Warnung: Starke Wurm-Epidemie findet kein Ende (Update)
Da sich die neu entdeckten und bereits stark verbreitenden Bagle-Ableger H, I und J mit einem kennwortgeschützten ZIP-Archiv versenden, überlisten sie damit so manchen Virenscanner, der auf Grund des Kennwortes den im Archiv befindlichen Wurm-Code nicht analysieren und erkennen kann. Das betrifft vor allem Virenscanner, die etwa direkt auf E-Mail-Servern zum Einsatz kommen und vor allem in Unternehmen verwendet werden. Erst ein Virenscanner auf Client-Ebene kann den Wurm dann beim Entpacken erkennen, erklären die Experten vom Bundesamt für Sicherheit in der Informationstechnik (BSI).
Beim Versand erzeugen die Bagle-Würmer ein zufällig gewähltes fünfstelliges Passwort, das im Nachrichtentext der E-Mail enthalten ist. Wer sich mit einem der drei Würmer infizierte, hat also einen gehörigen Arbeitsaufwand hinter sich: Zuerst hat er das Kennwort zum Öffnen der ZIP-Datei im Nachrichtentext der E-Mail gesucht, dieses eingegeben und anschließend das Archiv geöffnet und die darin befindliche Wurm-Datei manuell gestartet.
Mit einem entsprechenden englischsprachigen Nachrichtentext(öffnet im neuen Fenster) suggeriert der Wurm Bagle.J auf recht geschickte Weise, dass es Probleme mit einem Mail-Server gebe und man weitere Informationen in der angehängten Datei finde, um Opfer zum Öffnen des Anhangs zu bewegen. Wie auch die vorherigen Bagle-Würmer verbreiten sich die Neulinge über eine eigene SMTP-Engine, sammeln E-Mail-Adressen aus zahlreichen lokalen Dateien und versenden sich mit wechselnden Nachrichten- und Betrefftexten sowie gefälschten Absenderadressen. Als Weiteres kopiert sich der Wurm in Verzeichnisse, die dem Namen nach für File-Sharing-Netze verwendet werden, und verbreitet sich auch darüber. Die drei neuen Schädlinge öffnen zudem auf einem befallenen System den TCP-Port 2745 und beenden zahlreiche laufende Virenscanner oder andere Sicherheits-Software automatisch.
Aber nicht nur vom Bagle-Wurm verbreiten sich Ableger rasant im Internet, auch Netsky weist eine erfolgreiche Mutation vor: Der als Netsky.D geführte Ableger vermehrt sich explosionsartig im Internet, wobei sich die Charakteristika und Arbeitsweise des Wurms kaum von den Vorgängern unterscheiden. So versendet sich Netsky.D ebenfalls mit einer eigenen SMTP-Engine an alle Absender, deren Adressen er in zahlreichen lokalen Dateien auf einem befallenen System sucht. Betreff- und Nachrichtentext werden immer wieder anders zusammengestellt, wobei die Absenderadresse gefälscht ist. Infizieren tut sich nur, wer leichtsinnigerweise die an die Mail angefügt PIF-Datei manuell öffnet.
Skurilerweise scheint sich ein Wettkampf zwischen den Urhebern der Würmer von Bagle und Netsky entwickelt zu haben: So enthält der aktuelle Bagle-Ableger (Generation J) eine Textzeile, in der der Netsky-Wurm verbal angegriffen wird. Die Forscher aus den Antiviren-Labors fanden folgende Zeile im Programmcode des Wurms:
Hey, NetSky, fuck off you i*tch, don't ruine our bussiness, wanna start a war?
Diese Zeile wird von Bagle.J aber nicht angezeigt, sondern schlummert lediglich im Programm-Code des Unholds. Die Auseinandersetzung zwischen den Wurmautoren scheint auf beiden Seiten zu laufen. So befinden sich weitere Beschimpfungen im Netsky-Wurm, worin wiederum MyDoom mit Beleidigungen angegriffen wird. Die Experten von Kaspersky Labs gehen daher davon aus, dass sich hier ein Kleinkrieg von Wurm-Urhebern abspielt, bei dem die Fronten zwischen Netsky auf der einen Seite und MyDoom sowie Bagle auf der anderen Seite verlaufen.
Die meisten Würmer, die sich in den vergangenen Monaten stark verbreitet haben, versenden sich mit gefälschten Absenderadressen, so dass der eigentliche Urheber nicht ohne weiteres ausfindig zu machen ist. Man sollte also auch bei vermeintlich vertrauenswürdigen Absendern sehr genau auf den Inhalt der entsprechenden E-Mail achten und bei Zweifeln besser beim Absender rückfragen.
Obgleich es schon lange üblich ist, dass sich Würmer mit gefälschten Absenderadressen verbreiten, haben viele Anwender ihre Virenscanner so konfiguriert, dass automatisch Benachrichtigungen über erkannte Wurm-E-Mails an die Absender verschickt werden. Da sich der Wurm jedoch eben meist nicht auf dem Rechner des vermeintlichen Absenders befindet, erzeugt das zusätzlich zum eigentlichen Wurm eine weitere, unnötige E-Mail-Flut. Es wäre also ratsam, eine solche Option wenn möglich besser zu konfigurieren oder diese ganz abzuschalten, da das Ziel dieser Funktion ohnehin nicht erreicht wird, infizierte Opfer darüber zu informieren.
Update vom 3. März 2004 um 13:50 Uhr:
Der Artikel wurde um Informationen zu der Textzeile ergänzt, die im Wurm Bagle.J gefunden wurde und den Netsky-Wurm verbal angreift. Außerdem wurden Ergänzungen bezüglich der Erkennungsmöglichkeiten der ZIP-Archive durch Virenscanner zu Beginn des Artikels vorgenommen.
Nachtrag vom 3. März 2004 um 14:40 Uhr:
Mittlerweile gibt es mit der Generation K von Bagle einen weiteren Ableger, der die gleichen Charakteristika wie Bagle.J aufweist und ebenfalls den Urheber des Netsky-Wurms im Programmcode mit einer entsprechenden Textzeile beschimpft. Von Netsky sind mittlerweile zwei weitere Exemplare (E und F) aufgetaucht, die sich jedoch bislang nicht ganz so rasant wie Netsky.D verbreitet haben.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.


