usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Noticias relacionadas
  • El efecto zombie de MyDoom
  • MyDoom causa medio millón de infecciones en España
  • Detectada una nueva versión del virus 'Mydoom', que ataca el web de Microsoft en lugar del portal de SCO
  • 1 de cada 12 correos está infectado por el virus Mydoom
  • El FBI investigará el virus informático 'MyDoom' para intentar averiguar su origen y detener su propagación
Otras noticias
  • Los nuevos procesadores tendrán antivirus
  • Nueva actualización para el navegador Google Chrome
  • Científicos australianos crean un código de diamante infranqueable
  • Aparece un nuevo gusano similar a Slammer, Doomjuice.A
  • El 73% de los dispositivos de red funcionan con vulnerabilidades de seguridad
  • Descubren varias vulnerabilidades en Macromedia Flash Player 8.0
  • El malware en los dispositivos con Android ha aumentado casi un 500% en poco más de 4 meses
  • Aparece un nuevo gusano para Mac Os X que se propaga a través de Bluetooth
  • Error en tratamiento de permisos de archivos en Kate y KWrite de KDE
  • ¿Está roto el cifrado AES?
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
GUSANOS

Alerta máxima para el gusano MyDoom

Detectada a última hora del lunes 26 un nuevo gusano que se distribuye de forma masiva a través del correo electrónico y que ha irrumpido en Internet con mucha fuerza, a juzgar por el número de mensajes infectados que circulan desde sus primeras horas de vida. En el momento que escribimos esta noticia algunas casas antivirus ya alertan sobre el gusano, bautizándolo como Novarg, Mydoom o Mimail.R, entre otros nombres, si bien la inmensa mayoría aun no han distribuido la actualización correspondiente para proteger a sus usuarios.

27 Ene 2004 | HISPASEC
E

l nuevo gusano, que tiene un tamaño de 22.528 bytes, se distribuye vía correo electrónico a través de archivos adjuntos con la extensión .BAT, .CMD, .EXE, .PIF, .SCR y .ZIP, y con su icono en Windows simula ser un archivo de texto.

El formato del mensaje en el que viaja es variable, la dirección de remite es falseada, el asunto es variable, habiéndose detectado los siguientes textos:

- "Error"
- "Status"
- "Server Report"
- "Mail Transaction Failed"
- "Mail Delivery System"
- "hello"
- "hi"

Como cuerpo del e-mail se han podido confirmar los siguientes textos:

- "The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment".
- "The message contains Unicode characters and has been sent as a binary attachment."
- "Mail transaction failed. Partial message is available."
- "test"

Cuando se ejecuta en un sistema crea los siguientes archivos:

- "Message" en el directorio temporal de Windows
- "shimgapi.dll" y "taskmon.exe" en el directorio de sistema (system) de Windows

El archivo "Message" lo crea con caracteres al azar, y muestra su contenido con el bloc de notas. Con este efecto el gusano intenta engañar al usuario, para que crea que el archivo adjunto en el e-mail que ha ejecutado era sólo texto sin sentido, cuando en realidad ha activado el gusano y da comienzo su rutina de infección y propagación.

Añade las siguientes entradas en el registro de Windows para asegurarse su ejecución en cada inicio del sistema:

- HKEY_CURRENT_USERSoftwareMicrosftWindowsCurrentVersionRun
TaskMon = %System% askmon.exe

- HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
TaskMon = %System% askmon.exe

También intenta reproducirse a través de redes P2P copiándose en la carpeta de archivos compartidos de Kazaa con las extensiones .PIF, .SCR .BAT y los siguientes nombres:

winamp5
icq2004-final
activation_crack
strip-girl-2.0bdcom_patches
rootkitXP
office_crack
nuke2004

Por último se ha detectado que el gusano abre el puerto TCP 3127 en los sistemas infectados, lo que podría sugerir funcionalidades de puerta trasera.

En el momento de redactar esta nota, sólo TrendMicro reconocía el gusano desde últimas horas del lunes 26 como "WORM_MIMAIL.R", NOD32 lo hacía durante las primeras horas de la madrugada del ya martes 27 como "Win32/Mydoom.A", seguido a los pocos minutos por Antigen como "MyDoom.A@m".

Symantec tiene publicada la alerta en su web como categoría 4 (en una escala de 1 a 5), y Network Associates (McAfee) define la alerta como "High-Outbreak", si bien ambas aun están analizando el gusano y no han proporcionado la actualización oficial a los usuarios de sus antivirus. En el caso de McAfee sí dispone ya de una firma adicional (Extra DAT) para actualizar a demanda. Igualmente no reconocen aun el nuevo gusano las soluciones InoculateIT, Kaspersky, Panda y Sophos.

Más información:

WORM_MIMAIL.R

W32.Novarg.A@mm

W32/Mydoom@MM

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?