Mydoom
A MyDoom, vagy más néven W32.MyDoom@mm, watson postmortem debugger, Novarg, Mimail.R vagy Shimgapi, egy számítógépes vírus, mely a Microsoft Windows rendszereket fertőzi meg. Először 2004. január 26-án látták, és gyorsan kiérdemelte a "valaha leggyorsabban terjedő e-mail féreg" jelzőt, megdöntve a Sobig féreg előző rekordjait. A Mydoom az e-mail spammerek egyik eszköze, hogy kéretlen leveleket küldjenek a fertőzött számítógépeken keresztül. A féreg kódjában a következő szöveg található: "andy; I'm just doing my job, nothing personal, sorry," (Andy, én csak a munkámat végzem, semmi személyes, bocsánat.) Az üzenet alapján valószínűsíthető, hogy a féreg készítőjének fizettek, hogy megírja a MyDoom-ot. Néhány adatbiztonsággal foglalkozó cég ugyan közzétette a feltevéseit, miszerint a férget valószínűleg egy orosz származású profi programozó írta, de a valódi megalkotója mai napig ismeretlen. Feltevések szerint a féreg létrehozásának egyetlen célja az volt, hogy végrehajtsanak egy DDoS (Distributed Denial of Service) támadást az SCO Group ellen. A MyDoom.A-val fertőzött gépek 25%-ánál a [www.sco.com] volt célpontként megadva. A kereskedelmi sajtó feltevése szerint a férget egy Linux vagy open source támogató írta, az SCO Group vitatottan legális Linux elleni megnyilvánulásaira, és lépéseire válaszul. Ezt a teóriát azonnal elutasították a biztonsági fejlesztők, és később a bűnüldözés is, mivel a vírus vizsgálata során azt az online szervezett bűnözéshez kapcsolták. Kezdeti analízisek azt sugallták, hogy a MyDoom a Mimail féreg egy variánsa – innét a Mimail.R alternatíva kifejezés – sőt, ugyanaz a személy felelős mindkét féreg létrejöttéért. Későbbi analízisek viszont már kevesebb kapcsolatot mutattak a két féreg között. A MyDoom-ot Craig Schmugar nevezte el, aki a McAfee számítógépes biztonsági cég alkalmazottja, és a féreg egyik első felfedezője. Schmugar a nevet a féreg kódjában található "mydom" szöveg észrevétele után adta. "Már az elején nyilvánvaló volt hogy ez nagy lehet. Úgy gondoltam a "doom" (végzet) elnevezés sokkal megfelelőbb lenne." Technikai áttekintésA MyDoom elsősorban e-mailen terjed, és átviteli hibaként tünteti fel magát, "Error" vagy "Mail Delivery System", "Test" vagy "Mail Transaction Failed" szövegek valamelyikét írva a levél tárgyához angol, francia, vagy más nyelveken. A levél tartalmaz egy csatolt állományt, amit ha lefuttatunk, az szétküldi a férget a számítógép helyi fájljaiban található összes címre – így a felhasználó címjegyzékében található összes kapcsolatra is – Emellett bemásolja magát a KazaA peer-to-peer megosztóprogram megosztási mappájába is, hogy ezúton is terjedjen. A MyDoom kerül minden címet, ami egyetemekhez köthető, így a Rutgers, MIT, Stanford, és UC Berkeley címeire nem fogja magát továbbítani. Szintúgy kerüli a nagy informatikai vállalatok, mint például Microsoft, Symantec címeit is. Néhány korai feljegyzés azt írja, hogy a féreg elkerül minden .edu címet is, de ez nem megszokott. Az eredeti MyDoom.A tartalmazott: - Egy backdoort a 3127-es TCP porton, amely lehetővé tette a fertőzött PC irányítását (a MyDoom saját SHIMGAPI.DLL-ének elhelyezésével a system32 könyvtárba, amit később a Windows Explorer gyermekalkalmazásaként hívott meg); ez lényegében ugyanaz a backdoor, amit a Mimail is használ. - Egy DoS támadást a sokat vitatott SCO Group ellen, amit 2004. február 1-jére időzítettek. Sok szakember kételkedett, hogy ez a tartalma működni fog. Későbbi tesztek kimutatták, hogy csak a fertőzött gépek 25%-án volt képes működésbe lépni. A második verzió, a MyDoom.B tartalmazta mindazt, amit az eredeti, de emellett támadta a Microsoft oldalait, és blokkolta a HTTP hozzáférést a Microsoft oldalaihoz, és a népszerűbb online antivírus oldalakhoz, vírusirtó eszközökhöz, és antivírus frissítésekhez. A csekélyebb számú másolat miatt ez a verzió csak kisebb problémákat okozott a Microsoft szervereiben. Történelmi áttekintés
Fordítás
|
Portal di Ensiklopedia Dunia