WinFuture-Forum.de: Neue Sober-variante Unterwegs - WinFuture-Forum.de

Zum Inhalt wechseln

Beiträge in diesem Forum erhöhen euren Beitragszähler nicht.
Seite 1 von 1

Neue Sober-variante Unterwegs Seit heute morgen (06.10.05)


#1 Mitglied ist offline   Witi 

  • Gruppe: aktive Mitglieder
  • Beiträge: 5.942
  • Beigetreten: 13. Dezember 04
  • Reputation: 43
  • Geschlecht:Männlich
  • Wohnort:Kingsvillage
  • Interessen:Frickeln

geschrieben 06. Oktober 2005 - 09:50

Gefährliches Klassentreffen - Neuer Sober-Wurm unterwegs
Neuer Sober-Wurm mit deutschsprachigem Nachrichtentext verbreitet sich stark

Seit den frühen Morgenstunden des 6. Oktober 2005 verbreitet sich besonders im deutschsprachigen Bereich des Internets eine neue Variante des Sober-Wurms explosionsartig. Mit einem vermeintlichen Foto eines Klassentreffens will der Wurm seine Opfer dazu bringen, den angehängten Schadcode auszuführen und den Schädling so zu aktivieren.
ANZEIGE
Der Wurm-Code der aktuellen Sober-Variante befindet sich wie üblich in dem mit der E-Mail versendeten Anhang, der in der deutschsprachigen Ausführung KlassenFoto.zip heißt. Im deutschen Nachrichtentext wird behauptet, der Dateianhang enthalte ein Foto eines kürzlich veranstalteten Klassentreffens. In der ZIP-Datei steckt dann jedoch nicht das versprochene Foto, sondern eine als Bild getarnte Exe-Datei, die den Wurm-Code enthält. Damit will der Wurm Opfer dazu bringen, die Zip-Datei zu entpacken und die darin befindliche Datei "PW_Klass.Pic.packed-bitmap.exe" zu starten, wodurch sich der Wurm auf dem System einnistet und dabei eine fingierte Fehlermeldung ausgibt.

Die Wurm-E-Mail weist die Betreffzeile "Fwd: Klassentreffen" auf und wird so an alle deutschsprachigen Domains versendet. Ansonsten erhalten Empfänger eine englischsprachige E-Mail, worin behauptet wird, die Nachricht enthalte ein neues Kennwort, das in dem Anhang namens pword_change.zip stecke.

Der deutsche Nachrichtentext lautet

Zitat

hi,
ich hoffe jetzt mal das ich endlich die richtige person erwischt habe!
ich habe jedenfalls mal unser klassenfoto von damals mit angehängt.
wenn du dich dort wiedererkennst, dann schreibe unbedingt zurück!!

wenn ich aber wieder mal die falsche person erwischt habe, dann sorry
für die belästigung ;)

liebe grüße:


Der Text endet mit einem zufällig gewählten Vornamen hinter dem Gruß, um mit der E-Mail den Eindruck zu vermitteln, die Nachricht sei von einem Menschen geschrieben.

Auf infizierten Systemen trägt sich der Wurm so in die Registry ein, dass er bei jedem Windows-Neustart automatisch geladen wird. Außerdem durchsucht der Unhold eine Vielzahl lokaler Dateien nach E-Mail-Adressen und versendet sich über eine eigene SMTP-Engine an diese, um sich so zu verbreiten. Dazu werden die Absenderadressen gefälscht, so dass der eigentliche Versender der Wurm-E-Mail nicht ohne weiteres ermittelt werden kann.

Die Hersteller von Antivirenlösungen stellen bereits aktualisierte Signaturdateien für Virenscanner zum Download bereit, so dass man seinen Virenscanner unverzüglich aktualisieren sollte. Nach der neuen, einheitlichen Namensvergabe für Schadsoftware trägt der aktuelle Sober-Wurm die Bezeichnung CME-151.
Quelle: http://www.golem.de/0510/40845.html

Dieser Beitrag wurde von Witi bearbeitet: 06. Oktober 2005 - 09:51

0

Anzeige



#2 Mitglied ist offline   swissboy 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.299
  • Beigetreten: 29. Dezember 04
  • Reputation: 2
  • Wohnort:127.0.0.1

geschrieben 06. Oktober 2005 - 12:41

Weiterer Schädling im Internet unterwegs

Nachdem nun eine neue Sober-Variante aufgetaucht ist, kursiert seit kurzem eine weitere Mail mit dem Betreff "Ich habe Ihre Mail erhalten" und der Nachricht:

Zitat

Danke für Ihre Mail .... Sie haben aber Ihre Mail wahrscheinlich falsch adressiert,,, nämlich an mich. Ich kenne sie aber nicht!

Oder Ihr Provider hat die Mail falsch weiter geleitet!?

Um mich zu entlasten, schicke ich Ihnen das (...) Foto wieder zurück.

MfG Sender

Im gezippten Anhang findet sich eine ausführbare Datei. Bei unseren Tests erkannte kein einziger Scanner einen Schädling. Die bislang erhaltenen Samples werden noch untersucht. Ob es sich um eine weitere Variante des Sober-Wurms, eine Backdoor oder einen Trojaner handelt, der weitere Dateien nachlädt, ist noch nicht klar. Des Weiteren ist noch nichts über die Verbreitung bekannt -- in der c't-Redaktion schlugen allerdings in wenigen Minuten Dutzende Exemplare auf.

Quelle heise online

UPDATE: Gemäss McAfee handelt es sich dabei um eine weitere Sober-Variante (Sober.r.dr), siehe hier.

Dieser Beitrag wurde von swissboy bearbeitet: 06. Oktober 2005 - 17:18

0

#3 Mitglied ist offline   swissboy 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.299
  • Beigetreten: 29. Dezember 04
  • Reputation: 2
  • Wohnort:127.0.0.1

geschrieben 06. Oktober 2005 - 17:17

Wieder eine neue Variante, Betreff "Haben Sie diese Mail verschickt?", Anhang "Brief.zip":

Zitat

Um es vorweg zu sagen: Ich bin kurz davor eine Anzeige gegen Sie zu erstatten!

Sie spinnen ja wohl! Die Mail hat meine Tochter gelesen !!!!!!!!!!!!!!

Ich habe Ihnen "diese" Word-Text Datei zu meiner Entlastung zurückgeschickt.

Es wäre von Vorteil, wenn Sie sich dazu äußern würden!!

0

Thema verteilen:


Seite 1 von 1

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0