Azzurra IRC Network Forum

WORM_MYDOOM.M

PUOJACKZ · 01/08/2004 23:25 · #1
Aliases: W32/Mydoom.o@MM, MyDoom.M, W32,Mydoom.M@MM, W32/Mydoom-O

Come le varianti recenti, questo worm si divulga via email impiegando un motore SMTP ed ottenendo gli indirizzi a cui spedirsi effettuando scansioni nella rubrica di Windows, nella cartella dei files temporali ed in certi dischi rigidi. Da notare che, il malware, salta gli indirizzi email che presentano particolari pattern.

Quando il malware ottiene un indirizzo email, esso ottiene il nome del dominio dell'indirizzo ed effettua una query ai seguenti motori di ricerca, per cercare altre emails con lo stesso dominio.

I motori di ricerca impiegati sono:

http://search.lycos.com
http://www.altavista.com
http://search.yahoo.com
http://www.google.com


Questa tecnica è impiegata per ottenere vari indirizzi email ove indirizzare lo spam.

Impiegando delle tecniche di social engineering, questo worm spedisce un gran numero di email con degli indirizzi spoofati, inviando dei messaggi di consegna fallita.

Il messaggio email spedito ha subject, corpi messaggio e nomi files allegati variabili.

Questo worm, inoltre, ha capacità backdoor, che permette l'accesso alla macchina infetta, da parte di utenti remoti. Il componente backdoor depositato ha il nome SERVICES.EXE, nella cartella di Windows, la quale apre la porta 1034 TCP e attende le connessioni esterne ad essa. Questa routine, virtualmente, permette il controllo del PC da un utente remoto.

Soluzione
identificazione e terminazione del processo
: standard

Rimozione dei dati di autoattivazione presenti nel Registro:

Rimuovendo i dati di autoattivazione dal Registro di Sistema, si impedirà al MalWare di attivarsi ad ogni avvio di Windows.

Per rimuoverlo:

Aprire l'Editor dei registri. Per far ciò, si clicki sul pulsante START (principale di Windows), poi si effettui un click alla voce "Esegui". Si inserisca, nello spazio apposito, la parola "regedit", dopo di che, si prema sul pulsante "Ok".

Quando il programma è attivo, si vada alla seguente locazione, guardando nel pannello di sinistra:


HKEY_LOCAL_MACHINE>Software>Microsoft>
Windows>CurrentVersion>Run


Nel pannello di destra, localizzare e cancellare le stringhe:


JavaVM="%Windows%\java.exe"
Services=“%Windows%\services.exe"


Nel pannello di sinistra andare alla path:


HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Daemon


Nel pannello di destra, localizzare e cancellare le stringhe:


Daemon


Chiudere l'Editor dei Registri.

NOTA: Se non si riesce a rimuovere il processo del MalWare, dalla memoria, come descritto precedentemente, si riavvii il sistema.
_________________
La vita è come un albero di natale, c'è sempre chi rompe le palle.
La vita è una questione di culo o ce l'hai o te lo fanno.