annuncio

Comprimi
Ancora nessun annuncio.

[OT- SICUREZZA] Nuovo Worm

Comprimi
X
 
  • Filtro
  • Ora
  • Visualizza
Elimina tutto
nuovi messaggi

  • [OT- SICUREZZA] Nuovo Worm



    SalvaPC News - sicurezza per tutti N. 79 di martedi' 27 gennaio 2004

    Supplemento a Punto Informatico
    ----------------------------------------------------------------------

    UN WORM PERICOLOSO
    ------------------

    E' stato scoperto nelle scorse ore ma ha gia' dimostrato grandissime capacita' di diffusione un worm, MyDoom.A, capace di compromettere la sicurezza dei sistemi che aggredisce e generare un attacco via Internet contro il sito www.Sco.com

    Per queste caratteristiche gli osservatori antivirus hanno gia' posizionato MyDoom.A tra i worm piu' pericolosi. MyDoom.A, noto anche come Novarg.A o MiMail.R, attacca tutti i sistemi Windows.

    COME SI DIFFONDE
    ----------------

    MyDoom utilizza i computer infettati per distribuirsi ulteriormente in rete, via email o attraverso i network del peer-to-peer.

    In particolare, come molti altri worm, MyDoom scansiona i file del computer colpito a caccia di indirizzi di posta elettronica ai quali spedisce una email con un allegato che lo contiene. Aperto l'allegato, il worm si infila nel computer della sua vittima.

    Oltre a diffondersi via email, MyDoom piazza una copia di se stesso anche nella cartellina condivisa di cui l'utente colpito potrebbe disporre se utilizza sistemi peer-to-peer come Kazaa. In quel caso il file infetto assume il nome di un software molto conosciuto, come Winamp piuttosto che ICQ, cercando di indurre cosi' gli altri utenti del peer-to-peer a scaricarlo ed attivarlo.

    COME RICONOSCERLO
    -----------------

    Come molti altri worm, anche MyDoom inserisce un mittente casuale tra quelli trovati nel computer infettato per dare l'idea a chi lo riceve che il messaggio e' stato spedito da un apersona conosciuta.

    Il soggetto del messaggio puo' essere uno tra i seguenti:

    test
    hi
    hello
    Mail Delivery System
    Mail Transaction Failed
    Server Report
    Status
    Error

    Mentre il testo dell'email puo' contenere una delle seguenti frasi:

    Mail transaction failed. Partial message is available.
    The message contains Unicode characters and has been sent as a binary attachment.
    The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment.

    Anche il nome dell'allegato, ovvero del worm, varia ma la sua dimensione rimane sempre la stessa: 22.258 byte.

    GLI EFFETTI DI MyDoom
    ---------------------

    Una volta attivato, il worm apre le porte TCP dalla 3127 alla 3198, una procedura che mette a rischio l'integrita' del computer colpito in quanto potrebbe consentire ad un cracker o all'autore del worm di entrare nel sistema infetto.

    La backdoor cosi' creata consente non solo di arrivare dall'esterno ai computer che sono connessi in rete con il computer infetto ma e' anche di eseguire sulla macchina colpita altri file scaricati da Internet.

    Inoltre, MyDoom e' studiato per trasformare i computer infettati in macchine di attacco di rete: dal primo febbraio fino al 12 febbraio, infatti, MyDoom tentera' di far partire una aggressione di tipo distributed denial-of-service (dDoS) contro il sito www.sco.com Si tratta di un attacco al quale parteciperanno tutti i computer infetti che spediranno ai server che gestiscono quel sito un alto numero di richieste nel tentativo di comprometterne il funzionamento e ostacolarne l'accesso.

    Il 12 febbraio MyDoom cessera' qualsiasi attivita'.

    INTERVIENE SUL REGISTRO
    -----------------------

    Quando viene attivato, MyDoom infila il file shimgapi.dll nella cartellina System di Windows. Nella stessa cartellina inserisce anche il file Taskmon.exe: se tale file gia' esiste dentro System il worm lo rimpiazza.

    Shimgapi.dll altro non e' che una sorta di proxy server che apre le porte TCP e consente all'autore del worm di accedere da remoto alla macchina colpita o di farle scaricare ed eseguire file presi da Internet.

    Dopo aver aperto le porte, Shimgapi si inserisce nel file di registro di Windows dove compie alcune modifiche e aggiunge anche il valore System\Taskmon.exe. Cosi' facendo prepara il computer colpito a partecipare all'attacco denial-of-service contro www.sco.com

    COME DIFENDERSI
    ---------------

    Vista la natura sfuggente del worm, che presenta messaggi email sempre diversi o si maschera in file in apparenza innocui, e' necessario esercitare la massima prudenza, in particolare ricordando che le dimensione del file infetto che arriva allegato all'email sono, come detto, sempre le stesse.

    Tutti i principali produttori antivirus hanno appena aggiornato le proprie definizioni contro MyDoom ed e' quindi bene procedere subito all'aggiornamento del software di protezione sul proprio computer.

    ULTERIORI INFORMAZIONI
    ----------------------

    Per approfondire la conoscenza di questo virus si puo' fare riferimento alle pagine del Security Response:
    http://securityresponse.symantec.co...ovarg.a@mm.html

    Anche il centro antivirus di Sophos ha messo a punto una pagina informativa su MyDoom:
    http://www.sophos.com/virusinfo/ana...w32mydooma.html

    ----------------------------------------------------------------------
    SalvaPC News
    supplemento di Punto Informatico (http://punto-informatico.it)

    email: redazione@salvapc.com
    Url: http://salvapc.com/
    ----------------------------------------------------------------------


    Ultima modifica di Deb_ad; 29-01-2004, 09:44.

    x I L M I O B L O G
    x L' A N G O L O D E L C U O C O Blog eno-gastronomico, aiutaci a riempirlo entra nello staff

    Mail|Pm|Blog|

  • #2
    Sto Virus ha 1 settimana già ....
    Tutti dicono che sia stato scoperto ieri ...

    Commenta


    • #3
      sono un casino questi worm, io prima ho fatto una scansione online e ne ho trovati 7, il bello è che rallentano paurosamente la navigazione internet.

      Se volete fare una scansione online su questo sito vi dicono come fare Scansione Online

      Commenta


      • #4
        Bah router firewall cisco, e viaggi senza problemi....asdasdad

        "....ci sono tanti conigli al mondo, e noi ne mangiamo pochi...."
        Originally posted by eLek
        No reply No party...

        Commenta


        • #5
          Originally posted by Kamahl Rhowa
          Bah router firewall cisco, e viaggi senza problemi....asdasdad
          nn mi intendo è...

          ma se tu vuoi usare kazaa dovrai confermare al firewall che da li possono arrivarti file, o no?

          Commenta


          • #6
            Originally posted by Quigon

            ma se tu vuoi usare kazaa dovrai confermare al firewall che da li possono arrivarti file, o no?
            devi attivarlo dal firewall



            cmq, io uso mail su web, quindi nn ha che mandare, poi i peer to peer uso solo emule, ma nn lo apro da mmh... 1 mesetto, se nn lo uso fino a febbraio non crepo di certo ^^

            Commenta


            • #7
              ultimi aggiornamenti sul worm in questione

              ---> http://punto-informatico.it/p.asp?i=46726


              x I L M I O B L O G
              x L' A N G O L O D E L C U O C O Blog eno-gastronomico, aiutaci a riempirlo entra nello staff

              Mail|Pm|Blog|

              Commenta


              • #8
                chemmenefrega de sto sito ... (chec***** di sito sarà mai poi..) che gli creino casini.. basta che nn faccia casini al mio pc

                ----------------------------------------------------------------
                Evil e' tutto quello che c'e' di male al mondo, tutto quello che maledite la mattina quando vi svegliate e tutto quello che nn vi fa' chiudere gli occhi la notte.
                Evil e' colui che nn ha mai ascoltato preghiere, che nn ha mai aiutato, che nn ha mai sentito dolore nella perdita ma solo piacere nel guadagno.
                Evil nn e' pk, nn e' killare e basta, Evil e' incontrare qualcuno e infodergli paura, farsi vedere e suscitare rabbia, diffondere la morte nelle sue moltepilici forme, una di queste cari amici e anche quella che date a noi.Tutte le volte che uccidete uno di noi, siete stati Evil per un istante. Avete voluto il sangue al posto dello spirito, avete cercato vendetta al posto della gloria, avete anteposto la rabbia alla ragione.

                In pratica vinciamo sempre, perche' vinciamo sul vostro cuore, sorpassiamo di gran lunga il vostro onore col disonore di cui ci macchiamo.

                Non ce ne vogliate, siamo Evil.

                *Danka doCet*
                ShoWtimE

                Commenta


                • #9
                  Finche la gente continuerà a pensarla così ......


                  http://punto-informatico.it/forum/pol.asp?mid=524675

                  Commenta

                  Sto operando...
                  X