Neue Bagle-Variante macht Virenscannern das Leben schwer

Kennwörter für verschlüsselte Archive werden als Grafik an Wurm-Mail angefügt

Seit der erste Bagle-Wurm aufgetaucht ist, sind bereits zahlreiche Abarten des Wurms erschienen. Seit dem Wochenende treibt eine neue Variante des Unholds im Internet ihr Unwesen, indem Virenscannern eine Erkennung einer Wurm-E-Mail erschwert wird. Die Kennwörter von verschlüsselten Archiven werden nicht mehr als Text in der E-Mail abgelegt, sondern als Grafikdatei an die E-Mail gehangen. Der Wurm besitzt zudem eine Viren-Schadroutine, die EXE-Dateien infiziert.

Artikel veröffentlicht am ,

Der Wurm Bagle.N verbreitet sich unter anderem per E-Mail, wobei der Wurm-Code sich in einer komprimierten ZIP-Datei oder einem RAR-Archiv verbergen kann. Während frühere Bagle-Varianten die Kennwörter zum Entpacken des Wurm-Archivs im Klartext in den E-Mail-Text geschrieben haben, fügt Bagle.N oft eine Grafikdatei mit dem Kennwort an die E-Mail an, was die Erkennung eines Wurm-Anhangs für Virenscanner erschwert. Für E-Mail-Würmer war es bislang unüblich, dass Virentechniken verwendet werden, wie sie Bagle.N nun nutzt: Der Schädling setzt sich auf einem befallenen System fest, indem er EXE-Dateien infiziert und den Wurm-Code an diese anhängt, so dass der Unhold beim Start entsprechender Programme geladen wird.

Stellenmarkt
  1. DevOps Engineer (w/m/d)
    Statistisches Bundesamt, Wiesbaden
  2. IT-Administrator (m/w/d) mit Schwerpunkt Atlassian Tools
    Versicherungskammer Bayern Versicherungsanstalt des öffentlichen Rechts, München
Detailsuche

Über einen entsprechenden, englischsprachigen Mail-Text versucht Bagle.N ein Opfer zum Öffnen des Mail-Anhangs zu bewegen, indem so getan wird, als wenn der Anhang Informationen bezüglich des Mail-Kontos enthalte. Sowohl Betreffzeile als auch Nachrichtentext werden aus einem Fundus an Textbausteinen zusammengesetzt. Wie üblich wird die Absenderadresse gefälscht, so dass der Urheber der Wurm-Verbreitung nicht auszumachen ist.

Zur Verbreitung durchsucht der Wurm die lokale Festplatte in zahlreichen Dateien nach E-Mail-Adressen und versendet sich an diese. Außerdem legt sich der Wurm mit unterschiedlichen Dateinamen in Verzeichnissen ab, deren Namen die Bezeichnung "shar" enthalten, um sich über P2P-Netzwerke wie KaZaA zu vermehren. Wurde der Wurm aktiviert, trägt er sich so in die Registry ein, dass er zusätzlich zur Infektion von EXE-Dateien bei jedem Windows-Neustart geladen wird.

Als weitere Schadroutine beendet Bagle.N etliche laufende Virenscanner, Software-Firewalls oder andere Sicherheits-Software, um ungestört seine Ziele zu verfolgen. Zudem öffnet der Wurm den TCP-Port 2556, worüber ein Angreifer Programmcode auf ein fremdes System einschleusen kann.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Deamon 17. Mär 2004

Spiel ein bischen im Sandkasten mit einem Bagger ... Vieleicht hilft´s !

Steve 16. Mär 2004

ok ok, vergesst es, hab grad bei symantec gelesen dass der auch als Bagle bekannt ist

Steve 16. Mär 2004

ich dachte immer Bagle wär was zu essen aus Amerika, ihr meint wohl Beagle - ja ich wei...

Stereoide 16. Mär 2004

Dann mußt Du den Leuten aber noch beiprügeln, sich nicht als Administrator bzw. mit...

Provider 16. Mär 2004

Hi, natürlich ist es möglich Texte in Bildern zu verstecken. Bei diesem Virus geht es...



Aktuell auf der Startseite von Golem.de
Astro
Amazons erster Roboter kostet 1.500 US-Dollar

Astro heißt der erste Roboter von Amazon. Es ist eine Art rollender Echo Show mit Schwerpunkt auf Videoüberwachung.

Astro: Amazons erster Roboter kostet 1.500 US-Dollar
Artikel
  1. Amazon Alexa: Neuer Echo Show mit Personenerkennung wird aufgehängt
    Amazon Alexa
    Neuer Echo Show mit Personenerkennung wird aufgehängt

    Amazon erfindet den Echo Show neu: Der Echo Show 15 hat ein besonders großes Display und kann Personen erkennen.

  2. Cupra Urban Rebel: VW-Tochter kündigt Elektrorenner für 25.000 Euro an
    Cupra Urban Rebel
    VW-Tochter kündigt Elektrorenner für 25.000 Euro an

    Autobauer Cupra bringt mit dem Urban Rebel ein günstiges Elektroauto für all jene auf den Markt, denen der ID.Life von VW zu langweilig ist.

  3. Blink Video Doorbell: Amazon stellt Videotürklingel für 60 Euro vor
    Blink Video Doorbell
    Amazon stellt Videotürklingel für 60 Euro vor

    Amazon hat eine Videotürklingel unter dem Blink-Label vorgestellt. Sie soll vor allem mit einem günstigen Preis überzeugen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Echo Show 15 249,99€ • eero 6 Wifi 6 System 3er-Pack 299€ • Saturn-Aktion: Win 10-Laptop oder PC kaufen, kostenloses Upgrade auf Win 11 erhalten • Bosch Professional & PC-Spiele von EA günstiger • Alternate (u. a. Asus TUF Gaming-Monitor 23,8" FHD 165Hz 179,90€) • 6 UHDs kaufen, nur 4 bezahlen [Werbung]
    •  /