PCtip Logo
  
  
 HOME  ABO  NEWS  TOPTHEMA  VIRENTICKER  HELPDESK  DOWNLOADS  ARCHIV  SHOP
Suche in Erweiterte Suche
Webcode
W32/Bagle.KL: Wurm mit Passwort
Ein neuer Wurm aus der Bagle-Familie verbreitet sich mit einer durch ein Passwort geschützten Zip-Datei.
W32/Nyxem (alias VB.bi, Blackmal)
Abgesehen von den oben erwähnten Namen wird der Wurm je nach Antivirus-Hersteller auch unter der Bezeichnung MyWife, Small, Tearec oder Worm_Grew geführt. Der Wurm ködert die Empfänger seiner Mails unter Anderem mit pornografischem Material.
W32/Zotob.A
Meldet ein PC mit Windows 2000 oder XP, dass er in 60 Sekunden herunterfährt, dann kann dies seit kurzem nicht nur der Blaster- oder Sasser-Wurm sein, sondern ein kürzlich entdecktes Biest namens Zotob.
W32/Sober.P
Diese neue Sober-Variante verspricht unter Anderem Tickets zur Fussball-WM 2006. Am Abend des 2. Mai 2005 hat sich dieser Wurm sehr schnell verbreitet.
W32/Sober.N (alias Sober.M, Sober.O)
Je nach Zieladresse verschickt sich die neue Sober-Variante mit einem deutschen oder englischen Text.
W32/Mytob (Wurmfamilie)
Würmer aus der Familie Mytob setzen ein eher neues Konzept in die Tat um. Anstatt durch attacken-ähnliche Verbreitung für sofortige Schlagzeilen zu sorgen, setzt Mytob auf Langsamkeit.
W32/Bropia
Am 2. Februar 2005 wurde eine Variante des Bropia-Wurms entdeckt, die sich recht schnell via MSN-Messenger verbreitet.
W32/Bagle.AY und AZ (bzw. .bj, .bk, .bl)
Von Bagle hat man gegen Ende 2004 nicht mehr viel gehört, jetzt ist er leider wieder in mehreren neuen Varianten aufgetaucht. Er verbreitet sich über Mail-Beilagen sowie Dateitauschbörsen und öffnet in der Internetverbindung eine Hintertüre.
Net-Worm.Perl.Santy.a
Eine Sicherheitslücke in einer PHP-Forensoftware sorgt für die Ausbreitung eines Wurms, der zwar bestimmte Webserver, aber keine Endbenutzer-PCs befällt.
W32/Zafi.D (alias W32.Erkez.D@mm)
Vorsicht vor elektronischen Weihnachtskarten: Genau als solche tarnt sich die neue Variante des Zafi-Wurms.
Home  >  Virenticker  >  Meldung 29088

W32/Zafi.D (alias W32.Erkez.D@mm)

Meldung vom 15.12.2004
Vorsicht vor elektronischen Weihnachtskarten: Genau als solche tarnt sich die neue Variante des Zafi-Wurms.
Im Sommer 2004 hat sich Zafi.B [1] als elektronische Postkarte ausgegeben und auf Benutzer gehofft, die auf die Masche hereinfallen. Ganz saisongerecht tarnt sich jetzt sein Nachfolger, die Variante Zafi.D, als elektronische Weihnachtskarte.

Die Mails, die Zafi.D verschickt, sind auf verschiedene Sprachen getrimmt, je nach E-Mail-Adresse des Empfängers. Standardmässig verschickt er sich in Englisch, zum Beispiel mit diesem Text:

Absender: Pamela M.
Betreff: Merry Christmas!
Happy HollyDays!

In der als HTML formatierten Mail ist ein animiertes GIF-Bild zu sehen und ein Smilie.

Wenn sich Zafi.D an spanische Adressen (Domain .es) verbreitet, verwendet er den Betreff «Feliz Navidad!», bei deutschen und österreichischen Adressen (Domains .de und .at) verwendet er den Betreff «Weihnachten card» und den Text «Fröhliche Weihnachten!».

Die Wurm-Beilage enthält im Dateinamen ein Wort wie «postcard», manchmal auch «christmas», «index» oder «link». Sie trägt die Endung .bat, .cmd, .com, .pif oder .zip.

Wird die infizierte Beilage ausgeführt, legt der Wurm Kopien von sich im Windows-Systemordner ab: Eine Datei mit zufällig gewähltem Namen und der Endung .DLL und eine zweite Datei namens «Norton Update.exe». Diese Datei trägt er in der Registry ein, sodass der Wurm bei jedem Systemstart mitgeladen wird.

Der Eintrag ist in diesem Registry-Zweig:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Er heisst «Wxp4» und trägt den Wert «%System%\Norton Update.exe»

«%System%» ist eine Systemvariable, die normalerweise auf den Ordner C:\Windows\System32 oder C:\Winnt\System32 zeigt.

Im selben Ordner erstellt der Wurm weitere DLL-Dateien, in welchen er Daten ablegt, die er für sein Tun benötigt.

Nun durchsucht der Wurm das System nach Ordnern, die im Namen die Zeichenfolgen «share», «upload», oder «music» tragen. Wird er fündig, verteilt er dort hinein Kopien von sich. Die so abgelegten Wurmkopien heissen «winamp 5.7 new!.exe» oder «ICQ 2005a new!.exe».

Der Wurm verbreitet sich automatisch an E-Mail-Adressen weiter, die er auf dem infizierten PC in verschiedensten Adressbuch- und sonstigen Dateiformaten sucht – und natürlich auch findet.

W32/Zafi.D richtet folgende Schäden an:
Er beendet auf dem infizierten System jene Anwendungen, die das Wort «firewall» oder «virus» im Namen tragen (meist Virenscanner oder Firewall-Software). Die zugehörigen Programmdateien werden mit einer Kopie des Wurms überschrieben. Ausserdem blockiert der Wurm wichtige Windows-Programme, die oft zur Beseitigung solcher Schädlinge beizogen werden, zum Beispiel den Task-Manager und den Registry-Editor. Dies erreicht er, indem er die Programme mit Exklusiv-Rechten ausführt und so für den Benutzer sperrt.

Wie andere Schädlinge zuvor öffnet Zafi.D in der Netzwerk- bzw. Internetverbindung eine Hintertüre, diesmal auf Port Nummer 8181. Dies macht den infizierten PC für Angriffe von aussen verwundbar.

Weitere Informationen und Screenshots zu Zafi.D finden Sie beispielsweise bei F-Secure [2], McAfee [3] und Sophos [4]. Bei Symantec ist der Wurm unter dem Namen W32.Erkez.D@mm bekannt. Auf deren Beschreibungsseite zum Wurm [5] steht ein kostenloses Removal-Tool zur Verfügung. (sal)
PCtipp-Virenticker: W32/Zafi.B
F-Secure über Zafi.D
McAfee über W32/Zafi.d@MM
Sophos über W32/Zafi-D
Symantec über W32.Erkez.D@mm
Artikel drucken  |  Artikel weiterempfehlen  |  Grüne Links?
 

W32/Zafi.D (alias W32.Erkez.D@mm)
15.12.2004
W32/Zafi.B
15.06.2004

IDG Communications AG

© 1996 – 2006 by  IDG Communications AG – Alle Rechte vorbehalten
Impressum |  Kontakt |  Datenpolitik |  Anzeigentarif
 
{"prefetch":[{"source":"document","where":{"and":[{"href_matches":"/*"},{"not":{"href_matches":["/wp-*.php","/wp-admin/*","/wp-content/uploads/*","/wp-content/*","/wp-content/plugins/*","/wp-content/themes/r726dev9g474yfpm0qiaa290165/*","/*\\?(.+)"]}},{"not":{"selector_matches":"a[rel~=\"nofollow\"]"}},{"not":{"selector_matches":".no-prefetch, .no-prefetch a"}}]},"eagerness":"conservative"}]}