Bezeichnung |
Name |
Typ |
Mytob.BY |
Win32.Worm.Mytob.BY |
Ausführender Massenmailer |
Schaden |
Entdeckt |
Ermittelt |
Mittel |
30.05.2005 |
30.05.2005 |
Größe |
Verbreitung |
Noch unterwegs |
29,598 Bytes |
Mittel |
Ja |
Andere Namen |
Net-Worm.Win32.Mytob.bb, WORM_MYTOB.AR, W32/Mytob.DZ@mm |
|
 |
Symptome :
|
- Präsenz folgender Dateien im SYSTEM Ordner:
Lien Van de Kelder.exe
Präsenz der folgender Registrierungsschlüssel oder Einträge:
[HKEY_LOCAL_MACHINE\Software\Microsoft \Windows\CurrentVersion\Run]
"http://www.lienvandekelder.be" = "SYSTEM\Lien Van de Kelder.exe"
HKEY_LOCAL_MACHINE\Software\ Microsoft\Windows\CurrentVersion\ RunServices]
"http://www.lienvandekelder.be" = "SYSTEM\\Lien Van de
Kelder.exe"
wobei SYSTEM auf den "System" Ordner in Windows 9x Systemen
und den "System32" Ordner in WinNT Systemen weist.
 |
Technische Beschreibung:
|
Dieser Virus kommt per Email, mit ausgedachter Senderadresse, und ist
gepackt mit MEW, einem ausführenden Komprimierprogramm.
einmal ausgeführt, macht der Wurm Folgendes:
1. Er schafft eine Mutex, damit nur eine Instanz von ihm in der Memory
läuft: H-3-1-1-B-0-T-3-F-1-X-3
2. Er kopiert sich selbst als %SYSTEM%\Lien Van de Kelder.exe
3. Er schafft/modifiziert die folgenden Registry Keys:
[HKEY_LOCAL_MACHINE\Software\Microsoft\ Windows\CurrentVersion\Run]
"http://www.lienvandekelder.be" = "%SYSTEM%\Lien Van de
Kelder.exe"
[HKEY_LOCAL_MACHINE\Software\Microsoft\ Windows\CurrentVersion\RunServices]
"http://www.lienvandekelder.be" = "%SYSTEM%\\Lien Van de
Kelder.exe"
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\ Services\SharedAccess]
"Start" = "4"
4. Er beginnt Emailadressen zu sammeln, sucht im Ordner "Temporary
Internet Files", den aktuellen Outlook Email Accountdateien, und
Dateien, die lauten
.txt
.htm
.sht
.jsp
.cgi
.xml
.php
.asp
.dbx
.tbb
.adb
.pl
.wab
er sucht von Laufwerken von C: bis Y:
er meidet bestimmte Emailaddressen, indem er die Adresse mit einer internen
Liste von Substrings vergleicht.
5. Der Wurm benutzt seine eigene SMTP Maschine, um sich an die gesammelten
Adressen zu verschicken, er versucht, die Default Email Account Settings
zu nutzen und auch den Smtp Server umzuändern, indem er die folgenden
Strings vor die gesammelten Email Domain Namen stellt:
gate.
mail.
mail1.
mx.
mx1.
mxs.
ns.
relay.
smtp.
Das Emailformat ist:
From (vorgetäuscht, hat eine große Liste von Namen)
Subject (eines der folgenden):
%Random string%
Notice: **Last Warning**
*DETECTED* Online User Violation
Your Email Account is Suspended For Security Reasons
Account Alert
Important Notification
*WARNING* Your Email Account Will Be Closed
Security measures
Email Account Suspension
Notice of account limitation
Body (einer der folgenden):
Once you have completed the form in the attached file , your account
records will not be interrupted and will continue as normal.
The original message has been included as an attachment.
We regret to inform you that your account has been suspended due to the
violation of our site policy, more info is attached.
We attached some important information regarding your account.
Please read the attached document and follow it's instructions.
Anhang (kann beginnen mit):
mail-info
email-doc
information
account-details
document
INFO
instructions
info-text
information
gefolgt von einer doppelten Endung (.tmp .doc .htm .txt) .exe .src .pif
.zip
Beispiel: INFO.htm.scr
6. Verhindert/beendet die Ausführung vieler Sicherheitsprodukte (ausführende)
7. Blockt den Zugang zu verschiedenen Seiten, die mit Sicherheitsprogrammen
verbunden sind, indem er die HOSTS Datei des Systems modifiziert.
8. Hat Backdoor Fähigkeiten (irc bot):
Verbindet sich mit dem IRC Server irc.blackcarder.net und wählt den
Kanal ##hb3f1x3
Einmal verbunden, lauscht er auf Kommandos, die möglicherweise von
einem Angreifer erteilt werden. Die Kommandos können dem Angreifer
u.a. erlauben:
Download/Ausführung/Update von Dateien (inklusive dem Wurm selbst)
Infos erlangen über das System und die Computer Konfiguration
stoppt den Wurm
 |
Entfernung:
|
In unserer Bereich der free
Downloads haben wir eine Rubrik geschaffen für kostenlose Removal Tools. Hier
Win32.Worm.Mytob.BY Removal Tool
suchen & downloaden oder hier
zum Forum um Hilfe zu bekommen
[ Zurück zum Anfang ]
|
|
 |
aktuelle Viren
Meldungen |
|
 |
weitere Dienste |
 |
|
|