Sie sind nicht angemeldet.

  • Anmelden

Lieber Besucher, herzlich willkommen bei: MastersForum. Falls dies Ihr erster Besuch auf dieser Seite ist, lesen Sie sich bitte die Hilfe durch. Dort wird Ihnen die Bedienung dieser Seite näher erläutert. Darüber hinaus sollten Sie sich registrieren, um alle Funktionen dieser Seite nutzen zu können. Benutzen Sie das Registrierungsformular, um sich zu registrieren oder informieren Sie sich ausführlich über den Registrierungsvorgang. Falls Sie sich bereits zu einem früheren Zeitpunkt registriert haben, können Sie sich hier anmelden.

1

27.01.2004, 11:26

Warnung: Explosionsartige Verbreitung eines neuen Wurms

Wurm führt DDoS-Attacke gegen sco.com am 1. Februar 2004 aus


Die Hersteller von Antiviren-Software entdeckten in der vergangenen Nacht einen neuen Wurm, der sich in kürzester Zeit extrem stark verbreitet hat, weswegen die Virenlabors den Schädling mit den zum Teil höchsten Gefahrenstufen versehen haben. Der MyDoom-Wurm verbreitet sich per E-Mail sowie über das P2P-Netzwerk KaZaA und öffnet eine Hintertür am entsprechenden System, worüber ein Angreifer Kontrolle über einen befallenen PC erlangen kann.

Der MyDoom-Wurm tarnt ausführbare E-Mail-Anhänge als Textdateien, so dass unbedarfte Anwender in den Glauben versetzt werden, sie starten lediglich eine Textdatei und keine ausführbare Datei. Zudem suggeriert der englischsprachige E-Mail-Text, dass es Fehler beim Empfang der betreffenden E-Mail gegeben habe und weitere Informationen im Anhang zu finden seien. Wird dann der Anhang vom Opfer geöffnet, beginnt die Infizierung mit dem Schädling.

Als weiteren Verbreitungsweg schleust sich der Wurm in das KaZaA-Netzwerk ein und legt sich dort unter den Dateinamen activation_crack, icq2004-final, nuke2004, office_crack, rootkitXP, strip-girl-2.0bdcom_patches sowie winamp ab, was KaZaA-Nutzer dazu bringen soll, die betreffenden Dateien auf ihren Rechnern zu laden und auszuführen.

Die E-Mails tragen wechselnde englischsprachige Betreffzeilen, Nachrichtentexte und auch die Dateinamen der Anhänge stammen aus einer Auswahl an Vorlagen, wobei die mit dem Wurm-Code versehenen Anhänge auf die Endungen bat, cmd, exe, pif, scr oder zip enden. Allerdings werden die Anhänge in den E-Mail-Programmen unter Umständen mit dem Icon für Textdateien angezeigt und vermitteln leicht den Eindruck, es handele sich um eine Textdatei. Für eine effektive Vermehrung fälscht der Wurm die Absenderadresse, so dass man die Quelle womöglich als vertraulich einstuft.

Für die Verbreitung per E-Mail durchsucht der Unhold die Dateien mit den Endungen pl, adb, tbb, dbx, asp, php, sht, htm und txt nach E-Mail-Adressen und versendet sich an diese über eine eigene SMTP-Engine. Bei den gefundenen E-Mail-Adressen ignoriert der Wurm alle Empfänger mit der Endung .edu, so dass Bildungseinrichtungen gezielt von einer Epidemie per E-Mail ausgeschlossen werden.

Als weitere Schadroutine öffnet der Wurm auf den befallenen Systemen die TCP-Ports 3127 bis 3198, so dass ein Angreifer so Zugang zu dem System des Opfers erlangen kann und so etwa Programmcode einschleusen und ausführen kann. Zudem startet der Unhold am 1. Februar 2004 eine DDoS-Attacke gegen sco.com, um den Server in die Knie zu zwingen. Am 12. Februar 2004 beendet der Bösewicht seine Aktivitäten selbsttätig.

Nach Starten des Wurm-Codes öffnet sich das Windows-Notepad, das jedoch nur Datenmüll anzeigt, wobei der Schädling die Dateien "shimgapi.dll" und "taskmon.exe" im Windows-System-Verzeichnis sowie eine Datei mit der Bezeichnung "Message" im Temp-Ordner ablegt. Während "shimgapi.dll" als Proxy-Server arbeitet und die TCP-Ports öffnet, wird die Applikation so in die Registry eingetragen, dass die Datei bei jedem Aufruf des Windows-Explorer gestartet wird. Schließlich wird die Datei "taskmon.exe" so in die Registry eingebunden, dass diese bei jedem Neustart des Rechners ausgeführt wird.

Die Hersteller von Antiviren-Software haben bereits ihre Virensignaturen aktualisiert, so dass eine schnelle Aktualisierung des Virenscanners dringend empfohlen wird.

Quelle: www.golem.de

Das Wesentliche ist für die Augen unsichtbar

Beiträge: 2 748

Wohnort: 51° 7'52.79"N 6°27'3.13"E

Beruf: GER

  • Nachricht senden

2

27.01.2004, 11:51

RE: Warnung: Explosionsartige Verbreitung eines neuen Wurms

Zitat

Original von CULT_IVATOR
Zudem startet der Unhold am 1. Februar 2004 eine DDoS-Attacke gegen sco.com, um den Server in die Knie zu zwingen.

Dann dient er wenigstens einem guten Zweck. ;)  8)

3

27.01.2004, 12:21

danke. und woher weißt du das??
welche ghuten download progs gibt es noch um lieder downzuloaden?? ich wa sonst immer bei Kazaa

4

27.01.2004, 13:41

Hmmm... ich glaube ich werde den Virenscanner abschalten. :evil:

5

27.01.2004, 15:24

hier hat er schon mehrfach angeklopft :bounce:

6

27.01.2004, 16:12

hab den auch bekommen ?(

@Johnny: ich saug seit kurzem mit emule, denn Kazaa is irgendwie shit ?(

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »LXIII_HuSTLeR« (27.01.2004, 16:14)


7

27.01.2004, 23:18

ja hier auch, aber mein nortenantivirus hat brav geblockt...

8

28.01.2004, 13:15

Hab bisher keinen bekommen. Aber da es um eine DoS-Attacke gegen SCO geht, hätte ich gerne ein Exemplar.

9

28.01.2004, 13:46

Würde auch gerne meine DSL-Leitung dazu zur Verfügung stellen :)

10

28.01.2004, 15:39

Ömm was soll denn SCO sein ??

aus www.sco.com werd ich nicht wirklich schlau
"You miss 100% of the shots you don't take." - Wayne Gretzky

11

28.01.2004, 15:52

Zitat

Original von _JoD_Dragon
Ömm was soll denn SCO sein ??

aus www.sco.com werd ich nicht wirklich schlau


guckst du http://www.groklaw.net/

12

28.01.2004, 15:59

SCO ist derzeitig auf dem Trip alle zu verklagen die Linux einsetzen. Auch sollen nach deren Auffassung irgendwann diejenigen verklagt werden die ihr Unix von selbst von SCO gekauft haben.

Der Klagegrund lautet: Urheberrechtlich geschütztes Material aus dem Jahre 1960 oder so. Es wurde bei heise.de irgendwann mal nen griechischer text gezeigt, der per rem zeile angefügt wurde.

Als sie sich mit IBM anlegten haben sie einen Fehler gemacht, denn die Kampfhundeverordnung gilt für Tiere, jedoch nicht für Computerfirmen. 8)

IBM gängelt SCO nun ständig Beweise vorzulegen, aber ausser heisser Luft die vakuumverpackt worden ist kann SCO aber nix vorweisen.

SCO wurde anteilig von M$ übernommen und M$ will batürlich verhindern das Linux sich breitmacht, da Longhorn in der Beta schon jetzt der reinste Pfusch ist und in der Final erstmal 1,2Gb an patches gezogen werden müssen damit der Rotz stabil läuft. :evil:

Schade, ich werde die Anwesenheit von DRM/Palladium/TCPA/NGSC nicht geniessen können.
Da hab ich entweder Linux auffem Kasten oder gar nen Mac. Denn solch einen Blödfug mach ich nimmer mit.

Bei www.heise.de gibts umfassende infos.

13

28.01.2004, 17:03

wieso krieg den wurm nicht ? will den auch haben, menno ! ;(

14

28.01.2004, 20:25

Zitat

aber ausser heisser Luft die vakuumverpackt worden ist


Ist der von dir? Nicht schlecht.