Home AntiVirus Spyware Tutorials Testberichte FREE Downloads Kaspersky
Das Virenschutz und Security Informationsportal mit Thematiken rund um AntiVirus, Virenscanner und Firewall. Startseite
THEMEN


Promotion

Das CMS für
Ihre Webpräsenz
Virenschutz-Forum, antivirus forum » aktuelle Warnungen » Email-Worm.Win32.bz, .ca, .cb, .cc » Hallo Gast [Anmelden|Registrieren]
Letzter Beitrag | Erster ungelesener Beitrag
Neues Thema erstellen Antwort erstellen
Zum Ende der Seite springen Email-Worm.Win32.bz, .ca, .cb, .cc  
« Vorheriges Thema | Nächstes Thema »
Stoneriver

Grünschnabel
Dabei seit: 13.08.2005
Beiträge: 2
Herkunft: Germany
Status: offline

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Kaspersky Lab hat vier neue Bagle Varianten entdeckt - Email-Worm.Win32.Bagle.bz,
Email-Worm.Win32.Bagle.ca, Email-Worm.Win32.Bagle.cb und Email-Worm.Win32.Bagle.cc.

Die Varianten sind miteinander identisch, nur mit unterschiedlichen Packprogrammen
gepackt. Sie alle beinhalten eine Liste mit URLs, die die Viren von Zeit zu Zeit überprüfen.
Bei Dateien auf diesen Sites kann es sich um neue Bagle-Versionen handeln bzw. andere
bösartige Programme, die auf Rechner von Virenopfer heruntergeladen und installiert werden.

Erste Analysen haben ergeben, dass die Funktionen von Bagle.cc identisch mit denen von
Email-Worm.Win32.Bagle.bj sind. Er ist nicht in der Lage, sich automatisch zu vervielfältigen
und wurde als infizierter E-Mail-Anhang weit verbreitet. Die infizierten Nachrichten haben entweder
leere Betreffzeilen und Körper, oder es wurde ein x-beliebiger Text eingefügt. Der Name des Anhangs
lautet "to_reduce_the_tax.zip" und ist eine ZIP-Datei mit einer Größe von etwa 18 KB. Wird das
Schädlingsprogramm aktiviert, führt dies dazu, dass der Standard Text Editor (normalerweise Notepad)
ein leeres Fenster öffnet und dieses anzeigt.

Er erstellt Dateien mit den Namen "winshost.exe" und "wiwshost.exe" im
Windows-Systemverzeichnis:

%System%winshost.exe%System%wiwshost.exe

Er erstellt auch die folgenden Registry-Einträge:

[HKCUSoftwareMicrosoftWindowsCurrentVersionRun]
[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
"winshost.exe" = "%System%winshost.exe"

Der Wurm löscht die folgenden Registrierungs-Schlüssel, um zu verhindern, dass Anti-Virus-Programme und Firewalls aktiviert werden:

[HKLMSOFTWAREAgnitum]
[HKLMSOFTWAREKasperskyLab][HKLMSOFTWAREMcAfee]
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunAPVXDWIN]
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunavg7_cc]
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunavg7_emc]
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunccApp]
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunKAV50]
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunMcAfee
Guardian]
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunMcAfee.InstantUpdate.Monitor]
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunNAVCfgWiz]
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunSSC_UserPrompt]
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunSymantec NetDriver Monitor][HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunZone Labs Client][HKLMSOFTWAREPanda Software][HKLMSOFTWARESymantec][HKLMSOFTWAREZone Labs]

Darüber hinaus beendet der Wurm eine Reihe von Prozessen, die mit
Anti-Virus- und Firewall-Programmen zusammenhängen.

Bagle.cc verändert %System%driversetchosts. Nach der Modifikation ist nur noch folgender Eintrag in der Datei zu finden: 127.0.0.1 localhost

Kaspersky Lab hat bereits Notfall-Updates publiziert, um vor allen neuen Bagle-Versionen zu schützen. Kaspersky-Kunden wird dringend geraten, die neuesten Aktualisierungen auf ihre Rechner zu laden.

Quelle Kaspersky
13.08.2005 12:53 E-Mail an Stoneriver senden Homepage von Stoneriver Beiträge von Stoneriver suchen Nehmen Sie Stoneriver in Ihre Freundesliste auf
Heiko

images/avatars/avatar-23.gif

Admin
Dabei seit: 21.10.2004
Beiträge: 1.235
Herkunft: Planet Web
Status: offline

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Hallo Stoneriver,
erstmal: Willkommen hier im Forum und Danke für die Info.
Wir hatten dazu auch eine News am Findungstag.

- Heiko -

__________________
Viren Entfernung Anleitung
automatische Systemwiederherstellung deaktivieren
13.08.2005 18:12 E-Mail an Heiko senden Homepage von Heiko Beiträge von Heiko suchen Nehmen Sie Heiko in Ihre Freundesliste auf
Stoneriver

Grünschnabel
Dabei seit: 13.08.2005
Beiträge: 2
Herkunft: Germany
Status: offline

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

lol , ja , habs erst später gelesen...naja gleich schon am Anfang ein Doppelpost...so macht man sich Freunde großes Grinsen

gruss Stoneriver
14.08.2005 08:40 E-Mail an Stoneriver senden Homepage von Stoneriver Beiträge von Stoneriver suchen Nehmen Sie Stoneriver in Ihre Freundesliste auf
Heiko

images/avatars/avatar-23.gif

Admin
Dabei seit: 21.10.2004
Beiträge: 1.235
Herkunft: Planet Web
Status: offline

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Ach, kein Problem Augenzwinkern

Immerhin geht es ja darum den Usern nützliche sowie hilfreiche Info`s zu bieten und da kann es schonmal vorkommen, dass was doppelt drinn ist smile

- Heiko -

__________________
Viren Entfernung Anleitung
automatische Systemwiederherstellung deaktivieren
14.08.2005 10:04 E-Mail an Heiko senden Homepage von Heiko Beiträge von Heiko suchen Nehmen Sie Heiko in Ihre Freundesliste auf

Baumstruktur | Brettstruktur
Neues Thema erstellen Antwort erstellen
Virenschutz-Forum, antivirus forum » aktuelle Warnungen » Email-Worm.Win32.bz, .ca, .cb, .cc
Kurznavigation der Themen bei Virenschutz.info
 
AntiVirus News
Besuchen Sie auch den tagesaktuellen News Bereich

AntiVirus News
Viren Lexikon
Mit einer Vielzahl an Virensignaturen erwartet Sie hier das :

AntiVirus Lexikon
Spyware Lexikon
Ebenso, wie unser Virenlexikon haben wir auch ein eigenes :

Spyware Lexikon
Tutorials Bereiche
Von Virenschutz über Firewall bis Wlan erleutert in den Tutorials

Virenschutz Tutorials
Free Downloads
Bereich für kostenlose gratis Downloads an Sicherheitsprodukten

free Downloads
 
   virenschutz | antivirensoftware | virenscanner | spyware | anonym-surfen | antivirus | antispam | Übersicht Virenscanner |
 Quicklinks: WoltLab-GmbH | Webmaster Forum | | Impressum | Norton 360