Home AntiVirus Spyware Tutorials Testberichte FREE Downloads Kaspersky
Das Virenschutz und Security Informationsportal mit Thematiken rund um AntiVirus, Virenscanner und Firewall. Startseite
THEMEN

AntiVirus

W32.Mytob.GT@mm - Virensignatur bei Virenschutz.info


A | B | C | D | E | F | G | H | I | J | K | L | M |
N | O | P | Q | R | S | T | U | V | W | X | Y | Z | Viren-Lexikon
Bezeichnung Name Typ
 Mytob.GT@mm  W32.Mytob.GT@mm  Ausführender Wurm Massenmailer Backdoor
Schaden Entdeckt Ermittelt
 Mittel  07.07.2005  07.07.2005
Größe Verbreitung Noch unterwegs
 53,248 bytes  gering  Ja
Andere Namen
 Net-Worm.Win32.Mytob.bc, W32/Mytob.CP
anderen Virus suchen:

Viren-Entfernung Anleitung
Viren-Removaltools
Frage im Forum stellen

RSS     


Symptome :
• Anti-virus/Firewall funktioniert nicht
• Datei: Crc32stats.exe im Windows System32 Directory
• Datei: HOSTS überschrieben, um den Zugang zu einigen Antiviren Seiten zu verhindern. In der Hosts-Datei stehen dann Einträge wie:
127.0.0.1 www.viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 f-secure.com
127.0.0.1 www.f-secure.com
127.0.0.1 kaspersky.com
127.0.0.1 kaspersky-labs.com
127.0.0.1 www.nai.com
127.0.0.1 update.symantec.com
127.0.0.1 updates.symantec.com
127.0.0.1 us.mcafee.com
127.0.0.1 www.networkassociates.com
127.0.0.1 networkassociates.com
127.0.0.1 www.ca.com
Technische Beschreibung:
Dieser Virus kommt per Email, mit frei erfundener Ansenderadresse, und ist gepackt mit MEW, einem selbst ausführenden Komprimierprogramm.
einmal ausgeführt, macht der Wurm Folgendes:

1. Er schafft eine Mutex, damit nur eine Instanz von ihm in der Memory läuft:
H-E-L-L-B-O-T-P-O-L-Y-M-O-R-P-H
2. Er kopiert sich selbst als %SYSTEM%\Lien Van de Kelder.exe
3. Er schafft/modifiziert die folgenden Registry Keys:
HKEY_LOCAL_MACHINE\Software\Microsoft \Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft \Windows\CurrentVersion\
RunServices


4. Er beginnt Emailadressen zu sammeln und sucht im Ordner "Temporary Internet Files" in den aktuellen Outlook Email Accountdateien nach Files mit den Endungen:

.txt
.htm
.sht
.jsp
.cgi
.xml
.php
.asp
.dbx
.tbb
.adb
.pl
.wab

Weiterhin vermeidet er bestimmte Emailaddressen, indem er die Adresse mit einer internen Liste von Substrings vergleicht.


5. Der Wurm benutzt seine eigene SMTP Maschine, um sich an die gesammelten Emailadressen zu verschicken und versucht dabei die Default Email Account Settings zu nutzen. Ebenso versucht er den Smtp Server umzuändern, indem er die folgenden Strings vor die gesammelten Email Domain Namen stellt:

gate.
mail.
mail1.
mx.
mx1.
mxs.
ns.
relay.
smtp.

Das Emailformat ist:

From (vorgetäuscht, bedient sich vielerlei Namen)

Subject (eines der folgenden):

%Random string%
Notice: **Last Warning**
*DETECTED* Online User Violation
Your Email Account is Suspended For Security Reasons
Account Alert
Important Notification
*WARNING* Your Email Account Will Be Closed
Security measures
Email Account Suspension
Notice of account limitation


Body (einer der folgenden):

Once you have completed the form in the attached file , your account records will not be interrupted and will continue as normal.
The original message has been included as an attachment.
We regret to inform you that your account has been suspended due to the violation of our site policy, more info is attached.
We attached some important information regarding your account.
Please read the attached document and follow it's instructions.

Anhang (kann beginnen mit):

mail-info
email-doc
information
account-details
document
INFO
instructions
info-text
information

gefolgt von einer doppelten Endung (.tmp .doc .htm .txt) .exe .src .pif .zip
Beispiel: INFO.htm.scr


6. Verhindert oder beendet sogar die Ausführung vieler Sicherheitsprodukte wie beispielsweise Ihren Virenscanner.
7. Blockt den Zugang zu verschiedenen Seiten, die mit Sicherheitsprogrammen verbunden sind, indem er die HOSTS Datei des Systems modifiziert.
8. Hat ebenso Backdoor Fähigkeiten :
Verbindet sich mit dem IRC Server irc.blackcarder.net und wählt den Kanal ##hb3f1x3
Einmal verbunden, lauscht er auf Kommandos, die möglicherweise von einem Angreifer erteilt werden. Die Kommandos können dem Angreifer u.a. erlauben:

Download/Ausführung/Update von Dateien (inklusive dem Wurm selbst)
Infos erlangen über das System und die Computer Konfiguration
stoppt den Wurm

[ Zurück zum Anfang ]

 >> AntiVirus Lexikon
  ANTIVIRUS LEXIKON
  INFORMATIONEN


Virenschutz Tutorials
Goldene Regeln

  WEITERE DIENSTE
An dieser Stelle bieten wir kostenlose Zusatzdienste zur Virenentfernung an, wie z.B:
Portscanner
der Portscanner dient dazu Ihre Firewall zu testen

Spyware-Scanner
Zeigt Ihnen kostenlos Schwachstellen auf Ihren PC.

Removal Tools
Zur Entfernung von Viren haben wir hier die kostenlose Downloadrubrik der Viren-Removaltools.
  PRODUKT INFO
  Webroot Spy Sweeper AntiVirus
  kaspersky gratis
  kaspersky kostenlos

 

Kurznavigation der Themen bei Virenschutz.info
 
AntiVirus News
Besuchen Sie auch den tagesaktuellen News Bereich

AntiVirus News
Viren Lexikon
Mit einer Vielzahl an Virensignaturen erwartet Sie hier das :

AntiVirus Lexikon
Spyware Lexikon
Ebenso, wie unser Virenlexikon haben wir auch ein eigenes :

Spyware Lexikon
Tutorials Bereiche
Von Virenschutz über Firewall bis Wlan erleutert in den Tutorials

Virenschutz Tutorials
Virenscanner Übersicht
Produktempfehlungen von Security Software in der Übersicht

Übersicht Virenscanner
 
Kontakt
Impressum
 antivirus | virenscanner | spyware | anonym-surfen | antivirensoftware | wlan  
 Quicklinks: