Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
News & Ankündigungen Aktuelle News rund ums Netz - recherchiert von unseren Usern, sowie offizielles vom Team und Ankündigungen der Moderatoren findet ihr hier.

Raffinierter Wurm verbreitet sich wie ein Lauffeuer

Diskussion: Raffinierter Wurm verbreitet sich wie ein Lauffeuer im Forum News & Ankündigungen, in der Kategorie Allgemeines; Anzeige Wurm deaktiviert Virenscanner und nutzt Sicherheitslücke im Internet Explorer Seit kurzem verbreitet sich der Wurm W32.Klez.H@mm, eine besonders bösartige ...

Antwort
Alt 21.04.02, 14:17   #1 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Thumbs up Raffinierter Wurm verbreitet sich wie ein Lauffeuer

Anzeige

Wurm deaktiviert Virenscanner und nutzt Sicherheitslücke im Internet Explorer

Seit kurzem verbreitet sich der Wurm W32.Klez.H@mm, eine besonders bösartige Abart des Wurms W32.Klez.E@mm , explosionsartig im Internet. Der Wurm geht besonders perfide zu Werk, denn er deaktiviert zahlreiche Antiviren-Programme und löscht sogar deren Virendateien. Außerdem nutzt er eine Sicherheitslücke im Internet Explorer, so dass ein Anwender die Ausführung des Wurms unter Umständen nicht bemerkt. Zu allem Überfluss versendet sich der Schädling nicht nur an alle Einträge im Outlook-Adressbuch, sondern durchforstet auch zahlreiche lokale Dateien nach E-Mail-Adressen, so dass Experten eine besonders rasante Verbreitung des Wurms erwarten.
Zu allem Überfluss verwendet der Wurm W32.Klez.H@mm ständig wechselnde Betreffzeilen, Absenderadressen und Nachrichtentexte, so dass sich dieser nicht ohne weiteres erkennen lässt. Auch der 94,932 Byte große Datei-Anhang, worin sich der eigentliche Wurm verbirgt, ändert ständig den Namen, so dass der Wurm auch daran nicht zweifelsfrei erkannt werden kann. Der aktive Wurm legt sich entweder lokal auf der Festplatte ab oder kopiert sich auf angeschlossene Netzlaufwerke. Auch hier wird ein wechselnder Dateiname verwendet, der entweder die doppelte Dateiendung txt.exe oder txt.rar trägt. Außerdem infiziert der Wurm ausführbare Programme, indem er die Originaldatei versteckt und die eigentliche Programmdatei mit dem Virencode überschreibt. Nun folgt noch ein passender Eintrag in die Windows-Registry, damit der Wurm bei jedem Neustart des Systems ausgeführt wird.

Damit sich der Wurm schnell und effektiv verbreiten kann, sammelt er E-Mail-Adressen aus dem Outlook-Adressbuch, den ICQ-Kontakten sowie zahlreichen lokalen Dateien. Er durchsucht unter anderem Dateien mit den Endungen .htm, .html, .txt, .pdf, .bak, .rtf, .doc, .asp, .xls sowie .exe nach gültigen E-Mail-Adressen. Anschließend versendet sich der Wurm über seine eigene SMTP-Engine an alle gefundenen E-Mail-Adressen, was für eine besonders schnelle Verbreitung sorgt.

Außerdem besitzt der Wurm einen starken Überlebenswillen: Er deaktiviert eine Reihe von Antiviren-Programmen, die normalerweise im Hintergrund arbeiten und so vor Infektionen schützen sollen. Um auf Nummer Sicher zu gehen, löscht der Wurm zudem die Virensignaturen der Antiviren-Programme, so dass diese machtlos werden. Schließlich bereinigt er noch die Registry, so dass die Virenscanner beim Neustart des Rechners nicht mehr automatisch gestartet werden. Zudem werden einige ältere Würmer wie etwa Nimda oder CodeRed von dem neuen Schädling deaktiviert. Außerdem implantiert W32.Klez.H@mm auch noch den Virus Elkern ins System, der am 13. März und 13. September jeden Jahres alle Dateien auf angeschlossenen Netzlaufwerken löscht.

W32.Klez.H@mm nutzt eine anscheinend bei vielen Anwendern immer noch nicht geschlossene Sicherheitslücke im Internet Explorer 5.0 und 5.5, für die seit über einem Jahr ein passender Patch bereitsteht. Viele E-Mail-Programme, wie etwa Outlook und Outlook Express, nutzen die Rendering Engine des Internet Explorer zur Ansicht von HTML-Mails. Wenn dann der Patch für den Internet Explorer 5.01 oder 5.5 nicht installiert ist, genügt bereits die Vorschau einer infizierten HTML-Mail, damit der Dateianhang unbemerkt vom Anwender automatisch ausgeführt wird, was den eigenen Rechner mit dem Wurm infiziert.

Nach Informationen von F-Secure wurde W32.Klez.H@mm zuerst in Asien gesichtet und beginnt gerade, sich auch in Europa und den USA auszubreiten. Bis auf Windows NT 4.0 können alle aktuellen Windows-Plattformen von dem Wurm befallen werden.

Anti-Tool

Tec ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Allgemeines » News & Ankündigungen » Raffinierter Wurm verbreitet sich wie ein Lauffeuer
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Wurm tarnt sich als CNN-Newsletter magic News & Ankündigungen 0 21.01.05 13:47
Bropia.A verbreitet sich über MSN Messenger magic News & Ankündigungen 0 21.01.05 12:59
Wurm verbreitet "Happy Nude Year" Grüße magic News & Ankündigungen 0 16.01.05 23:31
Virus W32.Higuy ist wieder da - Er verbreitet sich sehr schnell Tec News & Ankündigungen 0 25.09.02 23:27
Wurm W32.ANTS tarnt sich als Trojaner Scanner STeFaN Virenschutz · Tools & Aggressive Software 1 25.10.01 22:21


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61