電子メールを介した繁殖
・W32/Mydoom.n@MMは、以下のような電子メールメッセージで届きます。
差出人:(擬装)
- Postmaster
- Mail Administrator
- Automatic Email Delivery Software
- Post Office
- The Post Office
- Bounced mail
- Returned mail
- MAILER-DAEMON
- Mail Delivery Subsystem
・差出人のアドレスは、その差出人が感染していることを示しているわけではありません。さらに、実際には感染していないのに、自身が感染していることを警告するメッセージがメールサーバから届く場合もあります。
件名:(一例は以下のとおり)
- click me baby, one more time
- say helo to my litl friend
- hello
- hi
- error
- status
- test
- report
- delivery failed
- Message could not be delivered
- Mail System Error - Returned Mail
- Delivery reports about your e-mail
- Returned mail: see transcript for details
- Returned mail: Data format error
本文:(以下のいずれかまたはすべてを含む可能性あり)
- The original message was received at %日時% from %差出人のアドレス%
- ----- The following addresses had permanent fatal errors ----- %送信先のアドレス%
- ----- Transcript of session follows -----
while talking to %送信先のアドレス%.:
>>> MAIL From:%差出人のアドレス%
<<< 501 %差出人のアドレス%... Refused
- This Message was undeliverable due to the following reason:
Your message was not delivered because the destination computer was not reachable within the allowed queue period. The amount of time a message is queued before it is returned depends on local configura-tion parameters.
Most likely there is a network problem that prevented delivery, but it is also possible that the computer is turned off, or does not have a mail system running right now.
Your message was not delivered within %ランダムな数字% days:
Host %ランダムなIPアドレス% is not responding.
The following recipients did not receive this message:
Please reply to PostMaster@%送信先アドレスのドメイン%
if you feel this message to be in error.
添付ファイル:(拡張子は.cmd、.bat、.pif、.com、.scr、.exe、.zipのいずれか)
- readme
- transcript
- mail
- letter
- file
- text
- attachment
- document
- message
- %ランダムな文字列%
・さらに、W32/Mydoom.n@MMには、電子メールアドレスのランダムな作成または推測に使用される文字列が組み込まれています。これらは、ユーザ名として、収集されたドメイン名の先頭に付加されます。
- sales
- james
- john
- spam
- abus
- master
- sample
・W32/Mydoom.n@MMは、以下の文字列を使用するアドレスを避けます。
- accoun
- privacycertific
- bug
- listserv
- submit
- ntivi
- suppor
- crosoft
- admi
- page
- the.bat
- gold-certs
- ca
- feste
- not
- help
- service
- no
- soft
- contact
- site
- rating
- me
- you
- your
- someone
- anyone
- nothing
- nobody
- noone
- info
- root
- winzip
- rarsoft
- sf.net
- sourceforge
- ripe.
- arin.
- google
- gnu.
- gmail
- seclist
- secur
- math
- labs
- bar.
- foo.
- .mil
- gov.
- .gov
- update
- uslis
- domain
- example
- ophos
- spersk
- panda
- hotmail
- msn.
- microsoft
- sarc.
- syma
- avp
共有フォルダを介した繁殖
・W32/Mydoom.n@MMは以下の文字列を含むフォルダに自身のコピーをドロップ(作成)します。
- shar
- incoming
- ftproot
- download
・上記のフォルダに自身をコピーする際、以下のファイル名を使用します。
- index
- Kazaa Lite
- Harry Potter
- ICQ 4 Lite
- WinRAR.v.3.2.and.key
- Winamp 5.0 (en) Crack
- Winamp 5.0 (en)
- ShareReactor
・ファイルの拡張子は、.scr、.com、.exeのいずれかになります。