Autor Thema: Neuer AIM-Wurm geht um  (Gelesen 450 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Neuer AIM-Wurm geht um
« am: 29 September, 2005, 16:30 »
Das Internet Storm Center des SNS-Instituts meldet eine größere Zahl erhaltener Kopien eines Wurms, der sich über das Chat-Programm AIM (AOL Instant Messenger) verbreitet. Es handelt sich, soweit bekannt, um eine oder mehrere Varianten eines bereits bekannten Wurms aus der "Sdbot"-Familie.

Es ist inzwischen nicht mehr ungewöhnlich, dass digitale Schädlinge auch über Instant Messenger verbreitet werden. Bemerkenswert ist allerdings die anscheinend recht hohe Zahl von Meldungen, die beim Internet Storm Center eingegangen sind.

Der Wurm kommt als Link in einer Nachricht mit dem Text "Checkout this JPEG". Klickt der Empfänger den Link an, wird eine EXE-Datei heruntergeladen und unter Umständen ausgeführt. Der Wurm trägt sich mehrfach in die Registry ein, auch als Dienst, um beim Start von Windows geladen zu werden:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Strtax = lock.exe

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
Strtax = lock.exe

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices
Strtax = lock.exe

Über eine Batch-Datei (Stapelverarbeitung) mit dem Namen "xz.bat" regeneriert der Wurm bei Bedarf automatisch die "lock.exe", falls sie gelöscht wird. Erst das Entfernen der drei Einträge aus der Registry und ein anschließender Neustart von Windows durchbricht diesen Kreislauf.

Der Wurm versucht die Firewall von Windows XP zu beenden und sendet sich über den AIM an alle darin gespeicherten Kontakte (Buddy-Liste). Mutmaßlich wird er auch als Backdoor fungieren oder weitere Schädlinge nachladen - darüber macht das Internet Storm Center (ISC) keine Angaben.

Der Diensthabende des ISC berichtet jedoch in einem Update der ursprünglichen Meldung, man habe eine weitere Variante erhalten, die von McAfee als " W32/Opanki " erkannt würde.

Quelle und Links : http://www.pcwelt.de/news/sicherheit/120999/index.html

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )