پاندا موجي از انواع مختلف كرم اينترنتي Mytob را شناسائي كرد
آزمايشگاه آنتي ويروس پاندا در 5 آوريل 2005 چهار نوع از كرم اينترنتي Mytob (S,U,V,W ) را كه به تازگي در اينترنت منتشر شدهاند، شناسائي كرد. هر 4 گونه اين كرم داراي مشخصات تروجانهاي backdoor هستند، به اين صورت كه با باز كردن backdoor هاي سيستم به نويسنده خود اجازه ميدهند كه دستورات خود را به سيستم بفرستد و كنترل سيستم را به دست بگيرد. اين كرم به تنهائي Backdoor ها را باز نمينكند، بلكه با استفاده از سرورهاي مشخصي اين كار را انجام ميدهد.
گونههاي S,U و W از اين كرم با استفاده از سروري به نام 19.xxor.biz و MyTob.V به كمك يك سرور به نام irc.blackcarder.net درهاي پشتي را باز ميكنند.
يكي از خطرناكترين كارهايي كه اين كرم اينترنتي انجام ميدهد، تغيير دادن فايلهاي host سيستم است. اين كار براي جلوگيري از دسترسي كاربر به سايتهاي آنتيويروس انجام ميشود. در حقيقت اين كرم با تغيير دادن فايلهاي host امكان دريافت نسخههاي به روز شده مبارزه با كدهاي آلوده را از كاربران مي گيرد.
شيوع اين كرم به 3 روش انجام مي شود:
1- با استفاده از آسيبپذيري معروف LSAS . وصله امنيتي اين حفره در بولتن تخصصي شركت مايكروسافت موجود است: http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx
2- از طريق منابع به اشتراك گذاشته شدهاي كه با اسم رمز محافظت مي شوند ( اسم رمزهايي كه يافتن آنها آسان است.)
3- از طريق ايميل. ايميل آلوده به اين كرم داراي ضميمهاي است با يكي از پسوندهاي:bat, .exe, .pif, .scr. .zip و نام فايل ضميمه ميتواند Data, Doc, Document, File, Readme, Text , Body, باشد.
اين كرم اينترنتي خود را به كليه آدرسهايي كه در سيستم آلوده شده پيدا ميكند، در قالب فايلهايي با پسوند adb,.asp, .dbx, .htm, .php, .pl, .sht و .tbb ارسال ميكند. نام فرستنده ايميل مربوط به اين كرم اينترنتي نيزمانند ساير ايميلهاي آلوده، واقعي نيست.
گونههاي مختلف اين كرم براي اين كه از فعاليت كرمهاي اينترنتي ديگر همزمان با خودشان جلوگيري كنند، Mutex هاي متفاوتي را در سيستم ايجاد ميكنند. گونه S : mutex "ggmutexk2 ، گونه U: ggmutexk1" ،
گونه V: H-E-L-L-B-O-T-2-BY-DIABLO" و گونه W: يك mutex با نام "H-E-L-L-B-O-T را ايجاد ميكنند.
كاربران ميتوانند براي اسكن كردن و پاكسازي كامپيوترهايشان بصورت رايگان از Panda active scan در سايت http://www.pandasoftware.com. استفاده نمايند.
مترجم: مرجان دارابي