Neuer MyDoom-Wurm zwingt Suchmaschinen in die Knie

Explosionsartige Verbreitung von MyDoom; Wurm öffnet Hintertür

In der Nacht auf den 27. Juli 2004 verbreitete sich eine neue Variante des MyDoom-Wurms explosionsartig und fahndet mit Hilfe von Suchmaschinen nach gültigen E-Mail-Adressen. Die vermehrten Suchmaschinenanfragen haben dazu geführt, dass sowohl Google als auch Lycos die Anfragen nicht mehr verarbeiten konnten und keine Suchergebnisse mehr ausspuckten, wie das Internet Storm Center berichtet.

Anzeige

Je nach Antivirenhersteller heißt der neue Schädling MyDoom.M oder MyDoom.O. Er fragt die Suchmaschinen von Altavista, Google, Yahoo und Lycos ab, um so an noch mehr E-Mail-Adressen zu gelangen. Wie das Internet Storm Center beobachtete, waren Lycos und Google dem daraus resultierenden Ansturm nicht gewachsen, so dass die betreffenden Suchmaschinen keine Ergebnisse mehr lieferten. Am Morgen des 27. Juli 2004 beruhigte sich die Situation aber offenbar wieder, denn beide Suchmaschinen verrichteten in zahlreichen Stichproben wieder anstandslos ihren Dienst. Dennoch kann es in den nächsten Tagen zu Verzögerungen kommen.

Zusätzlich dazu durchforstet der Wurm etliche lokale Dateien nach E-Mail-Adressen und scannt die E-Mail-Adressen von offenen Outlook-Fenstern, um sich mit einer eigenen SMTP-Engine an diese zu versenden. Dabei wird - wie seit langem üblich - die Absenderadresse gefälscht, so dass diese Angabe keinen Aufschluss über den wahren Urheber gibt. MyDoom.M versucht - offenbar erfolgreich - mit Hilfe einer entsprechenden Betreffzeile samt Nachrichtentext in englischer Sprache, die Empfänger zum Öffnen des Wurm-verseuchten Anhangs zu bewegen. Dazu suggeriert der Wurm unter anderem, dass eine E-Mail nicht versendet worden sei, wobei die Information von einem Mail-Server oder ähnlichem stamme.

Der Wurm-Code steckt in den mit wechselnden Dateinamen versehenen Anhängen, die auf .bat, .cmd, .com, .exe, .pif, .scr, oder .zip enden und auch eine doppelte Dateiendung (.doc, .txt ,.htm oder .html) aufweisen können. Der zufällig ausgewählte Dateiname kann die Bezeichnung der Empfänger-Domain enthalten, womit sich der Schädling weiteres Vertrauen erschleichen will. Wird der Wurm-Code im Anhang ausgeführt, nistet sich der Unhold so im System ein, dass er über einen Registry-Eintrag bei jedem Neustart des Windows-Rechners automatisch geladen wird.

Als weitere Schadroutine öffnet der Wurm den TCP-Port 1034 und schafft sich so eine Hintertür auf ein befallenes System. Außerdem versucht sich der Wurm per Peer-to-Peer zu verbreiten, indem er sich in Verzeichnisse mit den Namensbestandteilen "Userprofile" oder "yahoo.com" ablegt und darauf wartet, von diesen Positionen herunter geladen zu werden.

Die Hersteller von Antiviren-Lösungen haben ihre Signaturdateien aktualisiert, so dass MyDoom.M erkannt wird. Einige Hersteller bieten auch passende Lösch-Werkzeuge an, um den Wurm bei einem Befall wieder aus dem System zu bekommen.


Dirk 27. Jul 2004

Na dann versuche Du Popel mal an meinem System herum zu fuchteln!!! Du kommst an nichts...

der Mosher 27. Jul 2004

Das ist nur teilweise richtig: Auf den Zweigen der Systemregistrierung werden von Windows...

Rucksack 27. Jul 2004

1. Die Logon-Scripte des Benutzers selbst kann der Benutzer aber ändern und dort könnte...

Mailerdemon 27. Jul 2004

Da hier schon wieder gegen Linux gestenkert wurde. Nein, mit Linux ist es nicht möglich...

Mailerdemon 27. Jul 2004

Da hier schon wieder gegen Linux gestenkert wurde. Nein, mit Linux ist es nicht möglich...

Kommentieren



Anzeige

  1. Projektleiter Software Standardisierung (m/w) Schwerpunkt Fördertechnik
    Dürr Systems GmbH, Bietigheim-Bissingen
  2. IT-Prozess- und Anwendungsberater (m/w) Produktinformationsmanagement
    TRUMPF GmbH + Co. KG, Ditzingen (bei Stuttgart)
  3. Manager (m/w) of End User Support Services
    CSM Deutschland GmbH, Bremen
  4. SAP-Modulbetreuer (m/w) Rechnungswesen und Controlling
    HiPP-Werk Georg Hipp OHG, Pfaffenhofen (Raum Ingolstadt)

 

Detailsuche


Folgen Sie uns
       


  1. iPad Air 2 im Test

    Toll, aber kein Muss

  2. Nocomentator

    Filterkiste blendet Sportkommentare aus

  3. Gameworks

    Nvidia rollt den Rasen aus

  4. Rolling-Release

    Opensuse Factory und Tumbleweed werden zusammengeführt

  5. Project Ara

    Google will nicht nur das Smartphone neu erfinden

  6. Wildstar

    NC Soft entlässt Mitarbeiter

  7. Mozilla

    Einfache Web-Apps auf dem Smartphone erstellen

  8. Civ Beyond Earth Benchmark

    Schneller, ohne Mikroruckler und geringere Latenz mit Mantle

  9. Allview X2 Soul mini

    Sehr dünnes Smartphone im Alu-Gehäuse für 200 Euro

  10. Toybox Turbos

    Codemasters veranstaltet Rennen auf dem Frühstückstisch



Haben wir etwas übersehen?

E-Mail an news@golem.de



Spacelift: Der Fahrstuhl zu den Sternen
Spacelift
Der Fahrstuhl zu den Sternen
  1. Raumfahrt Mondrover Andy liefert Bilder für Oculus Rift
  2. Geheimmission im All Militärdrohne X-37B nach Langzeiteinsatz gelandet
  3. Raumfahrt Indische Sonde Mangalyaan erreicht den Mars

3D-Druck ausprobiert: Internetausdrucker 4.0
3D-Druck ausprobiert
Internetausdrucker 4.0
  1. Niedriger Schmelzpunkt 3D-Drucken mit metallischer Tinte
  2. Deltadrucker Magna Japanisches Unternehmen zeigt Riesen-3D-Drucker
  3. 3D-Technologie US-Armee will Sprengköpfe drucken

Qubes OS angeschaut: Abschottung bringt mehr Sicherheit
Qubes OS angeschaut
Abschottung bringt mehr Sicherheit

    •  / 
    Zum Artikel