Toon posts:

[VirusAlert]I-Worm.Mimail.q /I-Worm.Mimail.r/I-Worm.Mimail.s

Pagina: 1
Acties:

Verwijderd

Topicstarter
Yup, alwéér een alert topic.
Het is niet dat ik niets te doen heb, maar meer een overactieve malwareindrustrie. :/

Heb gebruik gemaakt van pressrelease aangezien er nogal wat variatie in de verzonden mail zit, wat een write up iets minder interessant maakt imho.
Daarnaast bevat de pressrelease wel wat interessante info.
Kaspersky Labs, a leading information security software developer has detected a new version of the notorious Internet worm Mimail. Mimail.q has a built in encrypted key against anti-virus programs and reports of infections are already coming in. Kaspersky Labs predicts that the outbreak will gain momentum over the next few days and recommends that all users update their anti-virus protection immediately.

Mimail.q spreads via email in messages with varying content (there are about 30 variations) with random attachment names. The worm consists of two components: the dropper (the module which installs the core) and the carrier (the core).

If a user is thoughtless enough to launch the file attached to the infected email, the dropper proceeds to open a window with a fake error message. The dropper copies itself into the Windows registry under the name sys32.exe and registers itself in the system registry auto run key. Finally, the dropper unpacks the main component, a file named outlook.exe and launches it in order to execute it.

The most important modification in Mimail.q are the polymorphic encryption keys inbuilt to fool anti-virus programs. Every time the infected machine is restarted Mimail.q changes the encryption key so that the copies of itself that Mimail sends look different every time. This means that anti-virus programs must have a decryption routine in order to contend with Mimail.q successfully.

The main component of the worm performs several functions at once. Firstly, it sends copies of Mimail.q by scanning the contents of disks and extracting email addresses. Infected messages are then sent to these addresses by using the inbuilt mailing mechanism.

Secondly, the main component opens the infected computer to the creator of the worm using ports 80, 1433, 1434, 3000, and 6667. The worm receives commands via these ports and sends information about the execution of these commands to a variety of public email system addresses.

Thirdly, Mimail.q gathers information about PayPal and E-Gold accounts on the computer in exactly the same way as previous versions of Mimail do, and sends the information needed to access these accounts to the addresses mentioned above.

Finally, the worm's code contains the following text, which is addressed to public email services as a threat if email addresses used by Mimail.q should be closed by the service provider.

*** GLOBAL WARNING: if any free email company or hosting company will close/filter my email/site accounts, it will be DDoS'ed in next version. WARNING: centrum.cz will be DDoS'ed in next versions, coz they have closed my mimail-email account. Who next? ***

Protection against Mimail.q using a decryption routine has already been added to the Kaspersky Anti-Virus databases.
Grote jongen. :/


write-ups:
http://www.viruslist.com/eng/alert.html?id=836443
http://us.mcafee.com/viru...escription&virus_k=100982
http://securityresponse.symantec.com/avcenter/venc/data/w32.mimail.q@mm.html
http://www.trendmicro.com...5.asp?VName=WORM_MIMAIL.Q


Ben benieuwd hoe sommige vendors de decryptie gaan aanpakken. :X

  • Xof
  • Registratie: Juni 2001
  • Laatst online: 12-05 10:38

Xof

http://www.pandasoftware....erview.aspx?idvirus=44104

Had hem daar ook al gevonden (panda is goed :P) en die virus richt niet veel aan volgens mij :)

Verwijderd

Topicstarter
Xof schreef op 26 januari 2004 @ 19:39:
http://www.pandasoftware....erview.aspx?idvirus=44104

Had hem daar ook al gevonden (panda is goed :P) en die virus richt niet veel aan volgens mij :)
Secondly, the main component opens the infected computer to the creator of the worm using ports 80, 1433, 1434, 3000, and 6667.
Maw: bak staat dan open.
Niet echt iets wat je wilt. :X

Of Panda goed is, daar valt over te twijfelen..
Zorg iig dat je een AT runt.

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Tenzij je een firewall gebruikt, dan valt 't weer mee. Poort 80 blijft dan open, vraag me af hoe het virus daar mee omgaat..

Programmers don't die. They GOSUB without RETURN


  • Xof
  • Registratie: Juni 2001
  • Laatst online: 12-05 10:38

Xof

Ding al een paar keer gehad vandaag :|

Maarja panda pakt hem er gewoon tussenuit en neutraliseerd het virus :)

Verwijderd

Topicstarter
Waarschijnlijk nutteloze vermelding.
Maar I-Worm.Mimail.r doet nu ook de ronde. :/

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Verwijderd schreef op 29 januari 2004 @ 09:47:
Maar I-Worm.Mimail.r doet nu ook de ronde. :/
/me not impressed anymore :/

/nutteloos

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 29 januari 2004 @ 09:47:
Waarschijnlijk nutteloze vermelding.
Maar I-Worm.Mimail.r doet nu ook de ronde. :/
Mimail.S is ook alweer gerapporteerd... gaat echt lekker zo :/

Virussen? Scan ze hier!


Verwijderd

Topicstarter
wildhagen schreef op 29 januari 2004 @ 10:17:
[...]

Mimail.S is ook alweer gerapporteerd... gaat echt lekker zo :/
Let the confusion continue..

Zelfde klommel:
KAV: Mimail.r
NAI: Mimail.s
NAV: Mimail.r
CA: Mimail.s
Trend: Mimail.s

Volgens mij slaat NAI de R benaming over.

  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

titelfix0rs2

[ Voor 36% gewijzigd door moto-moi op 29-01-2004 23:15 ]

God, root, what is difference? | Talga Vassternich | IBM zuigt


  • Xof
  • Registratie: Juni 2001
  • Laatst online: 12-05 10:38

Xof

Ik denk dat ik maar es ga beginnen aan m ofzo ;)
Nee maar dit is echt niet normaal die virussen.. van mij mogen ze die mensen echt hard aanpakken, maarja ze zijn vaak moeilijk te tracen.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Update: McAfee heeft het Risk Assessment van dit virus opgewaardeerd van Low naar Medium Risk.

Tevens is er zojuist (paar minuten) geleden een nieuwe Emergency DAT-release gekomen, in de vorm van DAT-files versie 4321.

Virussen? Scan ze hier!


Verwijderd

Topicstarter
Symantec heeft er zojuist een LU voor uitgevaardigd.
Ze hebben trouwens ook de naam gewijzigd in Mimail.s.
Pagina: 1