| Propagação do vírus Novarg.A/MydoomCERT® Incident Note IN-2004-01 [CAIS, 27.01.2004-10:01, revisão 01]
O CAIS está repassando o "CERT Incident Note IN-2004-01, W32/Novarg.A Virus", que trata da propagação do vírus denominado W32/Novarg.A ou W32/Mydoom.
O vírus possui três características importantes:
- Abre uma porta TCP no intervalo 3127-3198 o que sugere a capacidade de acesso remoto aos sistemas comprometidos.
- Deixa uma cópia no diretório "C:\Program Files\KaZaA\My Shared Folder\" que pode ser acessada por usuários de aplicativos P2P com nomes sugestivos (ex: winamp5, icq2004-final, activation_crack, strip-girl-2.0bdcom_patches, rootkitXP, office_crack, nuke2004.
- Está programado para realizar um ataque de negação de serviço contra o site SCO.COM.
Alguns dos possíveis subjects que constam nas mensagens enviadas pelo vírus são:
- test
- hi
- hello
- Mail Delivery System
- Mail Transaction Failed
- Server Report
- Status
- Error
A maioria das mensagens possui um arquivo em anexo com os seguintes nomes e extensões:
- document
- readme
- doc
- text
- file
- data
- test
- message
- body
- bat, .cmd, .exe, .pif, .scr, .zip
O corpo da mensagem pode incluir os seguintes conteúdos:
"The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment."
"The message contains Unicode characters and has been sent as a binary attachment."
"Mail transaction failed. Partial message is available."
Maiores informações sobre o W32/Novarg.A podem ser encontradas nas URLs abaixo:
http://www.cert.org/incident_notes/IN-2004-01.html
http://www.sarc.com/avcenter/venc/data/w32.novarg.a@mm.html
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_MIMAIL.R
http://us.mcafee.com/virusInfo/default.asp?id=mydoom
http://www.f-secure.com/v-descs/novarg.shtml
http://www.sophos.com/virusinfo/analyses/w32mydooma.html
http://www3.ca.com/virusinfo/virus.aspx?ID=38102
O CAIS recomenda fortemente a todos os usuários que mantenham seus antivírus sempre atualizados, com freqüência diária ou de forma automática; não abram anexos de qualquer espécie sem antes analisá-los com um antivírus, se certificando sempre da autenticidade do endereço de origem do e-mail.
|
Listas de alertas publicados: 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998
Assinatura dos Alertas do CAIS Assine a lista de alertas do CAIS e receba antecipadamente, por correio eletrônico, as mais recentes notificações sobre segurança em redes e sistemas. Formulário de assinatura dos Alertas do CAIS 
Contato com o Cais: +55 (19) 3787-3300 +55 (19) 3787-3301
cais@cais.rnp.br
Chave PGP pública do Cais |