Autor Thema: IM-Wurm lockt mit Miss World  (Gelesen 389 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
IM-Wurm lockt mit Miss World
« am: 06 Oktober, 2006, 16:05 »
Die Wahl zur Miss World dient einem Wurm als Aufhänger, der sich über den MSN Live Messenger und den Yahoo Messenger verbreitet. Der gleiche Wurm verbreitet sich auch mit Themen wie etwa Viren- und Sicherheitswarnungen.

Der Antivirus-Hersteller Trend Micro berichtet über einen IM-Wurm (Instant Messenger), der unter anderem die Wahl von Tatana Kucharova zur Miss World als Lockmittel einsetzt. Der Wurm heißt " WORM_SOHANAD.A " und kann auch per Download von einer zweifelhaften Website auf den Rechner gelangen. Die Verbreitung per IM erfolgt zum Beispiel mit einem dieser Themen:
 

- The latest picture of our upcoming Miss World 2006: [Link]
- Just check out my new personal website
- can u tell me what he will do next?
- The end for girls who follow the famous footballer
- A new dangerous computer virus that can destroys all your data has just been released. Click here to know how to avoid it.
- As a security measure, do not click on any links sent through IM messages especially if they come from an unknown source.

Wer den Link zu dem vermeintlichen Foto der tschechischen Miss World anklickt, wird enttäuscht. Statt des erwarteten Fotos wird ein Seite mit Gesundheitsthemen geladen. Dabei handelt es sich um ein Täuschungsmanöver. Tatsächlich führt der Link in der IM-Nachricht zunächst zu einer Weiterleitungsseite, dort wird der Download des Schädlings ausgelöst und in der Zwischenzeit folgt eine erneute Weiterleitung zur nächsten Web-Seite.

Wird der Schädling gestartet, manipuliert er die Windows-Registry und deaktiviert auf diesem Wege den Taskmanager und den Registry-Editor. Er ändert die Startseite des Internet Explorers und verhindert das manuelle Rücksetzen der Startseite. Der Schädling beendet die laufenden Prozesse diverser Sicherheitsprgramme. Er kopiert sich als "svchost32.exe" oder "svhost.exe" ins Windows-Verzeichnis und legt für diese Datei einen Autostart-Eintrag in der Registry an:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Task Manager = "%Windows%\svchost32.exe"
Svchost = "%Windows%\svhost.exe"


Die Verbreitung des Wurms ist eher gering. Antivirus-Programme mit Kaspersky-Technik (wie F-Secure, G Data AVK) erkennen ihn als "IM-Worm.Win32.Qucan.a", Antivir als " Tr/Dldr.Qucan.A ", NOD32 als "Win32/KillAV.NBD" und Bitdefender als "Win32.Worm.IM.Sohanat.A".

Quelle : www.pcwelt.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )