vart001
Administrador
    
Desconectado
Mensajes: 1,565

El Mero, mero!
|
 |
« : 22 de Febrero de 2005, 08:43:39 » |
|
Nueva versión del gusano Mydoom afecta a buscadores Una nueva versión del gusano Mydoom hizo aparición ayer con especial incidencia. Como novedad, esta nueva variante destaca por realizar peticiones a los servicios de búsqueda de Google, Yahoo, Altavista y Lycos para recopilar direcciones de correo a las que enviarse. Uno de los efectos colaterales más visibles del gusano durante las primeras horas de propagación fue afectar al servicio de Google, que restauró su normalidad más tarde.
En VirusTotal se pudo comprobar desde un primer momento la incidencia del gusano gracias a las muestras enviadas por los usuarios, que en principio sólo fueron detectadas por los motores que reconocÃan a la nueva variante de Mydoom por heurÃstica. Además del TOP10 de las muestras recibidas en las últimas 24 horas, otra estadÃstica que evidenciaba que nos encontrábamos ante una nueva epidemia era la de últimas actualizacione s, con un pico de hasta 8 actualizacione s de los diferentes motores en sólo una hora.
En el apartado de motores que detectaban el espécimen antes de su aparición (26/07/2004) y protegÃan a sus usuarios en el mismo momento en que empezó a circular el gusano, encontramos a NOD32 y Norman, que lo hacÃan de la siguiente forma:
NOD32v2 :: NewHeur_PE Norman :: W32/EMailWorm
A continuación los tiempos de reacción de las casas antivirus en proporcionar la actualización concreta para este gusano una vez habÃa comenzado su propagación:
NOD32v2 26.07.2004 15:47 :: Win32/Mydoom.R Kaspersky 26.07.2004 16:02 :: I-Worm.Mydoom.m BitDefender 26.07.2004 16:12 :: Win32.Mydoom.M@mm ClamWin 26.07.2004 17:13 :: Worm.Mydoom.M Norman 26.07.2004 17:27 :: MyDoom.L@mm Panda 26.07.2004 17:50 :: W32/Mydoom.N.worm Sophos 26.07.2004 17:54 :: W32/MyDoom-O TrendMicro 26.07.2004 18:07 :: WORM_MYDOOM.M McAfee 26.07.2004 18:32 :: W32/Mydoom.o@MM Symantec 26.07.2004 19:05 :: W32.Mydoom.M@mm F-Prot 26.07.2004 19:32 :: W32/Mydoom.P@mm eTrustAV-Inoc 26.07.2004 23:54 :: Win32/MyDoom.O.Worm
Estos datos son proporcionados por VirusTotal, y los tiempos se encuentran en hora española (GMT+2 en verano).
Como ya hemos comentado, la novedad de esta nueva variante de Mydoom reside en una función extra, además de las habituales, para recopilar direcciones de correo electrónico a las que enviarse. Por cada nombre de dominio que localiza en un sistema infectado realiza una petición a un motor de búsqueda para localizar más e-mails. Supongamos que en un sistema tÃpico pueden existir varios cientos de direcciones de correo, y que la propagación del gusano en las primeras horas fue muy rápida, lo que pudo dar lugar a cientos de miles de peticiones simultaneas a los buscadores.
Particularment e me inclino a pensar que esta función fue creada con el ánimo de potenciar la distribución de esta nueva variante, por lo que el problema en el servicio de los motores de búsqueda ha sido un efecto colateral no buscado. En cualquier caso los buscadores deberán tomar buena nota, ya que es probable que futuros gusanos exploten esta misma técnica.
El resto de caracterÃsticas del gusano es similar a otras variantes. Se distribuye por e-mail en un adjunto con algunas de las siguientes extensiones: .bat, .cmd, .com, .exe, .pif, .scr o .zip. Puede utilizar dobles extensiones para intentan confundir al destinatario, la dirección de remite es falseada, y una vez se ejecuta en el sistema descarga un backdoor que abre una puerta trasera en el puerto TCP/1034. Opina sobre esta noticia
Fuente: HISPASEC Bernardo Quintero bernardo@hispasec.com
|