Abo
  • Services:
Anzeige

Wurm gibt sich mit deutschem Text als Microsoft-Patch aus

Wurm Sober.D besitzt gefälschte Microsoft-Adresse als Absender

Wie Antivirenhersteller berichten, verbreitet sich seit der Nacht auf Montag, den 8. März 2004, ein weiterer Ableger des Sober-Wurms im Internet, der einen deutschsprachigen Mail-Text enthält. Sowohl mit dem Mail-Text als auch einer gefälschten E-Mail-Adresse will der Unhold vortäuschen, es handele sich um einen von Microsoft versendeten Sicherheits-Patch gegen dem MyDoom-Wurm.

Der Wurm Sober.D alias Roca.A versendet sich unter anderem mit deutschsprachigem Nachrichtentext samt passender Betreffzeile, kann jedoch auch mit entsprechendem englischem Text daherkommen. Die deutschsprachige E-Mail enthält die Betreffzeile "Microsoft Alarm: Bitte Lesen!" und folgenden Nachrichtentext:

Neue Virus-Variante W32.Mydoom verbreitet sich schnell.

Eine neue Mydoom-Variante verbreitet sich derzeit rasend schnell
im Internet.
Wie seine Vorgänger verschickt sich der Wurm von infizierten 
Windows-Rechnern per E-Mail an weitere Adressen.
Zudem installiert er auf infizierten Systemen einen gefährlichen
#Trojaner!
Führende Virenspezialisten melden bereis ein vermehrtes
Aufkommen des W32.Mydoom alias W32.Novarg.

Bitte daten Sie Ihr System mit dem Patch ab, um sich vor
diesem Schädling zu schützen!

 +++ ©2004 Microsoft Corporation. Alle Rechte vorbehalten.
 +++ Microsoft Deutschland GmbH, Konrad-Zuse-Strasse 1
 +++ 85716 Unterschleissheim, HRB 70438, DE 129 415 943
Die Absenderadresse ist in jedem Fall gefälscht und wird aus verschiedenen Bausteinen zusammengesetzt. So lauten die Adressen bei einer deutschsprachigen Wurm-Mail Info@microsoft.de, UpDate@microsoft.de, Help@microsoft.de, Patch@microsoft.de, Alert@microsoft.de, News@microsoft.de, Center@microsoft.de oder Studio@microsoft.de. Der Wurm-Code steckt in einer an die E-Mail angehängten Datei, die auf ZIP oder EXE endet und im Dateinamen Patch, MS-Security, MS-UD, UpDate oder sys-patch trägt. Der Dateiname kann zudem mit einer beliebigen Zahlenkombination versehen sein.

Der Wurm-Anhang nutzt keinerlei Sicherheitslücken, um sich automatisch zu installieren, so dass auch dieser Bösewicht auf die Unwissenheit der Nutzer setzt. Wird der Dateianhang leichtsinnigerweise manuell gestartet, kopiert sich Sober.D in das Windows-System-Verzeichnis und trägt sich so in die Registry ein, dass der Schädling bei jedem Windows-Neustart automatisch geladen wird. Nach einer Installation gibt der Wurm eine gefälschte Dialogbox aus, wonach der Patch erfolgreich installiert sei oder nicht benötigt werde. Zur Verbreitung durchsucht der Unhold zahlreiche lokale Dateien nach E-Mail-Adressen und versendet sich über eine eigene SMTP-Engine an diese. Die gefundenen E-Mail-Adressen sammelt Sober.D in einer Textdatei mit dem Namen MSLOGS32.DLL, welche im Windows-System-Verzeichnis abgelegt wird.

Anzeige

Microsoft sowie viele andere Software-Hersteller versenden niemals Patches per E-Mail, so dass derartige E-Mails im Grunde leicht als Fälschungen erkannt werden können. Dennoch fallen offenbar viele unbedarfte Anwender immer noch auf diesen alten Trick herein.

Die meisten Antivirenhersteller bieten bereits aktualisierte Signaturdateien für ihre Virenscanner an, die Sober.D alias Roca.A erkennen.


eye home zur Startseite
no_name 09. Mär 2004

Naja viel bekommt man davon ja nicht mit, aber es werden Woechentlich Hacker, Cracker und...

Ronni_WahnSinnObi 08. Mär 2004

Deswegen halt ich mich an´s Motto "Never change a running system". Gut, es gibt updates...

:-) 08. Mär 2004

Da man bis heute noch keinen Virenschreiber gefunden hat, frage ich mich gaaaanz...

:-) 08. Mär 2004

...kommt es dir etwa bekannt vor??? :-)

Sven 08. Mär 2004

Ich würde eher sagen, daß das Einblick in den IQ des typischen Virenschreibers gibt...



Anzeige

Stellenmarkt
  1. Daimler AG, Sindelfingen
  2. ASS-Einrichtungssysteme GmbH, Stockheim / Oberfranken
  3. Qimia GmbH, Köln
  4. Bosch Software Innovations GmbH, Waiblingen


Anzeige
Spiele-Angebote
  1. 20,00€
  2. 47,99€
  3. 25,99€

Folgen Sie uns
       


  1. Vega 64 Strix ausprobiert

    Asus' Radeon macht fast alles besser

  2. Online-Tracking

    Händler können Bitcoin-Anonymität zerstören

  3. ANS-Coding

    Google will Patent auf freies Kodierverfahren

  4. Apple

    Aufregung um iPhone-Passcode-Entsperrbox

  5. Coffee Lake

    Intels 6C-Prozessoren erfordern neue Boards

  6. Square Enix

    Nvidia möbelt Final Fantasy 15 für Windows-PC auf

  7. Spionage

    FBI legt US-Unternehmen Kaspersky-Verzicht nahe

  8. Gebärdensprache

    Lautlos in der IT-Welt

  9. Denverton

    Intels Atom C3000 haben 16 Kerne bei 32 Watt

  10. JR Maglev

    Mitsubishi steigt aus Magnetbahn-Projekt aus



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Sysadmin Day 2017: Zum Admin-Sein fehlen mir die Superkräfte
Sysadmin Day 2017
Zum Admin-Sein fehlen mir die Superkräfte

Ausweis: Prepaid-Registrierung bislang nicht konsequent umgesetzt
Ausweis
Prepaid-Registrierung bislang nicht konsequent umgesetzt
  1. 10 GBit/s Erste 5G-Endgeräte sind noch einen Kubikmeter groß
  2. Verbraucherzentrale Datenlimits bei EU-Roaming wären vermeidbar
  3. Internet Anbieter umgehen Wegfall der EU-Roaming-Gebühren

Orange Pi 2G IoT ausprobiert: Wir bauen uns ein 20-Euro-Smartphone
Orange Pi 2G IoT ausprobiert
Wir bauen uns ein 20-Euro-Smartphone
  1. Odroid HC-1 Bastelrechner besser stapeln im NAS
  2. Bastelrechner Nano Pi im Test Klein, aber nicht unbedingt oho

  1. Re: Abmahnungen per E-Mail???

    crazypsycho | 17:55

  2. Re: Wieso immer Luxus-/Sportwagen?

    Whitey | 17:51

  3. Re: So werden Elektro-Autos schmackhaft gemacht...

    Eisboer | 17:50

  4. Re: Halten wir fest: VW baut garnichts!

    thinksimple | 17:48

  5. Re: Wird man die in Synologies finden?

    jo-1 | 17:48


  1. 17:52

  2. 17:30

  3. 15:33

  4. 15:07

  5. 14:52

  6. 14:37

  7. 12:29

  8. 12:01


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel