deadO in berlin

W32/Bagle.aq deaktiviert Antivirus-Software

W32.Bagle.ad deaktiviert die
Antivirussoftware des betroffenen Betriebssystems und beinhaltet eine
Backdoor-Komponente.

Beim Anhang den der Virus mitschickt
handelt es sich um eine z.T. paßwortgeschützte .zip-Datei.


Hier wie immer die ausführlichen Details zum Nachlesen:

Name: W32/Bagle.aq
Alias:
W32.Beagle.AO@mm,
W32/Bagle-AQ, I-Worm.Bagle.al, Worm/Bagle.AQ, WORM_BAGLE.AC
In
Umlauf seit:
09.08.2004
Betroffene Betriebssysteme: Windows 2000, Windows
95, Windows 98, Windows Me, Windows NT, Windows XP
Typ: EXE (Win32), Wurm
+ Backdoor (~15 - 19 KB)
Verbreitung:
E-Mail, P2P
Absenderangabe:

verschieden (gefälscht!)

Betreff/Subject:

leer

Nachricht:

"price"
"new price"
oder
"Password:"
"The password is"
(wenn
der Anhang eine Passwort-geschützte ZIP-Datei ist)


Anhang:

~15 KB, Dateiname:

"08_price"
"new__price"
"new_price"
"newprice"
"price"
"price_08"
"price_new"
"price2 "


Endung: .zip (z.T. mit Passwort) (ZIP-Datei enthält: price.html und
price\price.exe)

Symptome:

Existenz der Dateien windirect.exe
und windll.exe im System[32]-Verzeichnis
sowie des Registry-Eintrags "win_upd2.exe
= %System%\windll.exe
" im Schlüssel
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Schaden: E-Mail-Versand,
Backdoor (Port 2480), deaktiviert Antivirus-Software
Gegenmittel: Symantec
Deaktivierung: nicht
bekannt.
Info:

CA
Sophos

Symantec

... Link


Neuer Windows-Wurm:
W32/Korgo.g




Name/Alias W32/Korgo.worm.g,
W32.Korgo.F, W32/Korgo-E, Worm.Win32.Padobot.e, WORM_KORGO.F
In Umlauf seit: 01.06.04 im Augenblick
noch wenig verbreitet
Typ: EXE (Win32), Wurm
(10,752 KB)
Verbreitung Netzwerk/Internet
(Port 445), nutzt Sicherheitslücke (LSASS,
MS04-011
) in Windows 2000, XP, 2003 Server
Symptome Existenz des Registry-Eintrags
"Disk Defragmenter = %System%\<????????>.exe"
im Schlüssel
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
IRC-Verkehr (Port 6667), sowie
Fehlermeldung über Absturz des Dienstes LSA Shell mit Windows
Neustart
Schaden

Systemstabilität, Backdoor
(Ports 113, 3067 u.a.)

Versucht folgende Prozesse
zu deaktivieren:

"Windows
Security Manager"
"System Restore Service"
"Bot Loader"
"SysTray"
"WinUpdate"
"Windows Update Service"
"avserve.exe"
"avserve2.exeUpdate Service"

Gegenmittel

Zur Vorbeugung: Installation
des Sicherheits-Updates
von Microsoft

zur Entfernung des Wurms:
kostenlos bei Symantec.

Info Symantec,
CA, McAfee

... Link


Neuer deutschsprachiger Wurm Sober.F



Dieser
Virus versucht mit kurzen, kyptischen Texten den User dazu zu bringen
den Anhang der eMail zu öffnen.

Die Viren-eMail
gibt vor, bereits durch eine Antivirussoftware geprüft worden zu sein indem
im Text folgende Meldungen einbaut wird:

***
Anti- Virus: Es wurde kein Virus erkannt
*** Domainname Virenschutz
*** http://www.domainname.de

Der Wurm
verschickt sich selbst als Dateianhang mit gefälschtem Absender an Adressen,
die er auf dem infizierten System gefunden hat.

Zur Infektion
ist ein Klick des Anwenders auf den Dateianhang notwendig.

Hier wie
immer die ausführlichen Details zum Nachlesen falls Ihr einen Kunden
dranhabt der sich bei einer eMail nicht sicher ist:

Name:
W32/Sober.f
Alias: W32.Sober.F@mm, Worm/Sober.F, I-Worm.VB.c,
WORM_SOBER.F
In Umlauf seit: 03.04.2004
Typ: EXE (Win32), Wurm (~42 KB)
Verbreitung: E-Mail
Absenderangabe: verschieden (gefälscht!)
Setzt sich zusammen aus:
Administrator
AutoMailer
Fehler-Info
Info
Information
Kundenservice
Liste
Passwort
Register
RobotMailer
Schwarze-Liste
Service
Webmaster
(und domains die auf dem infizierten Rechner gefunden werden.
z.B. abuse.de)
Betreff/Subject:
Bestätigung
Datenbank-Fehler
Details
Einzelheiten
Fehler
Fehler in E-Mail
Fehlerhafte Mailzustellung
Hallo Du!
Hallo!
Hey Du
Hi, Ich bin's
Ich bin es .-)
Ihr neues Passwort
Ihr Passwort
Illegale Zeichen in Mail-Routing
Info
Information
Mailzustellung fehlgeschlagen
Na, überrascht?!
Registrierungs-Bestätigung
Verbindung fehlgeschlagen
Verdammt
Warnung!

(gleiche Begriffe sind auch in Englisch in Verwendung!)
Nachricht:
siehe Infolinks, hier 2 Beispiele:

"Alles
klaro bei dir?
Schau mal was Ich gefunden habe!"
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
_ _ _ _

"Sieh
mal nach ob du den Scheiss auch bei dir drauf hast!
Ist ein ziemlich nervender Virus. Mach genau das, wie es im Text beschrieben
ist!
Bye"

_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
_ _ _ _
Anhang ~42 KB (PIF- oder ZIP-Datei)
z.B.:
"abuse-liste
AMD-System.txt
Anleitung
AntiVirus-Text
Benutzer-Daten
Block-Lists
Datenbank_Auszug
Datenbank-Fehler
Dokument
KurzText
Oh-Mann
Passwoerter.txt
schwarze-listen
Text-Inhalt"


Betroffene Betriebssysteme: Windows 2000,
Windows 95, Windows 98, Windows Me, Windows XP

Symptome:
Existenz der Dateien <Variable>.exe und Syst32win.dll im Windows\System[32]-Verzeichnis
sowie des Registry-Eintrags "<Variable> = %System%\<Variable>.exe"
in den Schlüsseln
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run und
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
<Variable> zusammengesetzt aus: "32" | "crypt"
| "data" | "diag" | "dir" | "disc"
"explorer" | "host" | "log" | "run"
| "service" | "smss32" | "spool" | "sys"
| "win" - z.B.: "windirsys"

Schaden:
E-Mail-Versand, verändert Registry-Einträge
Gegenmittel:
kostenlos bei Symantec:
http://www.symantec.com/avcenter/tools.list.html
Info:

http://www.tu-berlin.de/www/software/show.shtml?virus/soberf
http://www.symantec.com/avcenter/venc/data/w32.sober.f@mm.html
http://vil.nai.com/vil/content/v_101154.htm


... Link


Online for 8060 days
Last modified: 16.10.10, 11:40
Status
Youre not logged in ... Login
Menu
... Home
... Tags

Suche
Calendar
Mai 2024
So.Mo.Di.Mi.Do.Fr.Sa.
1234
567891011
12131415161718
19202122232425
262728293031
Januar
Recent updates
stärke vs scheisse
wieviel kann man ertragen. und wieviel in kurzer zeit. wann wird das...
by deado (10.01.09, 18:21)
veränderung ich habe immer mitgespielt.
habe mich so verhalten wie ich dachte dass es sein...
by deado (21.08.08, 21:36)
einblicke und weitblicke...
by deado (24.07.08, 23:02)
einplatzende neuflaschen ein brief meiner
lieben schottischen mitbewohnerin xD zu deutsch: die ketchupflasche is ihr...
by deado (22.02.08, 18:26)

by deado (18.02.08, 22:29)
berlin
ohne worte
by deado (03.02.08, 18:05)
FARBE !??! !! O_o ich..
ich habe.. ich habe was rot-schwarzes an. das erste mal...
by deado (25.01.08, 19:13)
ende... gut? unfassbar! zufällig beim
durchschländern einer buchhandel-kette dieses buch entdeckt. und es is beinah...
by deado (09.12.07, 10:36)
Vorabend einer neuen Ära.. berlin,
stadt der erkenntnisse. es ist schon witzig. manchmal hat man...
by deado (30.11.07, 21:23)

RSS feed

Made with Antville
Helma Object Publisher