I-worm.sorbig

orion

orion

Mitglied
Thread Starter
Dabei seit
19.04.2003
Beiträge
95
Reaktionspunkte
0
Seit heute morgen werden wir mit Emails beschossen,
welche den o.g. Wurm als Anhang dabeihaben.

Wir haben ein reines OSX 10.2.5 System mit nur OS9 Clients.
Emailprogramm ist allerdings Outlook Express.

Eigentlich nicht so tragisch, da unsere Firewall 90%
abfängt.

Nun aber sind einige automatisch erzeugte Emails dabei,
die behaupten, wir würden diese verseuchten Emails an sie
verschicken.

Kann das sein? Wie geht es Euch? Weiss einer was?
Was kann man tun?

Danke orion!
 
Original geschrieben von orion
Eigentlich nicht so tragisch, da unsere Firewall 90%
abfängt.

eine firewall die emails abfängt. hört sich interessant an kann ich aber nicht so recht glauben.
das du schon beschwerden bekommst lässt darauf schliessen das der wurm auf deinem rechner schon aktiv ist und dein rechner schon eine virenschleuder darstellt. schon mal antivirensoftware probiert?

gruss
lemonstre
 
bei Heise.de gefunden

sieh mal H I E R nach (heise.de)


Auszug aus dem Text:

Der Virus verbreitet sich als Dateianlage in Mails, die zum Beispiel folgende Betreffzeilen haben können:
"Re: Thank you!", "Re: Your Application", "Re: Approved", "Your details", "Thank you!", "Re: Your application", "Re: Wicked screensaver", "Re: That movie" . Anhänge mit verdächtigen Endungen wie *.pif und *.scr, dürfen nicht geöffnet werden, etwa mit Doppelklick. Die gilt auch wenn der Absender bekannt ist und das Attachment nicht explizit angefordert wurde, da Sobig.F die Absenderadressen fälscht.
 
Diese Firewall ist eigenes Hardware- und Softwareteil und diagnostiziert emails als Spam oder nicht. Und diese emails werden zu 90% als spam
eingestuft.

Dieser Wurm ist 18 Stunden alt und wird von Virex nicht erkannt.

Gruss orion
 
Und weg ...

Die einfachste Methode, die ich bei zweifelhaften Mails anwende:

Mail nicht öffnen, Anhang nicht öffen -> Löschen!

Alle Mails ignorieren, die mir was erzählen wollen über Viren oder Virenschutz. Betrifft mich nicht! ;)




Es grüßt

Lynhirr
 
Original geschrieben von orion
Diese Firewall ist eigenes Hardware- und Softwareteil und diagnostiziert emails als Spam oder nicht. Und diese emails werden zu 90% als spam
eingestuft.

Dieser Wurm ist 18 Stunden alt und wird von Virex nicht erkannt.

Gruss orion

ok verstehe. trotzdem solltest du schnellstmöglich den wurm von allen system entfernen damit sich der wurm nicht noch schneller verbreitet.

gruss
lemonstre
 
Verstehe ich nicht?

Original geschrieben von orion
Dieser Wurm ist 18 Stunden alt und wird von Virex nicht erkannt.

Seit wann können:

"movie0045.pif"
"wicked_scr.scr"

oder:

patch.exe

etwas auf meinem Mac bewirken?

Oder habe ich etwas nicht mitbekommen? :rolleyes:

Es grüßt

Lynhirr
 
Original geschrieben von orion
Dieser Wurm ist 18 Stunden alt und wird von Virex nicht erkannt.

Das Teil ist eine Variation eines älteren Wurms. Ich weiß nicht, warum er plötzlich Macs infizieren kann. :rolleyes:

Jedenfalls hat Virex eine ständig aktualisierte Dantenbank im Netz, die man aktualisieren kann. Macht das mal ...

Es grüßt

Lynhirr
 
Lynhirr, so wie ich das sehe, ist das eine "Weiterentwicklung" von LOVESAN!
...hat aber auch diesmal nix mit Mac-Rechnern zu schaffen!

Verbreitet sich SUPERSCHNELL, da der eingebaute SMTP-Server zum Versenden von Mails nutzt. (Habe von diesen .pif-Anhängen heute auch schon 7 Stk. per mail bekommen!)

Einfach löschen! :)

ThePaul
 
hhhmmmm!

Hallo zusammen!

@orion
Nun aber sind einige automatisch erzeugte Emails dabei,
Also dazu kann ich nur mal das posten was unsere Admin meinte:
Gültige Emailadressen besorgt sich der Wurm aus Dateien mit folgenden Endungen eines infizierten Rechners:

Also, kann auch ein Bekannter (der einen Win-Rechner) und dich im Adressbuch usw. hat der Auslöser für Emails mit deinem Namen sein.
Eigentlich ist der Wurm (da ja aus .exe bestehend) nur für Win-Rechener gefährlich.
Hier dann noch mal die komplette Beschreibung des Admin:
Allgemeine Beschreibung:

Erste Analysen zeigen, daß es sich bei Worm/Sobig.F um einen äußerst aggresiven Wurm mit Updatefunktion handelt. Der Wurm verbreitet sich unter Windows 9x, Me, 2000 und XP. Wie auch schon seine Vorgänger verschickt Worm/Sobig.F sich mit Hilfe einer eigenen SMTP-Engine (eigenes Versende-Postamt im Internet) per Email. Und dies rasend schnell.



Symptome:

- Existenz der Datei %windir%\winppr32.exe
- Unerwartet starker NTP Traffic
- Vorhandensein der genanten Dateien in der Registy.


Infektionsweg:

- Email


Technische Details:

Worm/Sobig.F hat eine Dateigröße von ~72 KBytes und ist TELock gepackt. Wird dieser ausgeführt, kopiert er sich in das Windows Verzeichnis unter folgenden Dateinamen:
winppr32.exe
und erstellt folgende Datei:

winstt32.dat
Diese Datei ist entweder 0 Byte groß oder der Wurm schreibt Konfigurationsdaten hinein.



Er legt folgende Einträge in der Windows Registry an:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run]
"TrayX"="C:\\WINDOWS\\winppr32.exe /sinc"

[HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run]
"TrayX"="C:\\WINDOWS\\winppr32.exe /sinc"


Darüber hinaus kann der Wurm Dateien aus dem Internet nachladen und sich so beispielsweise selbst updaten oder auch neue Dateien ausführen. Über diese Funktionalität können aber auch wichtige und schützenswerte Informationen (Passwortdateien) eines infizierten Rechnersystemes ins Internet übermittelt werden. Auch ein Spamrelay ist denkbar. Für die nötigen Datumsberechnungen verwendet der Wurm das NTP-Protokoll.



Worm/Sobig.F öffnet auf dem lokalen Systems die Ports 995 bis 999 für UDP-Zugriffe und wartet auf für ihn bestimmte Nachrichten, beispielsweise Download und Ausführen eines Trojaners.



Der Wurm ist an einer der folgenden Betreff-Zeilen im Kopf einer Email zu erkennen:

Re: That movie
Re: Wicked screensaver
Re: Your application
Re: Approved
Re: Re: My details
Re: Details
Thank you!
Re: Thank you!


Der eigentliche Inhalt einer Email besteht aus einer der folgenden Textzeilen:

Please see the attached file for details.
See the attached file for details


Der Name des Dateianhangs kann aus folgenden Namen bestehen:

movie0045.pif
wicked_scr.scr
application.pif
document_9446.pif
details.pif
your_details.pif
thank_you.pif
document_all.pif
your_document.pif

Obwohl der Dateianhang auf eine eher „unverfängliche“ Dateiendung lautet, werden diese üblicherweise unter einer Standardinstallation nicht angezeigt.
 
es scheint jetzt so zu sein, dass dieser wurm macs oder outlook-express unter mac nicht infiziert. er fälscht aber in infizierten pcs auch die absenderadressen, so das es erscheint als wären diese (in diesem Fall Macs) auch infiziert.

danke orion
 
höhö!

@ThePaul
Verbreitet sich SUPERSCHNELL, da der eingebaute SMTP-Server zum Versenden von Mails nutzt. (Habe von diesen .pif-Anhängen heute auch schon 7 Stk. per mail bekommen!)

höhö - och wie niedlich 7Stk. ... ich durfte schon 136x auf den löschen Button klicken :(
 
Wollt ich doch sagen ...

Original geschrieben von ThePaul
Lynhirr, so wie ich das sehe, ist das eine "Weiterentwicklung" von LOVESAN!
...hat aber auch diesmal nix mit Mac-Rechnern zu schaffen!


Nach meinen Infos, gibt es Sorbig schon länger, hat nun aber eine Mutation erfahren.

Wie auch immer, meine Infos betreffen nur Windows-Systeme. Nirgendwo gibt es eine Warnung für den Mac. Hätte mich auch gewundert, wie das gehen mag.

Einzige Schwachstelle könnte Outlook-Express sein, doch da kenne ich mich nicht aus. Ich verwende keine MS-Software.

Es grüßt

Lynhirr
 
Re: höhö!

Original geschrieben von freeek!
@ThePaul


höhö - och wie niedlich 7Stk. ... ich durfte schon 136x auf den löschen Button klicken :(

Hey...is nur ne kleine Agentur...aber ich bin mittlerweile auch schon bei 13 Stk! :)

Zeit für 'nen neuen MACHO-THREAD!!!
Ey, Alder! Wieviele Viren hast du heute gelöscht?

Greetings to the BIG BAD VIRUS-BLOCKER FREEEK!!! :)

ThePaul!
 
Re: HöHö

@ThePaul
Hey...is nur ne kleine Agentur...aber ich bin mittlerweile auch schon bei 13 Stk! :)
Ey, Alder! Wieviele Viren hast du heute gelöscht?

Greetings to the BIG BAD VIRUS-BLOCKER FREEEK!!! :)

Danke für den lieben Gruß :D
Ich hab ja auch nur deswegen soooo viele Vieren, weil meine armen Mitmenschen sich alle mit Windows-Maschinen rumplagen müssen ... ein mal Mitleid .... ooooh :D
 
erkenntnis

wenn man in diesen tagen weder spam noch virus bekommt, so darf man sich wirklich zu den 'ungeliebten' dieser gesellschaft zählen! :D

:cool:
 
Re: erkenntnis

Original geschrieben von martyx
wenn man in diesen tagen weder spam noch virus bekommt, so darf man sich wirklich zu den 'ungeliebten' dieser gesellschaft zählen! :D

:cool:

hehe....oder aber dass man ausschliesslich "Safer Use" Kontakte hat :)
 
Schade

Original geschrieben von martyx
wenn man in diesen tagen weder spam noch virus bekommt, so darf man sich wirklich zu den 'ungeliebten' dieser gesellschaft zählen! :D

:cool:


Also auf meinem NT-Rechner im Büro hier will einfach kein Sorbig aufschlagen. Ich hätte ihn so gerne mal in Aktion erlebt! :D

Ich hoffe zumindest, recht viele auf meinem Mac zu Hause anzutreffen. Ich meine, ich liebe mich selbst ja sehr, aber ich möchte auch hin und wieder von Worms geliebt werden! :p

Es grüßt

Lynhirr
 
Zu Hause ...

Zu Hause eingetroffen fand ich 6 Sorbigs vor. Unter anderem von Anita Moser. :D
Ich kenne die Maid bestimmt nicht! ;)

Seitdem tröpfeln weitere ein. Man scheint mich im Netz doch zu kennen. :p


Es grüßt

Lynhirr
 
sorbig ? is das der virus oder der anti-virus ?
 
Zurück
Oben Unten