Op een aantal nieuwspagina's wordt gemeld dat er een grote doorbraak is, of dreigt, van het Mydoom.ax virus. Als voorbeeld quote ik het bericht van nu.nl hieronder;
nu.nl schreef @ 17 februari 2005
Nieuwe variant van Mydoom-virus breekt grootschalig uit
Uitgegeven: 17 februari 2005 10:41
Laatst gewijzigd: 17 februari 2005 11:13
AMSTERDAM - Mydoom.ax, een nieuwe variant van het bekende e-mailvirus W32.Mydoom.a@mm is grootschalig uitgebroken. De belangrijkste direct schadelijke eigenschap is de installatie van een backdoor. De virusschrijver kan via dit programma, werkend op poort 1034 (TCP) inbreken op het getroffen systeem en daarbij verschillende acties uitvoeren, zoals het verwijderen van bestanden en openen van programma's, zo meldt VirusAlert.
Na infectie zoekt het e-mailadressen uit het adressenboek en verstuurt het zich naar deze contacten door gebruik te maken van zijn eigen SMTP server. Daarnaast stuurt het zich totaal willekeurig naar e-mailadressen die het verzamelt via 4 verschillende zoekmachines (altavista, google, lycos en yahoo). De kans dat een e-mailgebruiker het virus daardoor meermalen ontvangt is groot.
De eigenschappen van het e-mailbericht variëren behoorlijk, waardoor het lastig te herkennen is.
Het grootschalige waarover dit bericht spreekt zal wel meevallen, omdat
VirusAlert.nl deze variant als risico middel beschouwd. Maar als er nu al nieuwsberichten van op nu.nl staan is het waarschijnlijk ook de moeite waard dat wij er even kennis van nemen: Sommigen van ons krijgen ook regelmatig te maken met van die mensen die "zomaar overal op klikken".
Het is bij dit mailtje vooral de titel van de virusmail die opvalt, en die mss meer mensen ertoe aanzet erop te klikken; Zo gebruikt dit virus de oa titels:
Message could not be delivered
Mail System Error - Returned Mail
Met natuurlijk de attachment in de vorm van een:
.bat
.cmd
.exe
.scr
.pif
.zip
.exe"
De inhoud van de mail varieert, maar bevat bevat teksten aangepast aan zowel:
domeinadres van de ontvanger vb: uwbedrijf.nl
domeinadres van de afzender (de niet echte afzender!) anderbedrijf.nl
e-mailadres van de ontvanger: uw@emailadres.nl
Het virus installeert een trojan met backdoor-mogelijkheden die luistert op poort 1034. Ook stuurt het zichzelf per e-mail door naar verschillende e-mailadressen. Deze haalt het virus uit het adressenboek van de getroffen computer EN het zoekt e-mailadressen via een aantal zoekmachines (altavista, google, lycos & yahoo). Het gebruit voor het versturen zijn eigen SMTP-server.
De oplossing betaat uit een up-to-date virusscanner, en het blokkeren van poort 1034.
Verwijderingsmogelijkheden zijn oa ook te vinden op:
http://www.virusalert.nl/?show=virus&id=857
Disclaimer:
Er was een centraal mydoom topic, maar die kon ik niet vinden, de topics die wel over mydoom gingen waren ook redelijk oud. Vandaar dit nwe topic. Mocht ea niet wenselijk zijn, zou dit bericht mss met dat centrale topic gemerged kunnen worden ?
[
Voor 21% gewijzigd door
Anoniem: 100386 op 17-02-2005 22:01
]