus anteriores a 4 de fevereiro de 2004 detectarão esta ameaça como W32.Novarg.A@mm.





Quando o W32.Mydoom.A@mm envia e-mails, ele evita distribuí-los aos domínios que contenham uma das sequências de caracteres abaixo:
  • avp
  • syma
  • icrosof
  • msn.
  • hotmail
  • panda
  • sopho
  • borlan
  • inpris
  • example
  • mydomai
  • nodomai
  • ruslis
  • .gov
  • gov.
  • .mil
  • foo.
  • berkeley
  • unix
  • math
  • bsd
  • mit.e
  • gnu
  • fsf.
  • ibm.com
  • google
  • kernel
  • linux
  • fido
  • usenet
  • iana
  • ietf
  • rfc-ed
  • sendmail
  • arin.
  • ripe.
  • isi.e
  • isc.o
  • secur
  • acketst
  • pgp
  • tanford.e
  • utgers.ed
  • mozilla


    contas que contenham qualquer uma das sequências a seguir:
  • root
  • info
  • samples
  • postmaster
  • webmaster
  • noone
  • nobody
  • nothing
  • anyone
  • someone
  • your
  • you
  • me
  • bugs
  • rating
  • site
  • contact
  • soft
  • no
  • somebody
  • privacy
  • service
  • help
  • not
  • submit
  • feste
  • ca
  • gold-certs
  • the.bat
  • page


    ou as sequências a seguir:
  • admin
  • icrosoft
  • support
  • ntivi
  • unix
  • bsd
  • linux
  • listserv
  • certific
  • google
  • accoun


O worm também insere qualquer um dos seguintes nomes ao nome de domínio obtido:
  • adam
  • alex
  • alice
  • andrew
  • anna
  • bill
  • bob
  • brenda
  • brent
  • brian
  • claudia
  • dan
  • dave
  • david
  • debby
  • fred
  • george
  • helen
  • jack
  • james
  • jane
  • jerry
  • jim
  • jimmy
  • joe
  • john
  • jose
  • julie
  • kevin
  • leo
  • linda
  • maria
  • mary
  • matt
  • michael
  • mike
  • peter
  • ray
  • robert
  • sam
  • sandra
  • serg
  • smith
  • stan
  • steve
  • ted
  • tom
  • accoun

Datas da proteção antivírus

  • Versão inicial do Rapid Release26 de Janeiro de 2004
  • Última versão do Rapid Release2 de Abril de 2012 revisão005
  • Versão inicial diária certificada26 de Janeiro de 2004
  • Última versão diária certificada3 de Abril de 2012 revisão022
  • Data da versão inicial semanal certificada26 de Janeiro de 2004
Clique aqui para obter uma descrição mais detalhada das definições de vírus diárias certificadas e do Rapid Release.

Avaliação da ameaça

Disseminação

  • Nível de disseminação:Low
  • Número de infecções:More than 1000
  • Número de sites:More than 10
  • Distribuição geográfica:High
  • Contenção da ameaça:Easy
  • Remoção:Moderate

Dano

  • Nível do dano:Medium
  • Envio de e-mail em grande escala:Envia uma cópia de si mesmo para endereços de e-mail encontrados em um determinado conjunto de arquivos. Ignora endereços de e-mail terminados em .edu.
  • Reduz o desempenho:Executa um ataque de Negação de Serviço (Denial of Service - DoS) contra o endereço www.sco.com.
  • Compromete as configurações de segurança:Permite acesso remoto não autorizado.

Distribuição

  • Nível de distribuição:High
  • Assunto do e-mail:Variável
  • Nome do anexo:Variável, com as extensões .pif, .scr, .exe, .cmd, .bat ou .zip
  • Tamanho do anexo:22,258 bytes
  • Portas:TCP 3127-3198
Escrito por:Peter Ferrie