- Descoberto:
- 26 de Janeiro de 2004
- Atualizado:
- 13 de Fevereiro de 2007 12:19:32 PM
- Também conhecido como:
- W32.Novarg.A@mm, W32/Mydoom@MM [McAfee], WORM_MIMAIL.R [Trend], Win32.Mydoom.A [Computer Assoc, W32/Mydoom-A [Sophos], I-Worm.Novarg [Kaspersky]
- Tipo:
- Worm
- Extensão da infecção:
- 22,528 bytes
- Sistemas afetados:
- Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
O W32.Mydoom.A@mm (também conhecido como W32.Novarg.A@mm) é um worm de distribução em massa. O worm é recebido através de um arquivo de extensão .bat, .cmd, .exe, .pif, .scr ou .zip.
Quando o computador é infectado, o worm instala no sistema um backdoor, através da abertura das portas TCP 3127 até 3198. Isto permite que um hacker conecte-se ao computador e use o proxy para obter acesso aos recursos da rede.
Além disso, o backdoor possui a capacidade de fazer o download e executar arquivos aleatoriamente.
Existe 25% de chance do computador infectado pelo worm executar um ataque de Negação de Serviço (Denial of Service - DoS) a partir de 1° de fevereiro de 2004, iniciando às 16:09:18 UTC (14:09:18 horário de Brasília) baseado na data e hora locais. Se o worm iniciar o ataque DoS, ele não se propagará através de e-mail. Embora a atividade do worm seja interrompida em 12 de fevereiro de 2004, o backdoor instalado por ele continuará a funcionar após esta data.
Notas:
- Os produtos Symantec para usuários domésticos que possuem o recurso Bloqueio de worm detectam esta ameaça automaticamente assim que a mesma tenta se propagar.
- O Symantec Security Response desenvolveu uma ferramenta de remoção para limpar infecções do W32.Mydoom.A@mm
- As definições de vírus anteriores a 4 de fevereiro de 2004 detectarão esta ameaça como W32.Novarg.A@mm.
Quando o W32.Mydoom.A@mm envia e-mails, ele evita distribuí-los aos domínios que contenham uma das sequências de caracteres abaixo:
- avp
- syma
- icrosof
- msn.
- hotmail
- panda
- sopho
- borlan
- inpris
- example
- mydomai
- nodomai
- ruslis
- .gov
- gov.
- .mil
- foo.
- berkeley
- unix
- math
- bsd
- mit.e
- gnu
- fsf.
- ibm.com
- kernel
- linux
- fido
- usenet
- iana
- ietf
- rfc-ed
- sendmail
- arin.
- ripe.
- isi.e
- isc.o
- secur
- acketst
- pgp
- tanford.e
- utgers.ed
- mozilla
contas que contenham qualquer uma das sequências a seguir:
- root
- info
- samples
- postmaster
- webmaster
- noone
- nobody
- nothing
- anyone
- someone
- your
- you
- me
- bugs
- rating
- site
- contact
- soft
- no
- somebody
- privacy
- service
- help
- not
- submit
- feste
- ca
- gold-certs
- the.bat
- page
ou as sequências a seguir:
- admin
- icrosoft
- support
- ntivi
- unix
- bsd
- linux
- listserv
- certific
- accoun
O worm também insere qualquer um dos seguintes nomes ao nome de domínio obtido:
- adam
- alex
- alice
- andrew
- anna
- bill
- bob
- brenda
- brent
- brian
- claudia
- dan
- dave
- david
- debby
- fred
- george
- helen
- jack
- james
- jane
- jerry
- jim
- jimmy
- joe
- john
- jose
- julie
- kevin
- leo
- linda
- maria
- mary
- matt
- michael
- mike
- peter
- ray
- robert
- sam
- sandra
- serg
- smith
- stan
- steve
- ted
- tom
- accoun
Datas da proteção antivírus
- Versão inicial do Rapid Release26 de Janeiro de 2004
- Última versão do Rapid Release24 de Outubro de 2011 revisão005
- Versão inicial diária certificada26 de Janeiro de 2004
- Última versão diária certificada24 de Outubro de 2011 revisão032
- Data da versão inicial semanal certificada26 de Janeiro de 2004
Clique aqui para obter uma descrição mais detalhada das definições de vírus diárias certificadas e do Rapid Release.
Avaliação da ameaça
Disseminação
- Nível de disseminação:Low
- Número de infecções:More than 1000
- Número de sites:More than 10
- Distribuição geográfica:High
- Contenção da ameaça:Easy
- Remoção:Moderate
Dano
- Nível do dano:Medium
- Envio de e-mail em grande escala:Envia uma cópia de si mesmo para endereços de e-mail encontrados em um determinado conjunto de arquivos. Ignora endereços de e-mail terminados em .edu.
- Reduz o desempenho:Executa um ataque de Negação de Serviço (Denial of Service - DoS) contra o endereço www.sco.com.
- Compromete as configurações de segurança:Permite acesso remoto não autorizado.
Distribuição
- Nível de distribuição:High
- Assunto do e-mail:Variável
- Nome do anexo:Variável, com as extensões .pif, .scr, .exe, .cmd, .bat ou .zip
- Tamanho do anexo:22,258 bytes
- Portas:TCP 3127-3198
Escrito por:Peter Ferrie




