מעבדות המחקר של חברת מק'אפי, מפתחת האנטיוירוס, מדווחות על התפשטותו של וריינט חדש לווירוס MyDoom. מדובר בגרסה q המכוונת לפנייה למנוע החיפוש של אתר האינטרנט Yahoo. כזכור, לפני כשבוע גרסה o של MyDoom גרמה להפלתו של מנוע החיפוש Google ערב ההנפקה [ראו קישור]. במק'אפי דורג הווירוס החדש בדרגת סיכון נמוכה, אולם פגיעותיו בעבר, מחייבות שימת דגש מיוחדת.
גרסתו הראשונה של Mydoom התגלתה בשלהי ינואר 2004, ומאז נחשב וירוס-תולעת זה, לאחד הקטלניים שהופצו אי פעם. וירוס Mydoom אף דחק הצידה בדירוג וירוסים קשים והרסניים לתקופתם. אמנם פגיעותיו בהשוואה לווירוסים אחרים כמו Slammer ו-Blaster היו פחותות, אבל מהירות ההתפשטות והאיום במתקפות DoS הם שדרגו אותו במקום הראשון.
בפרק הזמן מאז תחילת התפשטותו, מנעו מערכות ההגנה של מק'אפי כ-50 מיליון ניסיונות פגיעה. בממוצע, מכל 12 הודעות דוא"ל, הודעה אחת היתה נגועה בווירוס. לשם ההשוואה, וירוס Sobig.f הופיע באחת מכל 17 הודעות דוא"ל וכ-33 מיליון ניסיונות חדירה נחסמו. Mydoom פגע בכמיליון מחשבים ברחבי העולם ועד למועד פקיעתו נסרקו כ-70 אלף כתובות IP מתוך פורט 3127.
חשוב להבהיר - התפשטות הווירוס תלויה בגולשים עצמם. גרסה זו מתפשטת באמצעות הדוא"ל בלבד וכדאי להדביק את המחשב חייב המשתמש לפתוח את הקובץ המצורף.
תכונותיו של וריינט Mydoom.q:
- יכולת הפעלה של UPX בהיקף קטן וקל להעברה. במידה ותוכנת האנטיווירוס לא בודקת את סוג הקובץ הזה, יחדור הווירוס למערכת. תוכנת האנטיווירוס של מק'אפי מכירה בסוג הקובץ הזה וכוללת אותו בסריקה.
- במקרה של הדבקות בווירוס יפתח חלון Notepad
- מעתיק עצמו למערכת ההפעלה ומתכנת עצמו כך שיעלה בכל פעם שתעלה מערכת ההפעלה עם הדלקת המחשב.
- הווירוס פונה למנוע החיפוש של יאהו ומגיש שאילתות:
- "קצירת" כתובות דוא"ל מהמחשב הנגוע
- שימוש בשורות נושא וטקסט ספורדיות ומשתנות
- הקובץ המצורף עשוי להופיע בפורמט ZIP.
- מנגנון הפצה עצמי - SMTP.
כלי ניקוי ניתן למצוא באתר מק'אפי:
תגובות
רגע, שקט פה מדי
דעתך חשובה - תהיו הראשונים להגיב על הכתבה