Abo
  • Services:
Anzeige

Sober.B wehrt sich gegen Anti-Viren-Tools

Neuer Wurm setzt auf aktuelle deutschsprachige Betreffzeilen

Anti-Viren-Hersteller warnen vor einer neuen Variante des Sober-Wurms, den sie "Worm/Sober.B" oder "W32/Sober.b@MM" getauft haben. Sober.B verbreitet sich per E-Mail, wobei die Dateigröße des Attachments zwischen 54 und 60 KByte variiert. Auch die Betreffzeilen sind unterschiedlich und recht aktuell.

Anzeige

Wird das Attachment der E-Mail ausgeführt, erscheint eine gefälschte Messagebox mit der Fehlermeldung "Header is missing". Im Hintergrund kopiert sich Worm/Sober.B an diverse Stellen im Windows-Systemverzeichnis. Sober.B sammelt auf dem System enthaltende E-Mail-Adressen in der Datei "mscolmon.ocx" und versendet sich über eine eigene STMP-Engine.

Dabei verwendet Sober.B diverse Betreffzeilen und Mail-Texte, unter anderem "Re: George W.Bush plans new wars", "Ich habe Sie Ge-hackt", "You Got Hacked" und "Fwd: Der Kannibale von Rotenburg".

Der Wurm startet sich generell in zwei Instanzen, wobei der eine Prozess den jeweils anderen Prozess mit "exklusivem Zugriff" öffnet. Ist der Wurm aktiv, können daher die infizierten Dateien von den meisten Antivirenscannern nicht mehr gescannt werden, da kein Zugriff auf das System gestattet wird. Beendet man einen der Prozesse, erkennt das der zweite Prozess und startet über die vom Wurm erstellte Datei spooler.exe den zweiten Wurm-Prozess neu.

Wird versucht, den Run-Eintrag in der Windows Registry zu entfernen, während der Wurm noch aktiv ist, schreibt dieser sich automatisch wieder in die Registry. Dies erfolgt mit Hilfe eines Visual-Basic-Timer-Objekts, welches in Intervallen die Registry des Run-Eintrags abfragt, berichtet unter anderem H+BEDV, deren Tools - wie die der meisten anderen Anti-Virenhersteller auch - den Wurm mittlerweile erkennen und beseitigen können.


eye home zur Startseite
Yannik 22. Dez 2003

Nö, natürlich gehe ich darauf nicht ein :-) Grüße Yannik

Jörg D 20. Dez 2003

Na, das ist vielleicht ein Kuhhandel. Glaubst Du wirklich, Yannik würde darauf eingehen?

sansan 19. Dez 2003

Na Gott sei dank...hab erst letzte Woche AntiVir deinstalliert und AVG installiert...*g*

Martin 19. Dez 2003

Jo, und in den zukünftigen Windowsversionen darf dann auch nur Software installiert...

Maxxu 19. Dez 2003

Ja, wenn man es so sieht :-) allerdings sei angemerkt, dass Unternehmen wie Adobe...



Anzeige

Stellenmarkt
  1. Deutsche Hypothekenbank AG, Hannover
  2. Daimler AG, Stuttgart
  3. operational services GmbH & Co. KG, Berlin, Frankfurt, Nürnberg, Zwickau, Dresden
  4. Rational AG, Landsberg am Lech


Anzeige
Top-Angebote
  1. (heute u. a. Nintendo Switch Bundles, Sony UHD-TVs, Amazon Echo Dot + Megaboom Lautsprecher für...
  2. 149€ + 5,99€ Versand
  3. 379€

Folgen Sie uns
       


  1. Medienberichte

    Pentagon forschte jahrelang heimlich nach UFOs

  2. Age of Empires (1997)

    Mit sanftem "Wololo" durch die Antike

  3. Augmented Reality

    Google stellt Project Tango ein

  4. Uber vs. Waymo

    Uber spionierte Konkurrenten aus

  5. Die Woche im Video

    Amerika, Amerika, BVG, Amerika, Security

  6. HTTPS

    Fritzbox bekommt Let's Encrypt-Support und verrät Hostnamen

  7. Antec P110 Silent

    Gedämmter Midi-Tower hat austauschbare Staubfilter

  8. Pilotprojekt am Südkreuz

    De Maizière plant breiten Einsatz von Gesichtserkennung

  9. Spielebranche

    WW 2 und Battlefront 2 gewinnen im November-Kaufrausch

  10. Bauern

    Deutlich über 80 Prozent wollen FTTH



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
2-Minuten-Counter gegen Schwarzfahrer: Das sekundengenaue Handyticket ist möglich
2-Minuten-Counter gegen Schwarzfahrer
Das sekundengenaue Handyticket ist möglich

Kilopower: Ein Kernreaktor für Raumsonden
Kilopower
Ein Kernreaktor für Raumsonden
  1. Raumfahrt Nasa zündet Voyager-Triebwerke nach 37 Jahren
  2. Bake in Space Bloß keine Krümel auf der ISS
  3. Raumfahrtpionier Der Mann, der lange vor SpaceX günstige Raketen entwickelte

Kingdom Come Deliverance angespielt: Und täglich grüßt das Mittelalter
Kingdom Come Deliverance angespielt
Und täglich grüßt das Mittelalter

  1. Re: Custom-domainname

    xploded | 11:09

  2. Unweigerlich!

    AllDayPiano | 10:46

  3. Strategie Ablenkung?

    AgentBignose | 10:45

  4. Re: Mit der Fritz ins Netz

    RabbitRums | 10:41

  5. Re: Nope.

    mnementh | 10:24


  1. 10:34

  2. 08:00

  3. 12:47

  4. 11:39

  5. 09:03

  6. 17:47

  7. 17:38

  8. 16:17


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel