Още модификации на Mydoom – Mydoom.AE

Най-четени

Калин Карабойчев
Калин Карабойчев
Калин Карабойчев е управител на Kaldata.com - най-големият български IT портал. Повече от 25 години се занимава активно с разработка и популяризация на услуги в българския интернет.

Mydoom.AE e червей, който отваря порт 6667 и прави опити да се свърже със следните IRC сървъри :

broadway.ny.us.dal.net
brussels.be.eu.undernet.org
caen.fr.eu.undernet.org
coins.dal.net
diemen.nl.eu.undernet.org
flanders.be.eu.undernet.org
graz.at.eu.undernet.org
london.uk.eu.undernet.org
los-angeles.ca.us.undernet.org
lulea.se.eu.undernet.org
ozbytes.dal.net
vancouver.dal.net
washington.dc.us.undernet.org

За да се разпространява до други компютри, Mydoom.AE отваря портът 1639 и кара заразения компютър да изпълнява функции на HTTP сървър. Тогава, изпраща e-mail съобщения до различни e-mail адреси, които съставя.Те съдържат линк към файл, който се намира на заразения компютър и съдържа exploit IFRAME.BoF. Ако отдалечения компютър е уязвим към този exploit, Mydoom.AE се сваля и стартира автоматично, без намесата на потребителя.

Mydoom.AE трудно се разпознава, тъй като не показва никакво съобщение или предупреждение, когато е достигнал компютъра.

Стратегия на заразяване:

Mydoom.AE създава файл с произволно наименование, което завършва на 32 и има EXE разширение, в системната директория на Windows. Този файл е копие на червея.

Mydoom.AE създава следните входове в Windows Registry:

HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
%entry% = %sysdir%\ %file%
където %entry% е произволно наименование от следния списък: center, reactor, Reactor3, Reactor4, Reactor5 and Rhino; a %sysdir% e системната директория на Windows, и %file% е произволно име от копието, което червея е създал.
Създавайки това вписване Mydoom.AF си осигурява стартиране, заедно с това на Windows.
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer\ ComExplore
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer\ ComExplore\ Version
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Explorer\ ComExplore
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Explorer\ ComExplore\ Version

Начин на предаване:

Mydoom.AEизползва комбинация от e-mail съобщения и експлоатира уязвимости, за да се разпространява до други компютри:

– След като кампютъра е вече заразен, Mydoom.AE отваря порт 1639 и кара заразения компютър да изпълнява ролята на НTTP сървър.
– Търси e-mail адреси във файлове със следните разшерения: ADB, ASP, DBX, HTM, PHP, PL, SHT, TBB и TXT.
– Не използва адреси, които съдържат следните текстови стрингове в главния домейн:
.gov, .mil, accoun, acketst, admin, anyone, arin., avp, be_loyal:, berkeley, borlan, bsd, bugs, ca, certific, contact, example, feste, fido, foo., fsf., gnu, gold-certs, google, gov., help, hotmail, iana, ibm.com, icrosof, icrosoft, ietf, info, inpris, isc.o, isi.e, kernel, linux, listserv, math, me, mit.e, mozilla, msn., mydomai, no, nobody, nodomai, noone, not, nothing, ntivi, page, panda, pgp, postmaster, privacy, rating, rfc-ed, ripe., root, ruslis, samples, secur, sendmail, service, site, soft, somebody, someone, sopho, submit, support, syma, tanford.e, the.bat, unix, usenet, utgers.ed, webmaster, you и your.

Тогава изпраща електронни съобщения на различни e-mail адреси, които съставя, използвайки своя собствена SMTP engine. Е-mail събщението има следните характеристики:

Addresses:
Състои се от произволно потребителско име, избрано от кодиран списък, и от пощенски домейн :
Възможни потребителски имена: adam, alex, alice, andrew, anna, bill, bob, brenda, brent, brian, claudia, dan, dave, david, debby, fred, george, helen, jack, james, jane, jerry, jim, jimmy, joe, john, jose, julie, kevin, leo, linda, maria, mary, matt, michael, mike, peter, ray, robert, sam, sandra, serg, smith, stan, steve, ted, tom.
Възможни пощенски домейни: aol.com, hotmail.com, msn.com, yahoo.com или някои от домейните от електронните адреси, събрани от заразения компютър.
Например: [email protected], [email protected], и т.н.

Sender:
Mydoom.AE фалшифицира e-mail адреса, от който е изпратен, което може да доведе до объркване.
Подателят има едно от следните имена: Becky, jane, joanna, KETTY, sindy.

Subject: някои от следващите:
<празно>
<произволни символи>
funny photos 🙂
hello
hey!

Message: някое от следващите:
FREE ADULT VIDEO! SIGN UP NOW!
Look at my homepage with my last webcam photos!

Допълнителни детайли:

Mydoom.AE e с големина 20,751 байта и е компресиран с MEW.

Mydoom.AE създава mutex LOAD4, за да бъде сигурен, че във всеки даден момент ще има активно само едно копие.

Източник: Antivirus.bg

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини