Mydoom.AE e червей, който отваря порт 6667 и прави опити да се свърже със следните IRC сървъри :
broadway.ny.us.dal.net
brussels.be.eu.undernet.org
caen.fr.eu.undernet.org
coins.dal.net
diemen.nl.eu.undernet.org
flanders.be.eu.undernet.org
graz.at.eu.undernet.org
london.uk.eu.undernet.org
los-angeles.ca.us.undernet.org
lulea.se.eu.undernet.org
ozbytes.dal.net
vancouver.dal.net
washington.dc.us.undernet.org
За да се разпространява до други компютри, Mydoom.AE отваря портът 1639 и кара заразения компютър да изпълнява функции на HTTP сървър. Тогава, изпраща e-mail съобщения до различни e-mail адреси, които съставя.Те съдържат линк към файл, който се намира на заразения компютър и съдържа exploit IFRAME.BoF. Ако отдалечения компютър е уязвим към този exploit, Mydoom.AE се сваля и стартира автоматично, без намесата на потребителя.
Mydoom.AE трудно се разпознава, тъй като не показва никакво съобщение или предупреждение, когато е достигнал компютъра.
Стратегия на заразяване:
Mydoom.AE създава файл с произволно наименование, което завършва на 32 и има EXE разширение, в системната директория на Windows. Този файл е копие на червея.
Mydoom.AE създава следните входове в Windows Registry:
HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
%entry% = %sysdir%\ %file%
където %entry% е произволно наименование от следния списък: center, reactor, Reactor3, Reactor4, Reactor5 and Rhino; a %sysdir% e системната директория на Windows, и %file% е произволно име от копието, което червея е създал.
Създавайки това вписване Mydoom.AF си осигурява стартиране, заедно с това на Windows.
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer\ ComExplore
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer\ ComExplore\ Version
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Explorer\ ComExplore
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Explorer\ ComExplore\ Version
Начин на предаване:
Mydoom.AEизползва комбинация от e-mail съобщения и експлоатира уязвимости, за да се разпространява до други компютри:
– След като кампютъра е вече заразен, Mydoom.AE отваря порт 1639 и кара заразения компютър да изпълнява ролята на НTTP сървър.
– Търси e-mail адреси във файлове със следните разшерения: ADB, ASP, DBX, HTM, PHP, PL, SHT, TBB и TXT.
– Не използва адреси, които съдържат следните текстови стрингове в главния домейн:
.gov, .mil, accoun, acketst, admin, anyone, arin., avp, be_loyal:, berkeley, borlan, bsd, bugs, ca, certific, contact, example, feste, fido, foo., fsf., gnu, gold-certs, google, gov., help, hotmail, iana, ibm.com, icrosof, icrosoft, ietf, info, inpris, isc.o, isi.e, kernel, linux, listserv, math, me, mit.e, mozilla, msn., mydomai, no, nobody, nodomai, noone, not, nothing, ntivi, page, panda, pgp, postmaster, privacy, rating, rfc-ed, ripe., root, ruslis, samples, secur, sendmail, service, site, soft, somebody, someone, sopho, submit, support, syma, tanford.e, the.bat, unix, usenet, utgers.ed, webmaster, you и your.
Тогава изпраща електронни съобщения на различни e-mail адреси, които съставя, използвайки своя собствена SMTP engine. Е-mail събщението има следните характеристики:
Addresses:
Състои се от произволно потребителско име, избрано от кодиран списък, и от пощенски домейн :
Възможни потребителски имена: adam, alex, alice, andrew, anna, bill, bob, brenda, brent, brian, claudia, dan, dave, david, debby, fred, george, helen, jack, james, jane, jerry, jim, jimmy, joe, john, jose, julie, kevin, leo, linda, maria, mary, matt, michael, mike, peter, ray, robert, sam, sandra, serg, smith, stan, steve, ted, tom.
Възможни пощенски домейни: aol.com, hotmail.com, msn.com, yahoo.com или някои от домейните от електронните адреси, събрани от заразения компютър.
Например: [email protected], [email protected], и т.н.
Sender:
Mydoom.AE фалшифицира e-mail адреса, от който е изпратен, което може да доведе до объркване.
Подателят има едно от следните имена: Becky, jane, joanna, KETTY, sindy.
Subject: някои от следващите:
<празно>
<произволни символи>
funny photos 🙂
hello
hey!
Message: някое от следващите:
FREE ADULT VIDEO! SIGN UP NOW!
Look at my homepage with my last webcam photos!
Допълнителни детайли:
Mydoom.AE e с големина 20,751 байта и е компресиран с MEW.
Mydoom.AE създава mutex LOAD4, за да бъде сигурен, че във всеки даден момент ще има активно само едно копие.
Източник: Antivirus.bg
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!