Micron Document
██████╗ ███████╗████████╗██╗██████╗ ███████╗██████╗ ██╗ █████╗
██╔══██╗██╔════╝╚══██╔══╝██║██╔══██╗██╔════╝██╔══██╗██║██╔══██╗
██████╔╝█████╗ ██║ ██║██████╔╝█████╗ ██║ ██║██║███████║
██╔══██╗██╔══╝ ██║ ██║██╔═══╝ ██╔══╝ ██║ ██║██║██╔══██║
██║ ██║███████╗ ██║ ██║██║ ███████╗██████╔╝██║██║ ██║
╚═╝ ╚═╝╚══════╝ ╚═╝ ╚═╝╚═╝ ╚══════╝╚═════╝ ╚═╝╚═╝ ╚═╝


🬧 The NomadNet Encyclopedia | Archives | Info
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b

🔍 Search

¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯

Mydoom
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
top
mwawMydoom, noto anche come mwbaW32.MyDoom@mm, mwbqNovarg, mwbgMiMail.R o mwbwShimgapi, è un mwcaworm che colpisce mwcqMicrosoft Windows. È stato rilevato per la prima volta il 26 gennaio 2004 ed è diventato il worm con la più rapida diffusione via e-mail di sempre, superando i precedenti record stabiliti dal worm Sobig e mwcgILOVEYOU, e fino ad ora imbattuto.cite-ref-1[1]

Contents

Note

──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────

Panoramica

Mydoom sembra essere stato commissionato da uno spammer di posta elettronica in modo da inviare posta indesiderata attraverso i computer infetti.cite-ref-2[2] Il worm contiene il seguente messaggio di testo: "Andy, sto solo facendo il mio lavoro, niente di personale, mi dispiace". Questo messaggio ha indotto molti a credere che il creatore del worm sia stato pagato per diffonderlo. Nella fase iniziale, diverse aziende di mwfgsicurezza hanno espresso la loro convinzione che il worm abbia avuto origine da un programmatore in Russia, nonostante la sua identità sia ancora sconosciuta.cite-ref-3[3]

Le iniziali tesi speculative presto hanno ritenuto che l'unico scopo del worm fosse quello di perpetrare un attacco di tipo mwhaDoS contro l'mwhqSCO Group. Le congetture della stampa, stimolata dalla affermazioni di SCO Group stesso, affermarono che il worm fosse stato creato da un sostenitore di software liberi o mwhgLinux come rappresaglia per le controverse azioni legali mosse dal Gruppo SCO contro il software creato da mwhwTorvalds. Questa teoria è stata tuttavia respinta immediatamente dagli agenti della sicurezza, i quali attribuiscono l'origine del worm a bande organizzate di mwiacybercriminali. L'analisi iniziale di Mydoom ha suggerito che si trattasse di una variante del worm mwiqMimail - da cui il nome alternativo mwigMiMail.R - alimentando le teorie secondo cui dietro ai due worm ci fossero gli stessi artefici. Anche questa ipotesi venne però ridimensionata in seguito a successive indagini.

Mydoom è stato rinominato da Craig Schmugar, un dipendente della società di sicurezza informatica mwjaMcAfee e uno dei primi scopritori del worm. Schmugar ha scelto il nome dopo aver notato il testo "mydom" all'interno di una riga di codice del programma. Notò inoltre che "Era evidente fin da subito che sarebbe potuto diventare molto grande. Ho pensato che avere "mwjqdoom" nel nome sarebbe stato opportuno".cite-ref-4[4]

Panoramica tecnica

Mydoom si trasmette principalmente attraverso mwlae-mail, che appare come un errore di trasmissione, contenente messaggi tra cui "Error", "Mail Delivery System", "Test" o "Mail transaction failed" in diverse lingue, tra cui inglese e francese. La posta elettronica contiene un allegato che, se mwlqeseguito, invia automaticamente il worm a tutti gli indirizzi e-mail trovati nei file locali del computer, ad esempio la rubrica dei contatti. Inoltre copia se stesso nella "cartella condivisa" del programma mwlgpeer-to-peer di mwlwfile-sharing mwmaKaZaA, nel tentativo di diffondersi in questo modo.

Mydoom evita di coinvolgere gli indirizzi di posta elettronica di alcune università, come mwmgRutgers, il mwmwMIT, mwnaStanford e mwnqBerkeley, così come quelli di alcune società come mwngMicrosoft e mwnwSymantec. Alcuni primi rapporti sostenevano che il worm evitasse tutti gli indirizzi mwoa.edu.

La versione originale, mwogMydoom.A, è descritta come esecutrice di due mwowpayload:

• Viene installata una mwpgbackdoor sulla mwpwporta 3127/tcp per consentire il controllo remoto del PC infetto (mettendo il proprio file SHIMGAPI.DLL nella mwqadirectory system32 ed eseguendolo come un mwqqprocesso figlio di mwqgWindows Explorer); questa è essenzialmente la stessa backdoor usata da Mimail.
• Viene sferrato un attacco DoS contro il sito web di SCO Group. Molti analisti misero in dubbio la reale funzionalità di questo payload e, da esami successivi, fu scoperto che veniva eseguito "correttamente" solo nel 25% dei computer infetti.

Una seconda versione, mwrqMydoom.B, oltre ad eseguire i payload originali, coinvolge anche il sito web di Microsoft, bloccandone l'accesso, ed impedendo l'utilizzo di popolari siti di mwrgantivirus online modificando i file host, bloccando gli aggiornamenti software dei medesimi o "disarmando" gli strumenti di rimozione dei virus. Il minor numero di copie di questa versione in circolazione ha impedito che i server Microsoft subissero danni eccessivi.cite-ref-5[5]cite-ref-6[6]

Timeline

• mwug26 gennaio 2004: Il virus Mydoom viene identificato intorno alle 8:00 mwuwEST (13:00 mwvaUTC), poco prima dell'inizio della giornata lavorativa in Nord America, con i primi messaggi provenienti dalla Russia. Per un paio d'ore a metà giornata, la rapida diffusione del worm rallenta le prestazioni complessive di mwvqinternet di circa il 10% e il tempo di caricamento medio per una mwvgpagina web aumenta di circa il 50%. Le società di sicurezza informatica segnalano che Mydoom è autore di un messaggio mail su dieci. Sebbene l'attacco DoS di Mydoom sia stato programmato per iniziare il 1º febbraio 2004, il sito di SCO Group va offline per un breve periodo nelle ore successive al rilascio del worm. Non è chiaro se Mydoom ne sia responsabile. SCO Group ha sostenuto di essere stato il bersaglio di molti attacchi DoS nel 2003, che però erano estranei ai mwvwvirus informatici.

• mwwg27 gennaio 2004: SCO Group offre una ricompensa di 250.000 mwwwdollari per informazioni che portino all'arresto del creatore del worm. Negli mwxaStati Uniti, l'mwxqFBI e il mwxgServizio segreto iniziano le indagini sul mwxwbug.

• mwyg28 gennaio 2004: Una seconda versione del worm viene scoperta due giorni dopo l'attacco iniziale. I primi messaggi inviati da Mydoom.B sono identificati intorno alle 14:00 mwywUTC e sembrano ancora provenire dalla Russia. La nuova versione include l'attacco originale contro SCO Group e un attacco identico rivolto a Microsoft.com, con inizio programmato il 3 febbraio 2004; per entrambi gli attacchi, tuttavia, nasce il sospetto riguardo alla loro reale efficienza e al funzionamento del loro codice. Mydoom.B blocca anche l'accesso ai siti web di oltre 60 società di sicurezza informatica, così come i pop-up pubblicitari forniti da mwzaDoubleClick e di altre società di marketing online. Al momento, le società di sicurezza informatica segnalano che Mydoom è responsabile di circa un messaggio di posta elettronica su cinque.

• mwzw29 gennaio 2004: Vengono trovati dei bug nel codice di Mydoom.B che ne rallentano la propagazione originariamente prevista. Microsoft offre 250.000 dollari di ricompensa per informazioni che portino all'arresto del creatore del worm.

• mwag1º febbraio 2004: Viene stimato che circa un milione di computer infetti in tutto il mondo abbiano iniziato un massiccio attacco DoS, il più grande mai sferrato fino ad oggi. Non appena il 1º febbraio arriva in Asia orientale e in Australia, SCO rimuove www.sco.com dal mwawDNS intorno alle 17:00 mwbaUTC del 31 gennaio.

• mwbw3 febbraio 2004: L'attacco DoS nei confronti di Microsoft ha inizio, mentre la stessa società si tutela offrendo un sito web che non sarà influenzato dal worm, mwcainformation.microsoft.com.cite-ref-7[7] Tuttavia, l'impatto dell'attacco risulta minimo ed il sito ufficiale rimane funzionante. Ciò è attribuito alla relativamente scarsa distribuzione della variante Mydoom.B, alla tolleranza elevata dei server e alle precauzioni prese dalla società. Alcuni esperti sottolineano che il peso del worm (in termini di byte) è inferiore a quello degli aggiornamenti software e altri servizi web comunemente offerti da Microsoft.

• mwdw9 febbraio 2004: Doomjuice, un bug parassita, comincia a diffondersi. Questo worm sfrutta la backdoor creata da Mydoom per diffondersi, nonostante non possa attaccare i computer non precedentemente infettati e per questo ritenuto meno pericoloso. Il suo payload, simile a uno di Mydoom.B, è un attacco DoS contro Microsoft.cite-ref-8[8]

• mwfg12 febbraio 2004: Viene programmato Mydoom.A per fermare la diffusione. Tuttavia, la backdoor rimane aperta anche dopo tale data.

• mwgq1º marzo 2004: Viene programmato Mydoom.B per fermare la diffusione. Tuttavia, come per Mydoom.A, la backdoor rimane aperta anche dopo tale data.

• mwha26 luglio 2004: Una variante di Mydoom attacca mwhqGoogle, mwhgAltaVista e mwhwLycos, bloccando completamente le funzioni del popolare mwiamotore di ricerca Google per la maggior parte della giornata, e creando notevoli rallentamenti nei motori di AltaVista e Lycos per ore.

• mwiw10 settembre 2004: Appaiono le versioni U, V, W e X di Mydoom, scatenando le preoccupazioni circa la preparazione di un nuovo e più potente attacco.

• mwjg18 febbraio 2005: Appare la versione AO di Mydoom.

• mwkqluglio 2009: MyDoom ricompare negli attacchi informatici che interessano la mwkgCorea del Sud e gli mwkwStati Uniti.cite-ref-9[9]

Note

cite-note-11. mwng(mwnwmwoaEN) mwoqmwogCNN.com - Security firm: MyDoom worm fastest yet - Jan. 28, 2004, su mwowedition.cnn.com, 28 gennaio 2004. mwpaURL consultato il 16 agosto 2016.
cite-note-22. mwqa(mwqqmwqgEN) mwqwmwraThe Seattle Times: Business & Technology: E-mail viruses blamed as spam rises sharply, su mwrqseattletimes.nwsource.com, 18 febbraio 2004. mwrgURL consultato il 16 agosto 2016.
cite-note-33. mwsg(mwswmwtaEN) mwtqmwtgVirulent MyDoom Computer Virus Created in Russia, THE ST. PETERSBURG TIMES, su mwtwhighbeam.com, 30 gennaio 2004. mwuaURL consultato il 14 settembre 2016 mwuq(archiviato dall'mwugurl originale l'8 ottobre 2016).
cite-note-44. mwvg(mwvwmwwaEN) mwwqmwwgMORE DOOM?, su mwwweurope.newsweek.com. mwxaURL consultato il 14 settembre 2016.
cite-note-55. mwya(mwyqmwygEN) mwywmwzaMydoom virus starts to fizzle out, su mwzqnews.bbc.co.uk, 4 febbraio 2004. mwzgURL consultato il 14 settembre 2016.
cite-note-66. mw0g(mw0wmw1aEN) mw1qmw1gHow to Thwart Renewed 'MyDoom' E-Mail Bug, su mw1wabcnews.go.com, 30 gennaio 2004. mw2aURL consultato il 14 settembre 2016.
cite-note-77. mw3a(mw3qmw3gEN) mw3wmw4aWhat You Should Know About the Mydoom Worm Variants: Mydoom.A and Mydoom.B, su mw4qinformation.microsoft.com, 27 gennaio 2004. mw4gURL consultato il 15 settembre 2016 mw4w(archiviato dall'mw5aurl originale il 4 febbraio 2004).
cite-note-88. mw6a(mw6qmw6gEN) mw6wmw7aW32.HLLW.Doomjuice, su mw7qsymantec.com. mw7gURL consultato il 15 settembre 2016.
cite-note-99. mw8g(mw8wmw9aEN) mw9qmw9gLazy Hacker and Little Worm Set Off Cyberwar Frenzy, su mw9wwired.com, 8 luglio 2009. mw-aURL consultato il 15 settembre 2016.

Voci correlate