Zurück   Traderboersenboard > Allgemeiner Talk > Computer / Webtrends

Antwort
 
Themen-Optionen
Alt 15-05-2003, 12:24   #1
Morillo
TBB Family
 
Benutzerbild von Morillo
 
Registriert seit: Mar 2003
Beiträge: 3.030
Thumbs up Achtung Worm/Fizzu.A

Virusname: Worm/Fizzu.A
Alias: W32/Fizzer@mm, W32/Fizzer.gen@MM
Viren Typ: Internet Wurm
Dateigröße: 220.160 Bytes
Betriebsysteme: Microsoft Windows 9x/NT/2000/XP
Ursprung: -
Datum: 12.05.2003
Schadensroutine:
VDF Version: 6.19.00.13

Allgemeine Beschreibung:

Worm/Fizzu.A ist ein Massenmailer und kann sich über das Kazaa Peer-To-Peer (P2P) Netzwerk verbreiten. Er führt ein IRC Backdoor Programm, ein DoS (Denial of Service) Tool sowie einen Trojaner mit sich.

Versandte Emails von Worm/Fizzu.A sehen nie gleich aus, da der Name des Attachments, der Betreff und Emailbody aus einer Liste von Wörtern zusammengesetzt werden, die der Wurm mit sich führt.

Technische Details:

Wird Worm/Fizzu.A ausgeführt, kopiert er sich in das Windows Verzeichnis mit folgenden Dateinamen:

ISERVC.EXE (220.160 Bytes)
INITBAK.DAT (220.160 Bytes)

Darüber hinaus erstellt er im Windows-Verzeichnis zwei weitere Dateien:

ISERVC.DLL (Keylogger)
PROGOP.EXE (15,360 bytes)


Damit Worm/Fizzu.A beim nächsten Systemstart wieder ausgeführt wird, legt er einen Autorun Eintrag in der Windows Registry an:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run]
"SystemInit"="%WindowDIR%\iservc.exe"

und modifiziert folgenden Eintrag:

[HKEY_CLASSES_ROOT\txtfile\shell\open\command]
@="%windir%\ProgOp.exe 0 7 '%windir%\NOTEPAD.EXE %1' '%windir%\initbak.dat' '%windir%\ISERVC.EXE'File" menu."

Versandte Emails von Worm/Fizzu.A haben unterschiedliche Inhalte. Der Attachment-Name, die Betreffzeile und Emailbody wird aus einer großen Liste mit englischen und deutschen Wörtern zusammengesetzt, die der Wurm mit sich führt. Die Emailadressen, an die sich Worm/Fizzu.A versendet, sucht er sich aus dem Windows Adress Buch (WAB). Eine versandte Email kann folgendes Aussehen besitzen:

Subject: Re: You might not appreciate this...
Body: There is only good, knowledgem, and one evil, ignorance
Subject: Service.scr

oder

Subject: Why?
Body: I sent this program (Sparky) from anonymous places on the net
Attachment: Desktop.scr

Der Wurm ist in der Lage, Anwendungen mit folgenden Prozessnamen zu beenden:

NAV, SCAN, AVP, TASKM, VIRUS, F-PROT, VSHW, ANTIV, VSS, NM

Quelle: free-av

bitte unbedingt virenupdate
Morillo ist offline   Mit Zitat antworten
Alt 29-06-2003, 22:51   #2
Starlight
TBB Family
 
Benutzerbild von Starlight
 
Registriert seit: May 2002
Beiträge: 34.611
W32.Sobig.E@mm" nagt sich durch's Adressbuch
Neuer Computer-Wurm-Variante "Sobig" treibt sein Unwesen
Virus ist erst vor kurzem in Aktion getreten

Ein neuer Massenmail-Wurm treibt nach Angaben des deutschen Bundesamts für Sicherheit in der Information (BSI) im Internet sein Unwesen. Der Wurm mit dem Namen "W32.Sobig.E@mm" sei seit rund einem Tag aktiv, berichtete das BSI. Der Wurm soll sich sehr stark verbreiten und in das Windows-Verzeichnis von Rechnern kopieren. Anschließend versendet er sich eigenständig an alle vorgefundene Adressen. Das BSI rät vor allem bei Mails mit englischsprachigen Betreffzeilen zu Misstrauen.

Auch bei E-Mails von vermeintlich bekannten oder vertrauenswürdigen Absendern sollten die Adressaten prüfen, ob der Text der Nachricht auch zum Absender passt. Versand und Empfang von ausführbaren Programmen wie zum Beispiel Dateien mit der Endung .exe sollten auf jeden Fall telefonisch abgestimmt werden, rät das Bundesamt.

Der neue Wurm ist einer von vielen Sobig-Varianten die seit rund einem halben Jahr im Internet kursieren. Wie viele seiner Vorgänger deaktiviert sich "W32.Sobig.E@mm" von selbst: Nach dem 13. Juli ist nach Informationen des BSI eine Infektion allenfalls noch möglich, wenn auf dem infizierten Rechner eine falsche Systemzeit eingestellt ist. Führende Hersteller von Anti-Viren-Software halten spezielle Entfernungs-Programm kostenlos im Internet bereit. (apa/red)



------------------------------------------------------------------


Viruswarnung!


Bugbear: Der Virus kehrt zurück
Version B kommt von Down Under

Virenschützer melden das Auftauchen einer neuen Version des Bugbear-Virus. Bugbear.B verbreitet sich nach Angaben von Sophos und Symantec rasant in Australien und den USA. Sie befürchten inzwischen, dass sich der Wurm vor allem auf privaten PCs verbreiten wird. Richtig gewartete Unternehmensnetzwerke und Virenschutz-Lösungen sollten dagegen nicht bedroht sein.

Bugbear.B gleicht weitgehend seinem Vorgänger, der in den letzten Monaten des Jahres 2002 sich weit verbreitet hat. Der Wurm errang den zweiten Platz in der "Jahreswertung" von Sophos. Diese Version von Bugbear tarnt sich allerdings besser als die erste Ausführung. So verwendet der Schädling eine der auf dem PC des Opfers gefundenen E-Mail-Adressen um seinen Ursprung zu tarnen. Der Wurm verbreitet sich an alle E-Mail-Adressen im Verzeichnis des Benutzers. Neben E-Mail versucht sich der Wurm auch über gemeinsame Netzwerkressourcen zu verbreiten.

Lücke im Outlook wird genutzt
Bugbear.B versucht weiterhin die seit zwei Jahren bekannte MIME-Sicherheitslücke (Multipurpose Internet Mail Extension) im Outlook zu nutzen. Wurde der entsprechende Patch nicht eingespielt, so muss der Benutzer nicht das Attachment der Mail öffnen, sondern bloß den Text in der Vorschau betrachten, um seinen PC zu infizieren. Das Attachment selbst mit dem Wurm verfügt über zwei Extensions mit .exe, .scr oder .pif zum Schluss. Der Name des E-Mail-Anhangs wird zufällig generiert. Der Wurm versucht ein Backdoor auf dem System des Opfers zu installieren und verfügt über eine Key-Logging-Funktion. Daneben versucht der Wurm verschiedene Sicherheitsprogramme auf dem Computer des Opfers zu deaktivieren. (pte/red)


http://www.news.at/emedia/
Starlight ist offline   Mit Zitat antworten
Antwort

Lesezeichen


Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Es ist jetzt 11:51 Uhr.


Powered by vBulletin® Version 3.8.4 (Deutsch)
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.