Date: Thu, 24 Nov 2005 13:08:44 -0300
From: "Alejandro Kurchis" <[EMAIL PROTECTED]>
Subject: [LUGAr-gral] Me entran mails a cuentas inexistentes
To: <[email protected]>
Message-ID: <[EMAIL PROTECTED]>
Content-Type: text/plain; charset="iso-8859-1"
Hola, tengo montado un mail server con Sendmail 8.13 equipado con antivirus
y antispam, hasta ahora funciona bien.
Ocurre que tengo dados de alta a diferentes usuarios en el dominio
"alejandro.com.ar", y ademas estableci algunos aliases.
Pero hoy a la mañana entraron mensajes a todas las cuentas de mails de mis
usuarios (incluido postmaster) con estas caracteristicas:
De: [EMAIL PROTECTED]
Para: [EMAIL PROTECTED]
De: [EMAIL PROTECTED]
Para: [EMAIL PROTECTED]
Y esos usuarios (smntp y x_mail-list) no pertenecen a mi dominio de
mail....como puede ser entonces que hayan sido aceptadas por mi MTA ???
Ademas cuando yo mando mails desde otras cuentas externas mias a las cuentas
[EMAIL PROTECTED] y [EMAIL PROTECTED] , el correo me llega
rebotado como debe ser obviamnete.
Alguna pista ???
Muchisimas gracias.
A.K.
Alejandro:
Es un gusano eso, una variante del querido Sober.
En pricipio, actualizá el antivirus para que al menos te borre el .zip
que viene adjunto.
Creá una regla para que todo lo que venga del dominio fbi.gov o cia.gov
se borre (a menos
que tengas contactos con los muchachos del norte :)
Lo que hace es probar posibles cuentas de correo para propagarse (por
ejemplo, postmaster
de cajón que la tenés).
A mi me agarró eso el lunes y el InterScan no detectaba que el .zip era
un virus a pesar que
tenía la útlima versión disponible. Cosa curiosa: el clamwin lo detectó
al toque. Un ejemplo
más del poder del software libre.
Anda otro dando vueltas que viene con mails cuyo asunto y adjuntos son
nombres propios
en inglés.
Te dejo algo más al respecto:
----------------------8<-----------------------------------------------------------------
Hispasec - una-al-día 23/11/2005
Todos los días una noticia de seguridad www.hispasec.com
<http://www.hispasec.com>
------------------------------
-------------------------------------
Avalancha de la nueva variante del gusano Sober
-----------------------------------------------
El pasado lunes comenzó la distribución de la enésima variante del
gusano Sober. Transcurridas las horas, lejos de cesar, el número de
mensajes infectados en tránsito aumenta considerablemente.
Los ratios alcanzados por el spam inicial son muy importantes, en
estos momentos están llegando muestras de manera constante, lo que
ha hecho saltar las alarmas de varias casas antivirus.
Sin embargo, es previsible que la propagación comience a disminuir,
ya que todos los antivirus lo detectan, y el gusano no incorpora
ninguna novedad destacable que lo diferencie del resto.
Tal vez el aspecto que más infecciones pueda provocar no es otro que
la ingeniería social, los mensajes que utiliza para intentar engañar
al usuario e inducirlo a que abra el archivo infectado. El factor
humano sigue siendo el principal talón de Aquiles.
Muchos no se podrán reprimir al recibir un mensaje del FBI o de la CIA
donde se le acusa de que su dirección IP ha sido registrada en más de
30 sitios webs ilegales, y le insten a contestar un cuestionario
adjunto.
Otras excusas que utiliza esta nueva variante de Sober son más
clásicas, como por ejemplo ver vídeos y fotos de las televisivas
Paris Hilton y Nicole Richie.
En el aspecto técnico la nueva variante de Sober no destaca en nada
especial respecto a sus antecesores, sigue las pautas de cualquier
gusano de correo similar: se copia en el directorio de Windows con
varios nombre, incluye las entradas pertinentes en la clave Run del
registro de Windows para asegurarse su ejecución en cada inicio de
sistema, recolecta direcciones de correo a las que enviarse buscando
en los archivos del sistema infectado con determinadas extensiones,
etc.
A efectos prácticos, la recomendación como siempre es mantener
actualizados los antivirus y no abrir archivos adjuntos que no se
han solicitado explícitamente.
En este caso concreto Sober llega como adjunto en un archivo ZIP
de unos 55,6KB, e incluye en su interior el ejecutable infectado
file-packed_datainfo.exe de 55,390 bytes.
Como más de uno habrá apreciado el ZIP no comprime el ejecutable.
Eso es debido a que el EXE original ya ha sido tratado con la
utilidad de compresión UPX.
El hecho de distribuir el gusano como ZIP no viene motivado por
comprimir su tamaño, sino que con toda probabilidad la intención
del creador es poder atravesar los filtros básicos que algunos
administradores tienen configurados en sus servidores de correo
para rechazar ejecutables atendiendo a su extensión.
----------------------8<-----------------------------------------------------------------
Salud!
Federico Tomasczik
--
No virus found in this outgoing message.
Checked by AVG Free Edition.
Version: 7.1.362 / Virus Database: 267.13.4/175 - Release Date: 18/11/2005
--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
/* Publica y encontra trabajo relacionado con softlibre en
http://www.usla.org.ar/modules/jobs/ */
Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]