Mydoom.b – het is nog niet voorbij
Het virusgevaar is nog niet voorbij. Gisteren meldde onder meer
Computer!Totaal (zie
http://www.computertotaal.nl/algemeen/prog.cfm?id=10) een
serieuze uitbarsting van besmetting met het computerwormvirus
Mydoom.a (ook wel: Novarg). Vandaag circuleert een opvolger van
Mydoom.a, Mydoom.b, die volgens analysten van Kaspersky Labs
onder meer gebruik probeert te maken van eerder met Mydoom.a
besmette computers, om zich zo nog veel sneller voort te planten.
Omdat Mydoom.b daarbij volgens Kaspersky nu al direct van zo’n
600.000 besmette systemen misbruik zou kunnen maken, is de
dreiging van deze nieuwe variant aanzienlijk groter.
Mydoom.b verschilt op enkele punten van zijn voorganger: naast een
DDoS-aanval op
www.sco.com, ligt nu ook
www.microsoft.com
onder vuur. DDoS, Distributed Denial of Service, betekent dat een zo
groot mogelijk aantal computers wordt ingezet om contact te zoeken
met een bepaalde server. De betreffende server raakt daardoor
overbelast. SCO ligt al enige tijd met de Linux-gemeenschap
overhoop omdat het rechten claimt op enkele essentiële Linux-
onderdelen, en ook Microsoft is een geliefd doelwit in deze kringen.
Mydoom.b heeft nog een extra verrassing in petto: het herschrijft het
standaard Hosts-bestand van Windows, waardoor het de gebruiker
de toegang ontzegt tot een reeks websites, waaronder antivirus-sites
en de websites waar gebruikers hun Windows-versies kunnen
updaten. Kennelijk wil de maker op deze manier voorkomen dat
eenmaal besmette computers toegang krijgen tot
een ‘geneesmiddel’.
Net als Mydoom.a verspreidt MyDoom.b zich via e-mail en het
filesharing-programma Kazaa. De besmette e-mails komen in tal
van varianten voor. Naar het zich nu laat aanzien, wordt het virus
alleen actief als de betreffende mail wordt geopend en de gebruiker
het attachment bij de mail aanklikt. In Kazaa is het virus aangetroffen
onder de volgende namen: NessusScan_pro; attackXP-1.26;
winamp5; MS04-01_hotfix; zapSetup_40_148;
BlackIce_Firewall_Enterpriseactivation_crack; xsharez_scanner;
icq2004-final, met de extensies bat, exe, scr of pif.
Besmetting is te voorkomen door nooit mail en zeker nooit
attachments te openen waarvan de herkomst of de inhoud niet
duidelijk is. Hetzelfde geldt voor te downloaden bestanden. Vrijwel
alle grote anti-virusfabrikanten zullen vandaag nog bijgewerkte
virusdefinities uitbrengen. Alleen door zeer regelmatig de
virusdefinities bij te werken, kunnen computergebruikers erop
vertrouwen dat hun anti-virusprogramma’s voldoende bescherming
bieden. Daarnaast is een personal firewall onontbeerlijk om de
toegang van en tot een computer te bewaken. Ook is het essentieel
altijd de laatste Windows-updates te installeren (andere
besturingssystemen worden door dit virus niet bedreigd).
Mydoom.b is een variant van Mydoom.a. Gebruikers die eerder hun
scanner hebben bijgewerkt met updates tegen Mydoom.a, zouden
volgens Frank Mulder van Kaspersky Labs ook tegen Mydoom.b
beschermd moeten zijn, al zal ook voor deze nieuwe variant een extra
update worden vrijgegeven.
In geval van besmetting of een vermoeden van besmetting kunnen
gebruikers onder meer terecht op
http://www.kasperskylab.nl,
http://www.bitdefender.com en
http://housecall.trendmicro.com (alle
niet geblokkeerd door het virus) voor een gratis remedie.
De schade die het virus aanricht op de besmette computers is
gering, maar de gevolgen van de besmetting kunnen des te erger
zijn. Het virus maakt de besmette pc kwestbaar voor indringers,
andere virussen en misbruik voor bijvoorbeeld DDoS-aanvallen en
spam.
Mydoom.b past in een trend van steeds slimmere en vooral snellere
virusaanvallen. Dick Geheniau van Kaspersky Benelux: “De tijd is
voorbij waarin een virus eerst werd geïntroduceerd, zich vervolgens
moest reproduceren en tenslotte op een vooraf vastgestelde datum
de aanval inzette. Vroeger konden we in alle rust een remedie
programmeren, waardoor het zelden uit de hand liep. Maar tijd is de
zwakke plek van antivirusfabrikanten. Niet voor niets hebben wij en
veel van onze collega’s op ieder continent een hoofdkwartier:
tegenwoordig verspreiden virussen zich razendsnel en slaan
onmiddellijk hun slag. Daar moeten we onmiddellijk op in kunnen
springen.”
De techniek achter de Mydoom-virussen is niet hoogstaand, maar
combineert een aantal slimme trucs die ervoor moeten zorgen dat
het virus voldoende tijd wint om een aanval op zo groot mogelijke
schaal te plaatsen, vóór de antivirusfabrikanten kunnen ingrijpen.
Geheniau: “Het wachten is op het moment dat dit soort aanvallen
gecoördineerd worden ingezet met het doel zo groot mogelijke
economische schade aan te richten.”