RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

AUSCERT AL-2003.07

Propagação do Worm Fizzer

[Auscert, 13.05.2003, revisão 01]


O CAIS está repassando o alerta divulgado pelo AUSCERT, AL-2003.07 - AUSCERT ALERT "Fizzer" Worm Increased Activity, tratando da propagação do worm Fizzer.

O worm Fizzer surgiu no último dia 8 de Maio, tendo como característica principal o fato de ser um "mass-mailing" worm, propagando-se para todos os e-mails do Address Book do Outlook, do Windows Address Book (WAB) ou quaisquer outros e-mails encontrados no sistema local. A propagação ocorre através de e-mail ou do aplicativo P2P de compartilhamento de arquivos Kazaa.

Os e-mails infectados possuem arquivos anexados com extensoes .EXE, .PIF, .SCR ou .COM, sendo que os nomes dos arquivos, o subject e o conteúdo dos e-mails são escolhidos aleatoriamente dentre uma lista de opções contida no próprio worm.

Dentre as funcionalidades do Fizzer, destaca-se: o IRC bot (Internet Relay Chat), o AIM bot (AOL Instant Messenger), uma ferramenta para DoS e um Keylogger trojan que permite capturar senhas e outras informações para uso posterior do invasor. O Fizzer possui um mecanismo de atualização automática e pode interromper a execução de alguns software anti-virus.

Os sistemas afetados são:

Windows 95
Windows 98
Windows NT
Windows 2000
Windows XP
Windows Me.

Maiores informações sobre o Fizzer, incluindo os mecanismos para detecção e remoção do mesmo, podem ser obtidos nas referências abaixo:

http://www.auscert.org.au/render.html?it=3097
http://www.cert.org/current/current_activity.html
http://securityresponse.symantec.com/avcenter/venc/data/w32.hllw.fizzer@mm.html
http://www.f-secure.com/v-descs/fizzer.shtml
http://vil.mcafee.com/dispVirus.asp?virus_k=100295
http://www.messagelabs.com/viruseye/info/default.asp?virusname=W32/Fizzer.A
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_FIZZER.A&VSect=TV
http://www3.ca.com/virusinfo/virus.aspx?ID=35131

O CAIS recomenda aos administradores que mantenham os anti-virus sempre atualizados e conscientizem seus usuários sobre as práticas seguras para uso do e-mail.



Centro de Atendimento a Incidentes de Segurança


Referências:

AUSCERT AL-2003.07

Auscert200307.txt download do arquivo

formato: text/plain



Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais