Home AntiVirus Spyware Tutorials Testberichte FREE Downloads Kaspersky
Das Virenschutz und Security Informationsportal mit Thematiken rund um AntiVirus, Virenscanner und Firewall. Startseite
THEMEN

AntiVirus

Win32.Sober.I@mm - Virensignatur bei Virenschutz.info


A | B | C | D | E | F | G | H | I | J | K | L | M |
N | O | P | Q | R | S | T | U | V | W | X | Y | Z | Viren-Lexikon
Bezeichnung Name Typ
 Sober.I@mm  Win32.Sober.I@mm  ausführenderr Mass Mailer Worm
Schaden Entdeckt Ermittelt
 Mittel  19.11.2004  19.11.2004
Größe Verbreitung Noch unterwegs
 56808 byte  Hoch  Ja
Andere Namen
 W32/Clonz.A
anderen Virus suchen:

Viren-Entfernung Anleitung
Viren-Removaltools
Frage im Forum stellen

RSS     


Symptome :
Folgende Dateien sind präsent im SystemOrdner:
winsend32.dal
winroot64.dal
cvqaikxt.apk
sysmms32.lla
dgssxy.yoi
zippedsr.piz
nonzipsr.noz,
winexerun.dal
winmprot.dal
clonzips.ssc
clsobern.isc
sb2run.dii

Folgender Registry Key:
HKCU\SOFTWARE\Microsoft\ Windows\CurrentVersion\ Run oder RunOnce mit einem der folgenden Wörter in Zusammenhang:
sys, host, dir, expoler, win, run, log,32, disc, crypt, data, diag, spool, service, smss32

und diese zeigen auf einen Ordner im Windowsverzeichnis
HKCU\SOFTWARE\Microsoft\ Windows\CurrentVersion\ Run\host = c:\winnt\system32\ disclogexpoler.exe
Technische Beschreibung:

Der Wurm kommt in englischer - oder deutscher Sprache.
Die Emailadresse des Absenders ist gefälscht.

Die Nachricht wird von den verschiedenen Textbausteinen mit Informationen über den Benutzer der die Email empfängt. Diese Vorlagen der Textbausteine enthalten z.B.:

- I was surprised, too!
- Who_could_suspect_something_like_that? shityiiiii im_shocked
- thats_hard
- oh_nono
- Your password was changed successfully!
- Protected message is attached!
- This mail was generated automatically.
- Diese Information ist geschützt durch ein Passwort!
- Diese E-Mail wurde automatisch generiert.
- Da Sie uns Ihre Persönlichen Daten zugesandt haben, ist das Passwort Ihr Geburts- Datum.
- Viel Vergnügen mit unserem Angebot!
- Folgende Fehler wurden aufgezeichnet:
- Aus Datenschutzrechtlichen Gründen, darf die vollständige E-Mail incl. Daten nur angehängt werden.
- Wir bitten Sie, dieses zu berücksichtigen.
- Vielen Dank für Ihr Verständnis.
- Ihre geänderten Account Daten, befinden Sie im beigefügten Dokument.
- Weitere Informationen befinden sich im Anhang dieser Mail

Der Emailbetreff kann diese Texte beinhalten:
Info von :
Mailzustellung fehlgeschlagen:
Fehler in E-Mail:
Ihre E-Mail wurde verweigert:
Mailer Error:
Ungültige Zeichen in Ihrer E-Mail:
Mail- Verbindung wurde abgebrochen:
Mailer-Fehler:
Betr.- Ihr Account:
Ihre neuen Account-Daten:
Auftragsbestätigung:
Lieferungs-Bescheid
De ???? ??g?gr?????tails
Oh God it's
Registration confirmation
Confirmation
Your Password
Your mail password
Delivery_failure_notice
Faulty_mail delivery
Mail delivery_failed
Mail Error
illegal signs in your mail
invalid mail
Mail_Delivery_failure
mail delivery system


Die Email kann auch Zeichenketten enthalten, die angeben, daß die Email gescannt wurde aber nichts gefunden worden ist.
Attachment: No Virus found
Mail_Scanner: No Virus
Anti_Virus: No Virus was found
Attachment-Scanner: NO VIRUS
Anti_Virus: Es wurde kein Virus gefunden


Die Emailanhänge sind ZIP-Formate oder in SCR, BAT, COM, PIF Dateiformate mit einem dieser Namen:
- KDE_Info,system-,data_info etc.,
Es können auch andere Dateiformate in XML,TXT,EML an die entsprechenden Mails angehängt sein. z.B.:
message_text.txt.(spaces).pif,
system-cmd.pif,
daten.bat,
data_info8326.pif,
KDE_Info901.bat,
daten.eml.bat.

Einmal ausgeführt copiert der Wurm sich selbst ins Windows System32 mit einem Namen, der aus folgenden Wörtern generiert wird:
sys, host ,dir, expoler, win, run, log, 32, disc, crypt, data, diag, spool, service, smss32 oder als disclogexpoler.exe.

Der Wurm generiert weiterhin folgende Registrierungseinträge damit er beim nächsten Windows-Neustart wieder vorhanden ist.
(wie oben beschrieben als Software\Microsoft\ Windows\CurrentVersion\ RunOnce and Run).

Um Emailadressen zu erfassen sucht es Dateien mit den folgenden Inhalten:
pmr, stm, slk, inbox, imb, csv, bak, imh, xhtml, imm, imh, cms, nws, vcf, ctl, dhtm, cgi, pp, ppt, msg, jsp, oft, vbs, uin, ldb, abc, pst, cfg, mdw, mbx, mdx, mda, adp, nab, fdb, vap, dsp, ade, sln, dsw, mde, frm, bas, adr, cls, ini, ldif, log, mdb, xml, wsh, tbb, abx, abd, adb, pl, rtf, mmf, doc, ods, nch, xls, nsf, txt, wab, eml, hlp, mht, nfo, php, asp, shtml, dbx .

[ Zurück zum Anfang ]

 >> AntiVirus Lexikon
  ANTIVIRUS LEXIKON
  INFORMATIONEN


Virenschutz Tutorials
Goldene Regeln

  WEITERE DIENSTE
An dieser Stelle bieten wir kostenlose Zusatzdienste zur Virenentfernung an, wie z.B:
Portscanner
der Portscanner dient dazu Ihre Firewall zu testen

Spyware-Scanner
Zeigt Ihnen kostenlos Schwachstellen auf Ihren PC.

Removal Tools
Zur Entfernung von Viren haben wir hier die kostenlose Downloadrubrik der Viren-Removaltools.
  PRODUKT INFO
  kaspersky gratis
  AVG Internet Security
  kaspersky

 

Kurznavigation der Themen bei Virenschutz.info
 
AntiVirus News
Besuchen Sie auch den tagesaktuellen News Bereich

AntiVirus News
Viren Lexikon
Mit einer Vielzahl an Virensignaturen erwartet Sie hier das :

AntiVirus Lexikon
Spyware Lexikon
Ebenso, wie unser Virenlexikon haben wir auch ein eigenes :

Spyware Lexikon
Tutorials Bereiche
Von Virenschutz über Firewall bis Wlan erleutert in den Tutorials

Virenschutz Tutorials
Virenscanner Übersicht
Produktempfehlungen von Security Software in der Übersicht

Übersicht Virenscanner
 
Kontakt
Impressum
 antivirus | virenscanner | spyware | anonym-surfen | antivirensoftware | wlan  
 Quicklinks: