Warnung vor Worm.Win32.Mydoom.M!
Sie befinden sich: Home > News Archiv > Virus > Warnung vor Worm.Win...
Eine weitere Variante des Mydoom Wurms verbreitet sich seit Montag sehr erfolgreich. Mydoom.M verschickt sich selbst als Dateianhang in als Unzustellbarkeitsreports getarnten Emails. Der Betreff und Text der Email wird dabei geschickt zusammengesetzt, damit der Empfänger glaubt, es handelt sich um eine Retour-Email. Im Anhang versteckt sich der Wurm selbst, oftmals auch als ZIP-Archiv gepackt.Erst wenn der Empfänger das Archiv entpackt und die darin enthaltene Datei startet, wird der Wurm aktiv. Einmal gestartet versucht er die Suchmaschinen Google, Lycos, Altavista und Yahoo durch viele Anfragen lahmzulegen. Außerdem wird auf dem PC ein Backdoor Trojaner installiert, der den Port 1034 öffnet.
Mit dem letzten Signaturen-Update von a² wird Mydoom.M erkannt und kann bei einem Befall sofort entfernt werden. Der a² personal Hintergrundwächter stoppt den Wurm bereits bevor er aktiv werden kann.
Symptoms:
Presence of the following registry key:
HKLMSoftwareMicrosoftWindowsCurrentVersionRunJavaVM
with the following value:
%WINDIR%java.exe
Presence of the following files:
%WINDIR%java.exe
%WINDIR%services.exe
The port 1034 is listening for incoming connections.
Technical deion:
This is an internet worm that spreads trough e-mail.
When it is run it adds the following registry key:
HKLMSoftwareMicrosoftWindowsCurrentVersionRunJavaVM
with the following value:
%WINDIR%java.exe
It copies itself to %WINDIR%java.exe
where %WINDIR% is a variable representing the Windows directory.
It drops the following file:
%WINDIR%services.exe, that is detected by BitDefender as Backdoor.Mydoom.M
It tries to terminate some programs that have windows with the following names:
rctrl_renwnd32
ATH_Note
IEFrame
It searches for mail addresses in the default Windows Address Book, then looks into the Temporary Internet Files and then scans all the disks on the machine, looking for files that have the extension starting with pl, ph, tx, asp, dbx, wab etc.
It sends mail with the sender one of "Postmaster", "Mail Administrator", "Automatic Email Delivery Software", "Post Office", "The Post Office", "Bounced mail", "Returned mail", "MAILER-DAEMON", "Mail Delivery Subsystem".
The mail has the subject one of: "hello", "hi", "error", "status", "test", "report", "delivery failed", "Message could not be delivered", "Mail System Error - Returned Mail", "Delivery reports about your e-mail", "Returned mail: see tran for details", "Returned mail: Data format error" etc.
The attachment's name is one of "readme", "instruction", "tran", "mail", "letter", "text", "file", "attachment",
"document", "message" with the extension in "cmd", "bat", "com" , "exe", "pif", "scr". It sometimes has ".zip" after the normal extension.
The mail is constructed based on a template. The worm parses the template and generates a very large number of possible bodies. The rule is very simple, it just picks one of the options separated by |.
For instance, for the string "{We have {detected|found|received reports} " it can generate "We have detected" or "We have found" or "We have received reports" .
Also , there are some variables that have $ in front of them, and they are filled with data at runtime . For instance, $t is the name of the domain.
The template is this:
Dear user {$t|of $T},{ {{M|m}ail {system|server} administrator|administration} of $T would like to {inform you{ that{:|,}|}|let you know {that|the following}{.|:|,}}|||||}
{We have {detected|found|received reports} that y|Y}our {e{-|}mail |}account {has been|was} used to send a {large|huge} amount of {{unsolicited{ commercial|}|junk} e{-|}mail|spam}{ messages|} during {this|the {last|recent}} week.
{We suspect that|Probably,|Most likely|Obviously,} your computer {had been|was} {compromised|infected{ by a recent v{iru}s|}} and now {run|contain}s a {trojan{ed|}|hidden} proxy server.
{Please|We recommend {that you|you to}} follow {our |the |}instruction{s|} {in the {attachment|attached {text |}file} |}in order to keep your computer safe.
{{Virtually|Sincerely} yours|Best {wishe|regard}s|Have a nice day},
{$T {user |technical |}support team.|The $T {support |}team.}
Your message {was not|could not be} delivered because the destination {computer|server} was
{not |un}reachable within the allowed queue period. The amount of time
a message is queued before it is returned depends on local configura-
tion parameters.
Most likely there is a network problem that prevented delivery, but
it is also possible that the computer is turned off, or does not
have a mail system running right now.
Your message {was not|could not be} delivered within $D days:
{{{Mail s|S}erver}|Host} $i is not responding.
The following recipients {did|could} not receive this message:
<$t>
Please reply to postmaster@{$F|$T}
if you feel this message to be in error.
| }from {$F [$i]|{$i|[$i]}}
----- The following addresses had permanent fatal errors -----
{<$t>|$t}
{----- Tran of {the ||}session follows -----
... while talking to {host |{mail |}server ||||}{$T.|$i}:
{>>> MAIL F{rom|ROM}:$f
<<< 50$d {$f... |}{Refused|{Access d|D}enied|{User|Domain|Address} {unknown|blacklisted}}|554 <$t>... {Mail quota exceeded|Message is too large}
554 <$t>... Service unavailable|550 5.1.2 <$t>... Host unknown (Name server: host not found)|554 {5.0.0 |}Service unavailable; [$i] blocked using {relays.osirusoft.com|bl.spamcop.net}{, reason: Blocked|}
Session aborted{, reason: lost connection|}|>>> RCPT To:<$t>
<<< 550 {MAILBOX NOT FOUND|5.1.1 <$t>... {User unknown|Invalid recipient|Not known here}}|>>> DATA
{<<< 400-aturner; %MAIL-E-OPENOUT, error opening !AS as output
|}{<<< 400-aturner; -RMS-E-CRE, ACP file create failed
|}{<<< 400-aturner; -SYSTEM-F-EXDISKQUOTA, disk quota exceeded
|}<<< 400}|}
Removal instructions:
Kill the JavaVM process and delete the files.
Source: BitDefender Virusinfo
warnung mydoom win32 worm
Neusten News in der Kategorie "Virus"
| • Neue Android-Malware manipuliert Kontaktliste für Fake-Anruf... Eine neue Android-Malware namens RoarBat fügt gefälschte Kon... |
| • Wie ein Komma die Defender-Sicherheit aushebelt Ein simples Komma genügt, um die Sicherheitsmechanismen des Micro... |
| • Handy-Virus: Jedes Java“-Handy ist gefährdet – Virus verschi... Mit dem Namen "Trojan-SMS.J2ME.RedBrowser.a" wurde der erste Handy-Vir... |
| • Trojaner ''Meheerwar'' im Umlauf - Er öffnet und schließt u.... Zurzeit ist der Trojaner "Meheerwar" im Internet unterwegs. Der Virus ... |
| • Mit gefälschten Februar-Rechnungen der Telekom wird Trojaner... Seit ein paar Tagen finden viele Internetnutzer in ihren Internetbrief... |
| • Viren: Neues Angriffsziel sind Handys und Konsolen Antiviren-Spezialisten haben im Jahr 2005 nur zwei größere Virenausbrü... |
| • Trojaner überschreibt Google AdSense-Werbung Ein Trojaner überschreibt Google AdSense-Anzeigen auf Websites und in ... |
| • Gefährlicher Virus verbreitet sich als Messenger-Update Ein neuer Virus breitet sich derzeit im Internet aus. Dieser Virus hei... |
| • Neuer Weihnachtswurm im Umlauf Seit kurzem ist ein neuer Weihnachtswurm im Umlauf, dies meldet der An... |
| • Sober-Virus: Anti-Viren-Experten entschlüsseln den Wurm Mit Hilfe von E-Mails, die angeblich vom BKA waren, hat sich der Sober... |


Kommentar schreiben
Teilen Sie uns Ihre Meinung mit. Ihr Kommentar wird nach Pruefung veroeffentlicht.