Eigenschappen
Mydoom is een internetworm dat gebruikt maakt van een eigen
SMTP server zodat Mydoom zichzelf kan verspreiden, dit doet
Mydoom doormiddel van de gevonden e-mail adressen op de geinfecteerde
computer. Het betreft een nieuwe variant van W32.Mydoom.a@mm
Payload/Schade
* Mydoom maakt een tekst bestand met de naam Mes#wtelw.txt
in de Temp map aan.
* Mydoom kopieert zichzelf naar Kazaa, Morpheus, iMesh, eDonkey
of LimeWire. Het bestand bevat een .bat, .pif of een .exe
extentie en heeft 1 van de volgende namen:
porno
NeroBROM6.3.1.27
avpprokey
Ad-awareref01R349
winxp_patch
adultpasswds
dcom_patches
K-LiteCodecPack2.34a
activation_crack
icq2004-final
winamp5
* Mydoom doet een poging om de volgende processen uit te
schakelen:
i11r54n4.exe
irun4.exe
d3dupdate.exe
rate.exe
ssate.exe
winsys.exe
winupd.exe
SysMonXP.exe
bbeagle.exe
Penis32.exe
teekids.exe
MSBLAST.exe
mscvb32.exe
sysinfo.exe
PandaAVEngine.exe
taskmon.exe
wincfg32.exe
outpost.exe
zonealarm.exe
navapw32.exe
navw32.exe
zapro.exe
msblast.exe
netstat.exe
* Overschrijft het bestand %System%\drivers\etc\hosts om
de volgende domeinnamen ongedaan te maken:
127.0.0.1 www.symantec.com
127.0.0.1 securityresponse.symantec.com
127.0.0.1 symantec.com
127.0.0.1 www.sophos.com
127.0.0.1 sophos.com
127.0.0.1 www.mcafee.com
127.0.0.1 mcafee.com
127.0.0.1 liveupdate.symantecliveupdate.com
127.0.0.1 www.viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 www.f-secure.com
127.0.0.1 f-secure.com
127.0.0.1 kaspersky.com
127.0.0.1 kaspersky-labs.com
127.0.0.1 www.avp.com
127.0.0.1 avp.com
127.0.0.1 www.kaspersky.com
127.0.0.1 www.networkassociates.com
127.0.0.1 networkassociates.com
127.0.0.1 www.ca.com
127.0.0.1 ca.com
127.0.0.1 mast.mcafee.com
127.0.0.1 www.my-etrust.com
127.0.0.1 my-etrust.com
127.0.0.1 download.mcafee.com
127.0.0.1 dispatch.mcafee.com
127.0.0.1 secure.nai.com
127.0.0.1 www.nai.com
127.0.0.1 nai.com
127.0.0.1 update.symantec.com
127.0.0.1 updates.symantec.com
127.0.0.1 us.mcafee.com
127.0.0.1 liveupdate.symantec.com
127.0.0.1 customer.symantec.com
127.0.0.1 rads.mcafee.com
127.0.0.1 www.trendmicro.com
127.0.0.1 trendmicro.com
127.0.0.1 www.grisoft.com
127.0.0.1 grisoft.com
* De worm verzameld e-mail adressen uit de Windows adres
boek of uit bestanden met de volgende extenties:
.adb
.asa
.asc
.asm
.asp
.cgi
.con
.csp
.dbx
.dlt
.dwt
.edm
.hta
.htc
.htm
.inc
.jsp
.jst
.lbi
.php
.rdf
.rss
.sht
.ssi
.stm
.tbb
.tpl
.txt
.vbp
.vbs
.wab
.wml
.xht
.xml
.xsd
.xst
* Mydoom zal zichzelf niet doorsturen naar de e-mail adressen
met de volgende string in de naam:
accoun
certific
listserv
ntivi
support
icrosoft
admin
page
the.bat
gold-certs
feste
submit
not
help
service
privacy
somebody
soft
contact
site
rating
bugs
you
your
someone
anyone
nothing
nobody
noone
webmaster
postmaster
samples
info
root
mozilla
utgers.ed
tanford.e
pgp
acketst
secur
isc.o
isi.e
ripe.
arin.
sendmail
rfc-ed
ietf
iana
usenet
fido
linux
kernel
google
ibm.com
fsf.
gnu
mit.e
bsd
math
unix
berkeley
foo.
.mil
gov.
.gov
ruslis
nodomai
mydomai
example
inpris
borlan
sopho
panda
hotmail
msn.
icrosof
syma
avp
.edu
abuse
www
fcnz
spm
Eigenschappen van het e-mailbericht:
* Afzender: (nep=spoofed)
compuserve.com
juno.com
earthlink.net
yahoo.co.uk
hotmail.com
yahoo.com
msn.com
aol.com
* Onderwerp: (1 van onderstaande)
Attention!!!
Do not reply to this email
Error
Good day
hello
Mail Delivery System
Mail Transaction Failed
Server Report
Status
* Tekst van het bericht: (1 van onderstaande)
The message contains Unicode characters and has been sent
as a binary attachment.
The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment.
Mail transaction failed. Partial message is available.
Here are your documents you are requested.
Thank you for registering at WORLDXXXPASS.COM
* Bijlage :
(1 van de volgende namen)
body
message
docs
data
file
rules
doc
readme
document
(1 van de volgende extenties):
.bat
.cmd
.exe
.scr
.pif
.zip |