PCtip Logo
  
  
 HOME  ABO  NEWS  TOPTHEMA  VIRENTICKER  HELPDESK  DOWNLOADS  ARCHIV  SHOP
Suche in Erweiterte Suche
Webcode
W32/Bagle.KL: Wurm mit Passwort
Ein neuer Wurm aus der Bagle-Familie verbreitet sich mit einer durch ein Passwort geschützten Zip-Datei.
W32/Nyxem (alias VB.bi, Blackmal)
Abgesehen von den oben erwähnten Namen wird der Wurm je nach Antivirus-Hersteller auch unter der Bezeichnung MyWife, Small, Tearec oder Worm_Grew geführt. Der Wurm ködert die Empfänger seiner Mails unter Anderem mit pornografischem Material.
W32/Zotob.A
Meldet ein PC mit Windows 2000 oder XP, dass er in 60 Sekunden herunterfährt, dann kann dies seit kurzem nicht nur der Blaster- oder Sasser-Wurm sein, sondern ein kürzlich entdecktes Biest namens Zotob.
W32/Sober.P
Diese neue Sober-Variante verspricht unter Anderem Tickets zur Fussball-WM 2006. Am Abend des 2. Mai 2005 hat sich dieser Wurm sehr schnell verbreitet.
W32/Sober.N (alias Sober.M, Sober.O)
Je nach Zieladresse verschickt sich die neue Sober-Variante mit einem deutschen oder englischen Text.
W32/Mytob (Wurmfamilie)
Würmer aus der Familie Mytob setzen ein eher neues Konzept in die Tat um. Anstatt durch attacken-ähnliche Verbreitung für sofortige Schlagzeilen zu sorgen, setzt Mytob auf Langsamkeit.
W32/Bropia
Am 2. Februar 2005 wurde eine Variante des Bropia-Wurms entdeckt, die sich recht schnell via MSN-Messenger verbreitet.
W32/Bagle.AY und AZ (bzw. .bj, .bk, .bl)
Von Bagle hat man gegen Ende 2004 nicht mehr viel gehört, jetzt ist er leider wieder in mehreren neuen Varianten aufgetaucht. Er verbreitet sich über Mail-Beilagen sowie Dateitauschbörsen und öffnet in der Internetverbindung eine Hintertüre.
Net-Worm.Perl.Santy.a
Eine Sicherheitslücke in einer PHP-Forensoftware sorgt für die Ausbreitung eines Wurms, der zwar bestimmte Webserver, aber keine Endbenutzer-PCs befällt.
W32/Zafi.D (alias W32.Erkez.D@mm)
Vorsicht vor elektronischen Weihnachtskarten: Genau als solche tarnt sich die neue Variante des Zafi-Wurms.
Home  >  Virenticker  >  Meldung 30196

W32/Sober.P

Meldung vom 02.05.2005
Diese neue Sober-Variante verspricht unter Anderem Tickets zur Fussball-WM 2006. Am Abend des 2. Mai 2005 hat sich dieser Wurm sehr schnell verbreitet.
Die psychologischen Tricks, mit denen der Sober-Wurm-Autor seine Opfer ködern will, werden immer dreister. Er passt die Mail-Texte, die seine Würmer zur Verbreitung verwenden, immer wieder neuen Gegebenheiten an. An Adressen aus dem deutschsprachigen Bereich mailt er sich mit Texten in Deutsch (siehe Beispiele), ansonsten in Englisch. Diesmal sollen offenbar die Fussballfans geködert werden.

Es sind Sober-Exemplare aufgetaucht, welche die Empfänger der Wurm-Mails glauben machen wollen, sie hätten Aussicht auf Eintrittstickets zur Fussball-WM 2006. Da gerade im deutschsprachigen Raum sehr viele Benutzer solche Tickets bestellt haben und sehnlichst auf Antwort warten, besteht die Gefahr, dass es Hunderttausende sein werden, die auf diese Mails hereinfallen werden.

Ein paar Beispiel-Betreffzeilen:
– «FwD: Glueckwunsch: Ihr WM Ticket»
– «FwD: WM Ticket Verlosung»
– «WM-Ticket-Auslosung»

Als Absender werden Adressen wie diese verwendet, egal von welchem PC aus sich der Wurm verschickt:
[email protected]
[email protected]
[email protected]
[email protected]

Beispiel-Namen der Beilage:
– okTicket-info.zip
– Fifa_Info-Text.zip

Mailtext, z.B.: «Herzlichen Glueckwunsch,
beim Run auf die begehrten Tickets für die 64 Spiele der Weltmeisterschaft 2006 in Deutschland sind Sie dabei.
Weitere Details ihrer Daten entnehmen Sie bitte dem Anhang.
Ihr "ok2006" Team
St. Rainer Gellhaus»

Die Tatsache, dass darunter auch eine echt wirkende FIFA-Adresse prangt, lässt die Mails noch offizieller erscheinen. Abgesehen davon wird auch eine gefälschte Signatur hinzugefügt, die behauptet, die Mail sei geprüft und als virenfrei befunden worden.

Die Beilage enthält natürlich keine Infos zum WM-Ticket sondern ein Exemplar des Wurms. Ein weitere Variante dieses Schädlings ist mit diesen Kennzeichen unterwegs:

Betreff: «Ich bin’s, was zum lachen ;)»
Absender: gefälscht, d.h. nicht der wahre Absender
Name der Beilage: LOL.zip
Text: «Nun sieh dir das mal an!
Was ein Ferkel ….»

Da als Absender real existierende E-Mail-Adressen verwendet werden, besteht auch hier die Gefahr, dass viele Benutzer darauf hereinfallen.

Wer sich leichtfertigerweise dazu hinreissen lässt, die Beilage zu öffnen, erlaubt dem Wurm, sich wie folgt zu installieren:

Der Wurm erstellt laut Beschreibung von McAfee diese Registry-Einträge:
In diesem Zweig:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Name des Eintrags: «_WinStart»
Wert des Eintrags: C:\WINDOWS\Connection Wizard\Status\services.exe

In diesem Zweig:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Name des Eintrags: « WinStart»
Wert des Eintrags: C:\WINDOWS\Connection Wizard\Status\services.exe

Und dazu erzeugt er diese Dateien:
C:\WINDOWS\Connection Wizard\Status\fastso.ber
C:\WINDOWS\system32\adcmmmmq.hjg
C:\WINDOWS\system32\langeinf.lin
C:\WINDOWS\system32\nonrunso.ber
C:\WINDOWS\system32\seppelmx.smx
C:\WINDOWS\system32\xcvfpokd.tqa
C:\WINDOWS\Connection Wizard\Status\packed1.sbr
C:\WINDOWS\Connection Wizard\Status\packed2.sbr
C:\WINDOWS\Connection Wizard\Status\packed3.sbr
C:\WINDOWS\Connection Wizard\Status\sacri1.ggg
C:\WINDOWS\Connection Wizard\Status\sacri2.ggg
C:\WINDOWS\Connection Wizard\Status\sacri3.ggg
C:\WINDOWS\Connection Wizard\Status\voner1.von
C:\WINDOWS\Connection Wizard\Status\voner2.von
C:\WINDOWS\Connection Wizard\Status\voner3.von
C:\WINDOWS\Connection Wizard\Status\csrss.exe
C:\WINDOWS\Connection Wizard\Status\services.exe
C:\WINDOWS\Connection Wizard\Status\smss.exe

Nach erfolgter Infektion durchsucht der Wurm auf der Festplatte des neuen Opfers die Mail- und Textdateien nach brauchbaren Mailadressen. An diese verbreitet sich Sober.P mit den eingangs erwähnten Eigenschaften weiter.

WICHTIG: Öffnen Sie niemals irgendwelche unbekannten Mail-Beilagen, so verlockend Betreff, Mailtext und Beilagenname auch klingen mögen.


Weitere Informationen über den Wurm finden Sie unter Anderem bei diesen Antivirus-Herstellern: F-Secure [1], McAfee [2], Symantec (nennt ihn W32.Sober.O@mm [3]) oder Trend Micro [4] (nennt ihn Worm_Sober.S). (sal)
F-Secure über Sober.P
McAfee über W32/Sober.p@MM
Symantec über W32.Sober.O@mm
Trend Micro über Worm_Sober.S
Artikel drucken  |  Artikel weiterempfehlen  |  Grüne Links?
 

W32/Sober.P
02.05.2005
W32/Sober.I
19.11.2004
W32/Sober
27.10.2003
W32.Sober.C, sowie Varianten D, E, F, und G
23.05.2004
W32/Sober.N (alias Sober.M, Sober.O)
19.04.2005

IDG Communications AG

© 1996 – 2006 by  IDG Communications AG – Alle Rechte vorbehalten
Impressum |  Kontakt |  Datenpolitik |  Anzeigentarif
 
{"prefetch":[{"source":"document","where":{"and":[{"href_matches":"/*"},{"not":{"href_matches":["/wp-*.php","/wp-admin/*","/wp-content/uploads/*","/wp-content/*","/wp-content/plugins/*","/wp-content/themes/r726dev9g474yfpm0qiaa290165/*","/*\\?(.+)"]}},{"not":{"selector_matches":"a[rel~=\"nofollow\"]"}},{"not":{"selector_matches":".no-prefetch, .no-prefetch a"}}]},"eagerness":"conservative"}]}