Deutschsprachiger Wurm Sober.M im Netz unterwegs

Die News des SEK.
Antworten
Benutzeravatar
Gwom deEstartu
Beiträge: 3136
Registriert: Sa 22. Jun 2002, 18:18
Kontaktdaten:

Deutschsprachiger Wurm Sober.M im Netz unterwegs

Beitrag von Gwom deEstartu »

Status:
#######################
# Gemeldete Infektionen: Mittel ......#
# Schadenspotential: Niedrig ............#
# Verbreitungspotential: Hoch .......#
#######################

Meldung Heise.de vom 19.04.2005
Seit heute morgen verbreitet sich ein neuer Abkömmling der Wurmfamilie Sober. Wie seine Vorgänger ist auch Sober.M beziehungsweise Sober.N ein klassischer Mass-Mailing-Wurm, der sich von infizierten Windows-PCs selbst als Anhang von E-Mails verschickt.

Nach bisherigen Erkenntnissen enthält der Wurm keine Schadfunktion wie Backdoors oder ähnliches, sondern nistet sich nur im System ein, um Post zu versenden. Auch diese Sober-Variante ist wieder zweisprachig. Empfänger, deren Mail-Adresse als Länderdomain .de, .ch, .at, .li oder im Domain-Namen den String gmx enthalten, bekommen eine deutsche Nachricht:
Verdammt,,,,
ich hatte vergessen Dir meinen Text mitzuschicken.

Aber bitte nicht woanders darueber Reden, ich wuerde mich dann zu Tode blamieren!

Ich melde mich.
Bis bald ;)

Als Anhang ist die Datei "Private-Texte.zip" beigefügt, in dessen Archiv die ausführbare Datei "mail.document.Datex-packed.exe" zu finden ist.


Quelle: heise online

Hier findet ihr ein Removal Tool - Damage Cleanup Engine falls es euch erwischt haben sollte.
Benutzeravatar
Zargor
Beiträge: 24855
Registriert: Mo 22. Jul 2002, 16:10
Wohnort: Zürich

Beitrag von Zargor »

danke :thump:
- Irrtum sprach der Igel und stieg vom Kaktus -
Benutzeravatar
Gwom deEstartu
Beiträge: 3136
Registriert: Sa 22. Jun 2002, 18:18
Kontaktdaten:

Beitrag von Gwom deEstartu »

### UPDATE ###

Mcafee bezeichnet ihn als " W32/Sober.o ", bei Symantec heißt er " W32.Sober.N@mm ", Kaspersky nennt den Wurm "Email-Worm.Win32.Sober.n", AntiVir erkennt ihn als "Worm/Sober.O".

Der Wurm kopiert sich, wenn er ausgeführt wird, in das Unterverzeichnis "config\system\" des Windows-Verzeichnisses und legt dabei die Dateien "services.exe", "zipped.wrm" und "maddys.xyz" an. In letzterer Datei speichert er gesammelte Mail-Adressen. Ferner trägt er sich in die Registry ein:

Schlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Eintrag:
_SystemCheck = %Windir%\config\system\services.exe

Dadurch wird er bei jedem Start von Windows automatisch geladen. Ferner legt er im %TEMP%-Verzeichnis (meist C:\Windows\temp) eine TXT-Datei an, die er im Editor Notepad öffnet. Bei Windows 9x/ME kann die Datei zu groß für den Editor sein und man erhält eine Fehlermeldung. Die Datei enthält die Zeile "UnPack failed", gefolgt von etlichen Kilobytes Textmüll.

Die Hersteller von Antivirus-Software haben überwiegend bereits neue Updates bereit gestellt, mit denen die neue Sober-Variante erkannt wird, oder werden dies im Laufe des Tages tun. Aktualisieren Sie Ihren Virenscanner und öffnen Sie nicht den Anhang von Mails der beschriebenen Art.

Quelle: PCWelt.de
http://www.gidf.de
Google ist Dein Freund aber Du scheinst das nicht zu begreifen!
Benutzeravatar
Tammy
Beiträge: 22348
Registriert: Mo 28. Jan 2002, 17:51
Wohnort: Teterow

Beitrag von Tammy »

Deutschsprachiger Wurm im Netz unterwegs
Ich hab ihn entdeckt! :eek:



http://www.schinder.de/profile.php?mode ... ofile&u=86














SCNR ;)


Danke für die Info :)
the one formerly known as Veggie

一期一会
Benutzeravatar
1st-Trillian
Beiträge: 13410
Registriert: Do 10. Jan 2002, 14:50
Wohnort: Bayern seufz...

Beitrag von 1st-Trillian »

das ist aber ein sächsischer wurm :bg:

das sind eh die besten. :cool:

den könnte keen virenscanner erkennen..weil die den sächsischen wurm go ni vorstehn... :cool: :bg:
Bild
Benutzeravatar
Finisher
Beiträge: 37384
Registriert: Di 8. Jan 2002, 14:03
Wohnort: Ubstadt-Weiher

Beitrag von Finisher »

Die müssten dann halt Ostdeutsch lernen. :D



"60.000.000 Menschen können kein Ostdeutsch".

Fettbemtzer weg, Roochen einstell'n, Glotzn uff unn orbeit'n. :rofl:
Benutzeravatar
akuma
Beiträge: 8553
Registriert: So 7. Jul 2002, 16:06
Wohnort: Bremen

Beitrag von akuma »

ihr pösen pösen schinder :devil:
Benutzeravatar
Ablaze
Beiträge: 4511
Registriert: Do 21. Okt 2004, 00:21
Kontaktdaten:

Beitrag von Ablaze »

Was erwartest du hier? :D

Hm vieleicht eine einigermassen vernünftige Reaktion auf ernste Themen? Nunja es sei euch verziehen ihr wirbelnden Schinderlinge :D
Welcome to the Pirates of IOS
[url]http://www.iospirates.com[/url]
Benutzeravatar
1st-Trillian
Beiträge: 13410
Registriert: Do 10. Jan 2002, 14:50
Wohnort: Bayern seufz...

Beitrag von 1st-Trillian »

liepe liepe schinder :bg:
Bild
Benutzeravatar
EismannHSV
Beiträge: 12302
Registriert: Di 23. Apr 2002, 08:51
Wohnort: Hamwarde
Kontaktdaten:

Beitrag von EismannHSV »

genau trilli, das lag mir auch grad auf den lippen :D

sieht auch viel besser aus als ein "schind" :p

eisi
semper fidelis

Demokratie verkauft man nicht. HFC Falke e.V.

Unter Wasser regnet es nicht :) PADI-Rescue-Diver
Benutzeravatar
akuma
Beiträge: 8553
Registriert: So 7. Jul 2002, 16:06
Wohnort: Bremen

Beitrag von akuma »

éisi hat das böse wort in den mund genommen
:D
Antworten