Home  >  Sicherheit  > Artikel 25587

spacer

W32/Sober

Quizfrage: Was ist Ihre erste Reaktion, wenn jemand behauptet, einen Beweis für Ihren Spam- oder Virenversand zu haben? Richtig: Sie wollen den angeblichen Beweis sehen. Und statt des Beweises steckt in der Mail-Beilage ein Wurm drin. Der Sober-Wurm baut auf Psychologie, wie so viele andere Würmer zuvor.

blue_quad von Gaby Salvisberg (27.10.2003)

Die bisher bekannten Würmer bedienten sich schon stark der Psychologie. Unglücklich Verliebte sahen ihre Hoffnungen mit Betreffzeilen wie "I love you" erfüllt und fingen sich den Loveletter-Wurm ein. Viele männliche Mail-Benutzer wurden durch angebliche Sex-Bilder von Promi-Frauen zum Öffnen von Mail-Beilagen verleitet und durften danach den Anna-Kournikova-Wurm loswerden. Und fast das ganze Jahr 2003 wurde beherrscht von gefälschten Microsoft-Updates, die nur den Swen- oder Dumaru-Wurm bescherten.

Der schon recht weit verbreitete Wurm namens "Sober" bedient sich einer neuen psychologischen "Öffne-Mich"-Masche: Seine Mails behaupten, Sie hätten Viren oder Spam verschickt; und der Beweis stecke in der Beilage. Da die Betreffzeilen und Mailtexte auch noch in Deutsch sind, könnten sich sogar fortgeschrittene Benutzer zum Öffnen der Beilage verleiten lassen.

Die ersten Informationen, die wir über diesen Wurm fanden, stammen von F-Secure [1]. Die Mails, in denen sich der Sober-Wurms verbreitet, haben diese Kennzeichen:

Eine dieser Betreff-Zeilen:

Neuer Virus im Umlauf!

Back At The Funny Farm

Sie versenden Spam Mails (Virus?)

Ein Wurm ist auf Ihrem Computer!

Langsam reicht es mir

Sie haben mir einen Wurm geschickt!

Hi Schnuckel was machst du so ?

VORSICHT!!! Neuer Mail Wurm

Re: Kontakt

RE: Sex

Sorry, Ich habe Ihre Mail bekommen

Hi Olle, lange niks mehr geh

Re: lol

Viurs blockiert jeden PC (Vorsicht!)

_berraschung

Ich habe Ihre E-Mail bekommen !

Jetzt rate mal, wer ich bin !?

Neue Sobig Variante (Lesen!!)

Ich Liebe Dich

Und der Name der Beilage könnte einer von diesen sein:

AntiVirusDoc.pif

Check-Patch.bat

Screen_Doku.scr

Removal-Tool.exe

Perversionen.scr

CM-Recover.com

Bild.scr

schnitzel.exe

robot_mail.scr

RobotMailer.com

Privat.exe

AntiTrojan.exe

Mausi.scr

NackiDei.com

Anti-Sob.bat

security.pif

Funny.scr

Liebe.com

Odin_Worm.exe

check-patch.bat

anti_virusdoc.pif

perversion.scr

removal-tool.exe

screen_doc.scr

potency.pif

CM-Recover.com

pic.scr

playme.exe

robot_mailer.pif

private.exe

anti-trojan.exe

love.com

nacked.com

anti-Sob.bat

NAV.pif

funny.scr

little-scr.scr

Wer sich verleiten lässt, die Beilage auszuführen, erlaubt dem Wurm, sich im System zu installieren. Dies äussert sich darin, dass der Wurm Dateien auf der Festplatte ablegt und ein paar Einträge in der Windows-Registry ändert oder hinzufügt.

Die Einträge in der Registry finden in einem oder in beiden dieser Registry-Zweige statt:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

oder

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

Darin finden sich Verweise auf eine dieser Dateien, die der Wurm im Windows-System-Ordner (z.B. C:\Windows\System32\) ablegen könnte und die Kopien des Wurms sind:

drv.exe

similare.exe

systemchk.exe

sysrunll.exe

winreg.exe

filexe.exe

Der Wurm verbreitet sich danach mit den oben erwähnten Eigenschaften an gefundene Mail-Adressen weiter.

Um den Sober-Wurm loszuwerden, müssen Sie die von ihm erstellten Registry-Einträge löschen, ebenso wie die von ihm angelegten Dateien. Bis Montag-Abend, dem 27. Okt. 2003 sollten eigentlich alle Antivirus-Hersteller den Wurm aufspüren können.

McAfee kennt den Wurm auch bereits als W32/Sober@MM [2], Norton als W32.Sober@mm [3] und Kaspersky als I-Worm.Sober.



  


Anzeige
Social Bookmarks
PCtipp als APP
PCtipp App

Laden Sie die PCtipp-App kostenlos auf Ihr Smartphone und bleiben Sie auf dem Laufenden.

 

Aktuelle Bedrohungen

Aktuell werden in der Schweiz wieder gefakte PayPal-Mails verschickt. Keine Panik, der Zugriff auf Ihr Konto ist nicht eingeschränkt. Aktuell: PayPal-Missbrauch

Die US-amerikanische Handelsbehörde FTC hat sich mit dem sozialen Netzwerk im Streit um Privatsphäre-Einstellungen geeinigt. Facebook darf Änderungen... Facebook muss Privatsphäre respektieren

Die Sicherheitsspezialisten von Splashdata haben die schlechtesten Passwörter des Jahres 2011 ermittelt. Hier die Top 25: Ist Ihr Passwort auch dabei? Die 25 miesesten Passwörter

Facebook hat die Verantwortlichen für die jüngsten Spam-Angriffe auf das soziale Netzwerk gefunden. Facebook entlarvt Ekel-Spammer

Ein bekannter Sicherheitsforscher hat eine bislang nicht bekannte Schwachstelle in iOS ab Version 4.3 entdeckt und mit einer vermeintlich harmlosen App... Hacker legt Sicherheitslücke in iOS offen

Leser empfehlen

Der FlashPlayer von Macromedia bzw. Adobe bedarf hie und da einer Generalüberholung - auch aus Sicherheitsgründen. FlashPlayer-Update: So gehts richtig

Wer sich ungeschützt im Internet herumtreibt, setzt seinen Rechner vielen Gefahren aus. Hier finden Sie 15 Tools, damit Sie auf der sicheren Seite surfen. Tool-Tipp: sicherer Surfen im Internet

Ist Ihre Java-Software aktuell oder serviert sie Ihnen nur kalten Kaffee? Wichtiges Java-Update: So gehts richtig

Derzeit ist ein Schadprogramm im Umlauf, dass Anwender mit einer angeblichen Busse wegen Besitzes von Kinderpornographie zur Kasse bittet. Betroffene... Fieser Kinderporno-Schädling im Umlauf

Der PCtipp hat sich unbekümmert und ohne Schutz ins Internet gewagt. In kurzer Zeit landeten zig Schädlinge auf unserem Computer. Wir erklären, wo Sie... Security-Experiment: schutzlos im Web!

ICT-PRESSETICKER
ANZEIGE
PROMOTION
PCTIPP ABONNIEREN
Holen Sie sich monatlich die besten Tipps und Tricks für den PC-Alltag nach Hause.
NEWSLETTER
Wir halten Sie auf dem Laufenden: Der Newsletter liefert Ihnen jeden Werktag das Aktuellste aus der Welt von Computer und Internet.

RSS-FEEDS
Die PCtipp-Website bietet RSS-Feeds an. Holen Sie sich die Schlagzeilen von PCtipp.ch schnell und bequem auf den Desktop oder bauen Sie diese in Ihre eigene Webseite ein.
Anzeige