Bremer24 Logo

Achtung, VirusWarnung augrund hoher Verbreitung! W32.Sober.I@mm

Sie befinden sich: Home > News Archiv > Virus > Achtung, VirusWarnun...

W32.Sober.I@mm (Sober.I) ist ein Internetwurm, der sich per Massenmailing mit seiner eigenen SMTP-Maschine verbreitet. Er versendet sich selbst als Anhang einer E-Mail.

Verbreitungsart

Der Wurm wird per E-Mail versendet, wobei er sich an auf dem Rechner gefundene E-Mail-Adressen versendet. Auch die Absenderadresse ist mit den gefundenen Adressen gefälscht. (Mehr Informationen zu gefälschten Absendern)

Infektion

Bei der Ausführung der angehängten Datei kopiert Sober.I mehrere Dateien in das %System%-Verzeichnis von Windows. Die dabei verwendeten Dateinamen werden aus unterschiedlichen Fragmenten zufällig zusammengesetzt.

Mit Hilfe von Schlüsseln der Windows-Registrierung wird der Wurm bei jedem Systemstart aktiviert:

HKEY_CURRENT_USERSoftwareMicrosoftW indowsCurrentVersionRun.exe"
HKEY_LOCAL_MACHINESOFTWAREMicrosoft WindowsCurrentVersionRun.exe"

Hinweis:
%System% ist eine Systemvariable, die den tatsächlichen Dateipfad enthält. Dieser variiert bei den verschiedenen Windows-Versionen. Beispiel: %System% enthält C:WindowsSystem bei Windows 95/98/Me, C:WinntSystem32 bei Windows NT/2000, und C:WindowsSystem32 bei Windows XP.

Sober.I untersucht den infizierten Computer nach E-Mail-Adressen und versendet sich mit gefälschtem Absender dorthin.

E-Mail

Von-Feld:

Die Absenderadresse ist gefälscht.

Betreff:

Momentan bekannt sind die Betreffzeilen:

Nachrichtentext:

Nachrichtentexte sind (wie beim Betreff) sowohl in deutsch als auch in englisch gefasst.

Beispiel:

Diese E-Mail wurde automatisch generiert.
Mehr Information erhalten Sie unter http://www.sysinternals.com

-------
Folgende Fehler wurden aufgezeichnet:

61.134.157.181_failed_after_I_sent_the_message.
# 172: MAILBOX NOT FOUND
# 247: This_account_has_been_disabled_[#433].
# 529: mailbox_unavailable
STOP mailer
-------

Aus Datenschutzrechtlichen Gründen, darf die vollständige E-Mail incl. Daten nur angehängt werden.
Wir bitten Sie, dieses zu berücksichtigen.

Automatic-Mail.Config#: [sysinternals]

*-*-* X-MS_Scanner: Es wurde kein Virus gefunden
*-*-* - Anti_Virus Service
*-*-* http://www..de

Die verseuchten E-Mails enthalten Anhänge mit einem der folgenden Namen:

  • Daten
  • Daten.word
  • Daten3765
  • sysinternals.1381
  • testvir_7768
  • system-windows
  • re_mail
  • data_info
  • system-innocent_7658
  • Daten3765
  • Auto_Mail_4325
  • re_mail_5116

und einer der folgenden Dateierweiterung:

  • EXE
  • PIF
  • COM
  • SCR
  • BAT
  • ZIP

Schadensfunktion

Der Wurm ist in der Lage unterschiedliche Viren-Schutz-Software zu deaktivieren.

Entfernung

Der Wurm kann möglicherweise nicht im laufenden System entfernt werden:

  • der laufende Prozess blockiert die Datei
  • Windows schützt das Verzeichnis, in dem sich das Programm befindet

Vorgehensweise der Entfernung

  1. Update der Viren-Signaturen des Viren-Schutzprogramms
  2. Systemwiederherstellung von Windows Me/XP deaktivieren
  3. Start des Computers in den abgesicherten Modus
  4. Entfernung des Wurms mit dem Viren-Schutzprogramm
  5. Wenn nicht automatisch durch das Viren-Schutzprogramm erledigt:
    • infizierte Dateien löschen
    • Einträge aus der Windows-Registrierung entfernen
  6. normaler Systemstart
  7. Systemwiederherstellung (Me/XP) aktivieren

Besondere Hinweise:

Änderung in der Windows-Registrierung können weitreichende Folgen haben. Manuelle Veränderungen sollten nur im Ausnahmefall von Anwendern mit ausreichenden Kenntnissen durchgeführt werden.

Quelle: www.bsi.bund.de



augrund i@mm viruswarnung hoher verbreitung achtung

Kommentar schreiben

Teilen Sie uns Ihre Meinung mit. Ihr Kommentar wird nach Pruefung veroeffentlicht.

Pflichtfelder


Neusten News in der Kategorie "Virus"