Empresas de segurança descobriram que um novo vírus, batizado de Zindos.A, está utilizando como entrada uma porta aberta pela mais recente versão do MyDoom nos PCs infectados. Além disso, a praga, já classificada como de nível médio de periculosidade, é programada para provocar ataques DoS (negação de serviço) dirigidos ao site da Microsoft.
Durante o processo de contaminação, o MyDoom faz o download do trojan Zincite.A, que abre a porta 1034 nos sistemas infectados, sem que o usuário perceba. Aproveitando-se disso, o Zindos.A faz uma varredura pela Web e tenta localizar os endereços IP das máquinas que apresentarem esta brecha de segurança. Sua função é, após instalado, utilizar a conexão Internet do usuário e lançar um ataque DoS contra o site da Microsoft.
Especialistas em segurança acreditam que a porta aberta pelo MyDoom.O foi projetada justamente com a intenção de receber outros códigos maliciosos, como esse. Acredita-se que o Zindos foi desenvolvido pelo mesmo autor da variante MyDoom.O (também chamada de M ou N, depedendo da empresa antivírus).
Quando executado, o Zindos faz uma cópia de sim mesmo para as pastas de arquivos temporários ("temp") do Windows, usando um nome aleatório e a extensão .exe. Pode ser localizado em "C:windowstemp", "C:winnttemp", ou "C:documents and settings[usuário]local settingstemp", de acordo com o sistema operacional utilizado pelo usuário.
Segundo a Panda, o worm cria a seguinte chave de registro para ser executado toda vez que o sistema operacional for iniciado: HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun= "Tray" "%file%.exe
Outras entradas no registro do Windows também podem aparecer:
HKCUSoftwareMicrosoftWindowsCurrentVersionRunTray = [Nome do vírus].exe
HKLMSoftwareMicrosoftWindowsCurrentVersionRunTray = [Nome do vírus].exe
Logo em seguida, o Zindos inicia os ataques ao site da Microsoft, que têm início apenas três minutos após sua execução. Os ataques possuem intervalos que começam a cada segundo e aumentam o tempo de duração em 0,25 segundo para cada envio de pacotes.
Esta não é a primeira vez em que o autor do MyDoom cria um ataque à Microsoft. Nos meses de janeiro e fevereiro deste ano, as versões B e F do vírus conseguiram tirar o site do ar por algum tempo, obrigando a empresa a recorrer ao uso de um domínio alternativo e temporário para se livrar da ofensiva. Na ocasião o site da desenvolvedora de software SCO também foi alvo do vírus.
Ainda não foram divulgados dados precisos sobre o número de máquinas infectadas pelo MyDoom.O e que, conseqüentemente, podem ser atingidas pelo Zindos. No entanto, a empresa MessageLabs garante ter registado cerca de 600 mil e-mails infectados num período de 24 horas, antes que o ritmo de propagação caísse. A Microsoft já fez declarações de que seu site possui medidas de segurança suficientes para barrar qualquer tipo de ataque que possa surgir em resultado dessa contaminação.
A McAfee atualizou sua ferramenta gratuita Stinger para localizar e remover o MyDoom no Windows. Para fazer o download do programa, basta acessar o endereço vil.nai.com/vil/stinger.