<html>

<head>
<META HTTP-EQUIV="Content-Type" CONTENT="text/html; charset=us-ascii">


<meta name=Generator content="Microsoft Word 10 (filtered)">

<style>
<!--
 /* Style Definitions */
 p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        margin-bottom:.0001pt;
        font-size:12.0pt;
        font-family:"Times New Roman";}
a:link, span.MsoHyperlink
        {color:blue;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {color:purple;
        text-decoration:underline;}
span.EmailStyle17
        {font-family:Arial;
        color:windowtext;}
@page Section1
        {size:8.5in 11.0in;
        margin:1.0in 1.25in 1.0in 1.25in;}
div.Section1
        {page:Section1;}
-->
</style>

</head>

<body lang=EN-US link=blue vlink=purple>

<div class=Section1>

<p class=MsoNormal><font size=2 face=Arial><span style='font-size:10.0pt;
font-family:Arial'>We are seeing hosts with symptoms of mydoom.b ( 5 connection
attempts per second to one or all of the ips associated with <a
href="http://www.microsoft.com/">www.microsoft.com</a> on port 80) but when we
go investigate, we can’t find any instance of mydoom anywhere.  Is
there a program of some sort that would cause a host to send a lot of traffic
on port 80 to Microsoft?  I thought it could be automatic updates but the IPs
associated with windowsupdate are different.  I don’t think someone’s
homepage set to <a href="http://www.microsoft.com/">www.microsoft.com</a> would
cause 2500 connections in a few hours.  I know there are more specific
rules for mydoom and doomjuice but they aren’t triggering.  So out
of curiosity I just wrote a simple rule to detect any traffic from our site to
port 80 on any Microsoft.com IP.  I expected some traffic but not this
much.</span></font></p>

<p class=MsoNormal><font size=2 face=Arial><span style='font-size:10.0pt;
font-family:Arial'> </span></font></p>

<p class=MsoNormal><font size=2 face=Arial><span style='font-size:10.0pt;
font-family:Arial'>Any ideas?</span></font></p>

<p class=MsoNormal><font size=2 face=Arial><span style='font-size:10.0pt;
font-family:Arial'> </span></font></p>

<p class=MsoNormal><font size=3 face="Times New Roman"><span style='font-size:
12.0pt'>Andrew Benson<br>
Assistant ResNet Coordinator<br>
Nixon Hall - ResNet<br>
Office: 716-673-3668<br>
Cell:    716-679-8043<br>
E-Mail: <a href="mailto:bensona@...2244...">bensona@...2244...</a></span></font></p>

<p class=MsoNormal><font size=3 face="Times New Roman"><span style='font-size:
12.0pt'> </span></font></p>

</div>

</body>

</html>