checkAd

    !!!!!!Warnung vor neuem Wurm!!!!!!!! - 500 Beiträge pro Seite

    eröffnet am 19.12.03 09:00:11 von
    neuester Beitrag 21.12.03 15:28:15 von
    Beiträge: 10
    ID: 805.526
    Aufrufe heute: 0
    Gesamt: 485
    Aktive User: 0


     Durchsuchen

    Begriffe und/oder Benutzer

     

    Top-Postings

     Ja Nein
      Avatar
      schrieb am 19.12.03 09:00:11
      Beitrag Nr. 1 ()
      18 Dez 2003

      Raffinierter Wurm schützt seine eigenen Prozesse

      Sober.B ist ein neuer Wurm, der trotz eigener SMTP Engine und einer Verbreitungsroutine für Massenmailing eher als "Prof of concept" betrachtet werden kann und sich primär zunächst auf den Schutz des eigenen Prozesses konzentriert - dies aber gründlich.
      Sober.B benutzt zur Verbreitung eine Standard-Nachricht, an die er sich anhängt und die folgende Überschriften haben kann:

      Der Kannibale von Rotenburg
      Du bist Ge-Hackt worden
      George W. Bush plans new wars
      George W. Bush wants a new war
      Have you been hacked?
      Hihi, ich war auf deinem Computer
      Ich habe Sie Ge-hackt
      You Got Hacked

      Die angehängte Datei kann folgende Namen besitzen:

      allfiles.cmd
      Daten-Text.pif
      DateiList.pif
      Server.com
      yourlist.pif
      www.gwbush-new-wars.com
      www.hcket-user-pcs.com

      Wird die angehängte Datei ausgeführt, kopiert sich der Wurm mit verschiedenen Dateinamen in das Windows System-Verzeichnis:

      SPOOLER.EXE
      # MSCOLMON.OCX
      # HUMGLY.LKUR

      Anschließend erstellt der Wurm einige Schlüssel in der Windows-Registry, um sich bei jedem Systemstart unbemerkt zu laden:

      # HKEY_CURRENT_USERSoftwareMicrosoftWindowsRun
      # HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsRun

      Zum Ende der Infektionsroutine zeigt Sober.B eine gefälschte System-Fehlermeldung mit der Beschriftung:

      Header is missing

      Danach durchsucht der Wurm das System und ermittelt in Dateien mit nachfolgend aufgeführten Endungen darin befindliche Email-Adressen:

      abc
      ade
      adp
      asp
      cfg
      dbx
      doc
      dsp
      dsw
      eml
      fdb
      hlp
      htm
      html
      htt
      ini
      ldb
      ldif
      mda
      mdb
      mde
      mdw
      mht
      nab
      nfo
      nsf
      php
      pst
      rtf
      shtm
      shtml
      sln
      txt
      vap
      wab
      xls

      Die ermittelten Adressen sammelt der Wurm in folgender Datei und benutzt diese, um weitere Kopien des Wurms an die gefundenen Adressen zu versenden:

      C:%System%mscolmon.ocx

      Technischer Hintergrund:

      Die Besonderheit des Wurms ist die Routine zum Eigenschutz seiner aktiven Prozesse. Sober.B startet sich grundsätzlich in zwei Instanzen. Dabei sperrt der erste Prozess den zweiten Prozess mit einem "EXCLUSIV ZUGRIFF". Dieser Schutz verhindert den Zugriff eines Virenscanners, da der Zugriff auf die "exklusiv" geschützte Datei vom System blockiert wird. Wird einer der Prozesse dennoch beendet, startet der andere Prozess den beendeten Prozess direkt wieder und verhindert auf die Weise sehr wirksam, dass zum Beispiel über den Windows Task-Manager beide Prozesse beendet werden können, um eine Säuberung des Rechners einzuleiten.

      Auf die gleiche Weise überwacht Sober.B die Windows Registry und benutzt hierfür eine alte Technik, die auch für viele Trojaner bereits verwendet wurde. Wird der Autostart Eintrag des Wurms entfernt, registriert Sober.B die Entfernung und legt den Schlüssel sofort wieder neu an.

      Diese Technik zusammen mit dem "Prozess Schutz" ist auf tückische Weise geeignet, den aktiven Wurm Prozess jederzeit am Leben zu erhalten. Zu einem späteren Zeitpunkt könnte der Wurm dann in aller Ruhe weitere Schadensfunktionen wie zum Beispiel die gezielte Spionage nach sensiblen Daten oder gezieltes Löschen von persönlichen- oder geschäftlichen Daten ausführen.





      Wie soll man den denn wegbekommen?
      :confused: :confused: :confused: :confused:
      Avatar
      schrieb am 19.12.03 09:16:12
      Beitrag Nr. 2 ()
      :D Format C: :p
      Avatar
      schrieb am 19.12.03 09:17:20
      Beitrag Nr. 3 ()
      Glaubersalz für komplette Darmreinigung würde ich empfehlen:rolleyes:
      Avatar
      schrieb am 19.12.03 09:18:21
      Beitrag Nr. 4 ()
      Vielleicht mit einem 2. installierten Betriebssystem?
      Da muss man sich aber schon sehr gut auskennen.:(
      Avatar
      schrieb am 19.12.03 09:25:02
      Beitrag Nr. 5 ()
      Alle Hesteller von Anti-Vire-Software haben doch schon
      ein "Gegenmittel" bzw. eine Anleitung zum Entfernen.

      Guckst Du hier:

      http://www.tu-berlin.de/www/software/virus/aktuell.shtml

      und dann auf den gewünschten AV-Hersteller

      Gruß
      NmA

      Trading Spotlight

      Anzeige
      Nurexone Biologic
      0,4300EUR +4,62 %
      Die Aktie mit dem “Jesus-Vibe”!mehr zur Aktie »
      Avatar
      schrieb am 19.12.03 09:26:22
      Beitrag Nr. 6 ()
      @LMR funzt dein barebone-system jetzt????

      @cartman ja zwei BS sind gut,aber dann 1X LINUX.....
      Avatar
      schrieb am 19.12.03 09:29:02
      Beitrag Nr. 7 ()
      #6
      Hab ich;)
      Avatar
      schrieb am 19.12.03 09:41:03
      Beitrag Nr. 8 ()
      #6
      Hatte gestern keine Zeit. Ich versuch´s übers WE weiter... :)
      Avatar
      schrieb am 19.12.03 13:19:20
      Beitrag Nr. 9 ()
      Manche lernen es nie...
      http://www.antivir.de
      Kostet für Privat nix und hilft das zu verhüten !
      Zusätzlich alle 14 Tage eine Sicherung des Systems
      z.B. mit Norton Ghost.geht natürlich nicht wenn man für
      Windows (??) eine 80 GB Platte ohne Partitionen benutzt.
      ;) ;) ;) ;) ;) ;)
      Avatar
      schrieb am 21.12.03 15:28:15
      Beitrag Nr. 10 ()


      Beitrag zu dieser Diskussion schreiben


      Zu dieser Diskussion können keine Beiträge mehr verfasst werden, da der letzte Beitrag vor mehr als zwei Jahren verfasst wurde und die Diskussion daraufhin archiviert wurde.
      Bitte wenden Sie sich an feedback@wallstreet-online.de und erfragen Sie die Reaktivierung der Diskussion oder starten Sie
      hier
      eine neue Diskussion.
      !!!!!!Warnung vor neuem Wurm!!!!!!!!