hacker


Ingresar con nombre de usuario, contraseña y duración de la sesión
| Portal Hacker | Editorial | Descargas | Ezine |
Inicio Ayuda Ingresar Registrarse
15 de Octubre de 2008, 02:08:45
Noticias: La segunda fase del torneo de matemáticas ya ha empezado!!
Para ver este enlace Registrate o Inicia Sesion
ver

+  Foros pOrtal Hacker
|-+  General de Foros CPH
| |-+  Dudas generales
| | |-+  Noticias de la red (Moderadores: vart001, bonillas)
| | | |-+  Por qué los antivirus no han detectado al virus Mydoom ?
0 Usuarios y 1 Visitante están viendo este tema. « anterior próximo »
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Por qué los antivirus no han detectado al virus Mydoom ?  (Leído 721 veces)
vart001
Administrador
*****
Desconectado Desconectado

Mensajes: 1,413


El Mero, mero!


Ver Perfil WWW
« : 22 de Febrero de 2005, 08:43:39 »

Nueva versión del gusano Mydoom afecta a buscadores
   
Una nueva versión del gusano Mydoom hizo aparición ayer con especial
incidencia. Como novedad, esta nueva variante destaca por realizar
peticiones a los servicios de búsqueda de Google, Yahoo, Altavista y
Lycos para recopilar direcciones de correo a las que enviarse. Uno
de los efectos colaterales más visibles del gusano durante las
primeras horas de propagación fue afectar al servicio de Google, que
restauró su normalidad más tarde.

En VirusTotal se pudo comprobar desde un primer momento la incidencia
del gusano gracias a las muestras enviadas por los usuarios, que en
principio sólo fueron detectadas por los motores que reconocían a la
nueva variante de Mydoom por heurística. Además del TOP10 de las
muestras recibidas en las últimas 24 horas, otra estadística que
evidenciaba que nos encontrábamos ante una nueva epidemia era la de
últimas actualizacione s, con un pico de hasta 8 actualizacione s de
los diferentes motores en sólo una hora.

En el apartado de motores que detectaban el espécimen antes de su
aparición (26/07/2004) y protegían a sus usuarios en el mismo momento
en que empezó a circular el gusano, encontramos a NOD32 y Norman, que
lo hacían de la siguiente forma:

NOD32v2 :: NewHeur_PE
Norman :: W32/EMailWorm

A continuación los tiempos de reacción de las casas antivirus en
proporcionar la actualización concreta para este gusano una vez había
comenzado su propagación:

NOD32v2 26.07.2004 15:47 :: Win32/Mydoom.R
Kaspersky 26.07.2004 16:02 :: I-Worm.Mydoom.m
BitDefender 26.07.2004 16:12 :: Win32.Mydoom.M@mm
ClamWin 26.07.2004 17:13 :: Worm.Mydoom.M
Norman 26.07.2004 17:27 :: MyDoom.L@mm
Panda 26.07.2004 17:50 :: W32/Mydoom.N.worm
Sophos 26.07.2004 17:54 :: W32/MyDoom-O
TrendMicro 26.07.2004 18:07 :: WORM_MYDOOM.M
McAfee 26.07.2004 18:32 :: W32/Mydoom.o@MM
Symantec 26.07.2004 19:05 :: W32.Mydoom.M@mm
F-Prot 26.07.2004 19:32 :: W32/Mydoom.P@mm
eTrustAV-Inoc 26.07.2004 23:54 :: Win32/MyDoom.O.Worm

Estos datos son proporcionados por VirusTotal, y los tiempos se
encuentran en hora española (GMT+2 en verano).

Como ya hemos comentado, la novedad de esta nueva variante de Mydoom
reside en una función extra, además de las habituales, para recopilar
direcciones de correo electrónico a las que enviarse. Por cada nombre
de dominio que localiza en un sistema infectado realiza una petición
a un motor de búsqueda para localizar más e-mails. Supongamos que en
un sistema típico pueden existir varios cientos de direcciones de
correo, y que la propagación del gusano en las primeras horas fue
muy rápida, lo que pudo dar lugar a cientos de miles de peticiones
simultaneas a los buscadores.

Particularment e me inclino a pensar que esta función fue creada con
el ánimo de potenciar la distribución de esta nueva variante, por lo
que el problema en el servicio de los motores de búsqueda ha sido un
efecto colateral no buscado. En cualquier caso los buscadores deberán
tomar buena nota, ya que es probable que futuros gusanos exploten
esta misma técnica.

El resto de características del gusano es similar a otras variantes.
Se distribuye por e-mail en un adjunto con algunas de las siguientes
extensiones: .bat, .cmd, .com, .exe, .pif, .scr o .zip. Puede
utilizar dobles extensiones para intentan confundir al destinatario,
la dirección de remite es falseada, y una vez se ejecuta en el
sistema descarga un backdoor que abre una puerta trasera en el puerto
TCP/1034.
Opina sobre esta noticia

Fuente:
HISPASEC
Bernardo Quintero
bernardo@hispasec.com

En línea

root from cph


Para ver este enlace Registrate o Inicia Sesion
Hackear hotmail aqui

Páginas: [1] Ir Arriba Imprimir 
« anterior próximo »
Ir a:  


Ingresar con nombre de usuario, contraseña y duración de la sesión

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC hacker

Juegos gratis - Articulos PHP - Juegos - Trucos - Letras - Juegos - Juegos Online