RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Propagação do vírus Novarg.A/Mydoom

CERT® Incident Note IN-2004-01

[CAIS, 27.01.2004-10:01, revisão 01]


O CAIS está repassando o "CERT Incident Note IN-2004-01, W32/Novarg.A Virus", que trata da propagação do vírus denominado W32/Novarg.A ou W32/Mydoom.

O vírus possui três características importantes:

  • Abre uma porta TCP no intervalo 3127-3198 o que sugere a capacidade de acesso remoto aos sistemas comprometidos.
  • Deixa uma cópia no diretório "C:\Program Files\KaZaA\My Shared Folder\" que pode ser acessada por usuários de aplicativos P2P com nomes sugestivos (ex: winamp5, icq2004-final, activation_crack, strip-girl-2.0bdcom_patches, rootkitXP, office_crack, nuke2004.
  • Está programado para realizar um ataque de negação de serviço contra o site SCO.COM.

Alguns dos possíveis subjects que constam nas mensagens enviadas pelo vírus são:

  • test
  • hi
  • hello
  • Mail Delivery System
  • Mail Transaction Failed
  • Server Report
  • Status
  • Error

A maioria das mensagens possui um arquivo em anexo com os seguintes nomes e extensões:

  • document
  • readme
  • doc
  • text
  • file
  • data
  • test
  • message
  • body
  • bat, .cmd, .exe, .pif, .scr, .zip

O corpo da mensagem pode incluir os seguintes conteúdos:

"The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment."

"The message contains Unicode characters and has been sent as a binary attachment."

"Mail transaction failed. Partial message is available."


Maiores informações sobre o W32/Novarg.A podem ser encontradas nas URLs abaixo:

http://www.cert.org/incident_notes/IN-2004-01.html
http://www.sarc.com/avcenter/venc/data/w32.novarg.a@mm.html
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_MIMAIL.R
http://us.mcafee.com/virusInfo/default.asp?id=mydoom
http://www.f-secure.com/v-descs/novarg.shtml
http://www.sophos.com/virusinfo/analyses/w32mydooma.html
http://www3.ca.com/virusinfo/virus.aspx?ID=38102

O CAIS recomenda fortemente a todos os usuários que mantenham seus antivírus sempre atualizados, com freqüência diária ou de forma automática; não abram anexos de qualquer espécie sem antes analisá-los com um antivírus, se certificando sempre da autenticidade do endereço de origem do e-mail.



Centro de Atendimento a Incidentes de Segurança


Referências:

CERT® Incident Note IN-2004-01

cert-in-200401.txt download do arquivo

formato: text/xml



Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais