Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
News & Ankündigungen Aktuelle News rund ums Netz - recherchiert von unseren Usern, sowie offizielles vom Team und Ankündigungen der Moderatoren findet ihr hier.

Beschreibung zu W32/Holar-B

Diskussion: Beschreibung zu W32/Holar-B im Forum News & Ankündigungen, in der Kategorie Allgemeines; Anzeige W32/Holar-B ist ein Wurm, der sich verbreitet, indem er sich auf Freigaben auf dem lokalen Netzwerk kopiert und indem ...

Antwort
Alt 06.12.02, 13:51   #1 (permalink)
 
Registriert seit: 02.10.01
STeFaN Leistung: Facit NTK
Likes: 0
Standard Beschreibung zu W32/Holar-B

Anzeige

W32/Holar-B ist ein Wurm, der sich verbreitet, indem er sich auf Freigaben auf dem lokalen Netzwerk kopiert und indem er sich per E-Mail an Einträge in den Adressbüchern von Microsoft Outlook und Messenger sowie an Adressen sendet, die in Dateien mit HTM- oder HTML-Erweiterungen eingebettet sind.

Der Wurm kopiert sich in den Windows Systemordner auf lokalen Laufwerken und Netzlaufwerken und erstellt den folgenden Registrierungseintrag, so dass der Wurm automatisch ausgeführt wird, sobald Windows startet:

HKLM/Software/Microsoft/HolyWar = 135
HKLM/Software/Microsoft/Windows/HolyWar = 135
HKLM/Software/Microsoft/Windows/CurrentVersion/RunServices/MyLife = CmdServ.exe und
HKLM/Software/Microsoft/Windows/CurrentVersion/RunServices/aCker

Der Wurm sucht den Pfad zum persönlichen Ordner des Benutzers, indem er nach folgendem Registrierungseintrag fragt:

HKCU/Software/Microsoft/Windows/Currentversion/Explorer
Shell Folderspersonal.

W32/Holar-B kopiert sich mit dem Namen der ersten Datei im persönlichen Ordner des Benutzers in den Windows TEMP-Ordner, allerdings mit einer SCR-Erweiterung. Wenn sich der Wurm via E-Mail verbreitet, wird diese Datei angehängt.

Die Betreffzeile der E-Mail ist der Name der angehängten Datei ohne deren Erweiterung. Der Text der E-Mail lautet: "Flash File".

Der Wurm versucht, eine bekannte MIME-Schwachstelle von Microsoft Outlook, Microsoft Outlook Express und Internet Explorer auszunutzen, so dass die Programmdatei gestartet wird, sobald der Benutzer auf das Attachment doppelklickt. Microsoft hat ein Patch für diese Schwachstelle zur Verfügung gestellt, das diese Schwachstelle schließt. Es kann unter Microsoft Security Bulletin (MS01-020) "Incorrect MIME header can cause IE to Execute E-mail attachment".) heruntergeladen werden.

W32/Holar-B legt die Mail-Message-Datei WarIII.eml im Windows Systemordner ab und hängt einen Link zu dieser Datei in allen Dateien mit der Erweiterung HTM oder HTML an.

Der Wurm überschreibt alle Dateien mit den nachfolgend genannten Erweiterungen auf dem aktuellen Laufwerk mit dem Text "Bye":

MDB, XLS, DOC, SWF, PPT, JPG, PPS, MPEG, ZIP, TXT, MPG, AVI, RM, MDE, FRM, PHP, PDF or RAR

Wiederherstellung:

http://www.sophos.de/support/faqs/worms.html

Dieser Wurm wurde bereits in vereinzelt in Österreich gesichtet." <--- Indi sehr verdächtig

STeFaN ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Allgemeines » News & Ankündigungen » Beschreibung zu W32/Holar-B
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Namen zur Beschreibung von Programmiersprachen BrainPool Code Kitchen 3 07.10.06 12:58
Namen zur Beschreibung von Programmiersprachen BrainPool Off topic-Zone 1 04.10.06 18:07
Verzeichnis auslesen, Beschreibung für Bilder BuzzT (Web-) Design und webbasierte Sprachen 3 08.04.05 18:36
eine nette "Sticky Bit" Beschreibung BeastyHead Fun Section 4 24.03.05 15:04
Hackerboardbanner - Beschreibung Erazer Hackerboard.de-Feedback 6 22.04.02 15:21


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61