Autor Thema: Neuer Sober-Wurm verbreitet sich schnell  (Gelesen 815 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 158890
  • Ohne Input kein Output
    • DVB-Cube
Neuer Sober-Wurm verbreitet sich schnell
« am: 19 November, 2004, 11:59 »
Seit heute morgen ist eine neue Variante des Mass-Mailing-Wurms Sober unterwegs, die sich mit hoher Geschwindigkeit verbreitet. Bislang erkennen ihn nur die wenigsten Virenscanner. Sober.I kommt als .com-, .bat, .scr- oder pif-Anhang in Mails, deren deutsche Betreffzeilen und Inhaltstexte stark variieren. Zudem tarnt er sich als unverdächtigte .doc-, xls- und txt-Datei, der man auf den ersten Blick nicht ansieht, dass dahinter eine ausführbare Datei steckt. Zusätzlich verschickt er sich von infizierten Windows-PCs als ZIP-Archiv. Weitere Einzelheiten zu dem Sober-Wurm sind bislang kaum verfügbar, H+BEDV hat eine rudimentäre Beschreibung auf seinen Seiten veröffentlicht.

Die Hersteller von Antivirensoftware arbeiten daran, Beschreibungen und neue Signaturen zur Verfügung zu stellen. Bis dahin sollten Anwender keine Anhänge in ihren Mails öffnen. Weitere Hinweise zum Schutz vor Viren und Würmern und zum sicheren Umgang mit E-Mail finden sie auf den Antiviren-Seiten von heise Security.

Update
Immer mehr Hersteller von Antivirensoftware haben reagiert und Signaturen bereit gestellt. Trend Micro, Panda Software, H+BEDV, F-Secure und Kaspersky erkennen den Wurm bereits. Symantec will seine Signaturen für den Live Update erst am 24. November aktualisieren. McAfee will seine Signaturen in Kürze veröffentlichen.

2. Update
Andreas Marx von AV-Test ( http://www.av-test.org/index.php3?lang=de ) hat heise Security die Ergebnisse seiner Tests zur Verfügung gestellt, welcher Scanner den Wurm schon erkennt (Stand 12 Uhr).

Antivir         Worm/Sober.I (exact)
Bitdefender     Win32.Sober.I@mm
Clamav          Worm.Sober.I
Command         W32/Sober.J@mm (exact)
Drweb           Win32.HLLM.Sober
Fortinet        -
F-prot          W32/Sober.J@mm
F-Secure        Sober.I
Ikarus          I-Worm.Sober.I
Inoculate-ino   -
Inoculate-vet   -
Kaspersky       I-Worm.Sober.i
Mcafee          -
Mcafee-beta     W32/Sober.j
Norman          Sober.H@mm
Panda           W32/Sober.I.worm
Panda-beta      W32/Sober.I.worm
Rav             -
Sophos          W32/Sober-I
Symantec        -
Symantec-beta   W32.Sober.I@mm
Trendmicro      WORM_SOBER.I
Trendmicro-beta WORM_SOBER.I
Virusbuster     I-Worm.Sober.I

Quelle : www.heise.de

« Letzte Änderung: 19 November, 2004, 13:58 von SiLencer »

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 158890
  • Ohne Input kein Output
    • DVB-Cube
Re:Neuer Sober-Wurm verbreitet sich schnell
« Antwort #1 am: 19 November, 2004, 12:20 »
Auch hier ......

Neuer Sober-Wurm mit deutschen Texten verbreitet sich stark

Sober.I gibt sich als vermeintliche Fehlermeldung eines Mail-Servers aus

Mit Sober.I verbreitet sich nach einer längeren Ruhephase abermals eine Sober-Variante sehr schnell im Internet und überflutete in den vergangenen Stunden die E-Mail-Postfächer zahlreicher Nutzer. Der Wurm versendet sich unter anderem in einer als angebliche Mail-Server-Fehlermeldung getarnten E-Mail mit deutschsprachigem Betreff und Nachrichtentext. Wie bei aktuellen Würmern üblich, fälscht auch dieser die Absenderadresse und verschleiert somit seine Herkunft.

Der Wurm-Code befindet sich wie üblich in dem mit der E-Mail versendeten Anhang, dessen Name aus einem Fundus an Bausteinen zusammengesetzt wird und die Endung .bat, .com, .exe, .pif, .scr oder .zip trägt. Durch entsprechend aufgemachte Betreffzeilen samt passender Nachrichtentexte vermittelt Sober.I unter anderem den Eindruck, dass es sich bei der E-Mail um eine Fehlermeldung eines Mail-Servers handele, um so potenzielle Opfer zum Öffnen der Anhänge zu bringen.

Die Betreffzeile kann etwa aus den folgenden Teilen bestehen:

Ungültige Zeichen in Ihrer E-Mail -SMTP
Mailzustellung fehlgeschlagen -Damon
FwD: Mail_Delivery_failure
Mailer Error
FwD: Mailer Error -Damon
invalid mail
Mail- Verbindung wurde abgebrochen -Code
Re: Lieferungs-Bescheid
Re: Auftragsbestätigung
Registration confirmation


Wird der E-Mail-Anhang manuell geöffnet, aktiviert dies den Wurm, der sich dann so in die Registry einträgt, dass er bei jedem Windows-Neustart automatisch geladen wird. Außerdem durchsucht der Wurm eine Vielzahl lokaler Dateien nach E-Mail-Adressen und versendet sich über eine eigene SMTP-Engine an diese, um sich so zu verbreiten.

Quelle : www.golem.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 158890
  • Ohne Input kein Output
    • DVB-Cube
Re:Neuer Sober-Wurm verbreitet sich schnell
« Antwort #2 am: 23 November, 2004, 14:00 »
Auch vier Tage nach seinem ersten Auftreten ist die neue Wurmplage noch nicht gebannt. Sober.I hat am vergangenen Wochenende weiter krätig für Ärger gesorgt und macht auch aktuell noch immer 25 Prozent aller Viren-Reports aus, berichten die Experten von Sophos. Von einer Entlastung kann also keine Rede sein.

"Sober-I ist die größte neue Virus-Welle, die wir seit Monaten verzeichnen. Da es in der letzten Zeit in der Viren-Szene relativ ruhig geworden ist, kann es gut sein, dass Anwender weniger Augenmerk auf ihren Virenschutz gelegt haben. Dies kann zusätzlich zum zweifelhaften Erfolg von Sober beigetragen haben", meint Graham Cluley, Senior Technical Consultant bei Sophos.

Automatische Updates aktivieren

"Über das Wochenende ist allerdings klar geworden, dass noch immer nicht die Mehrheit der Anwender automatische Anti-Viren-Updates nutzen oder potenziell gefährliche E-Mail-Anhänge am Gateway blocken. Unternehmen werden sich der Notwendigkeit hochkarätiger Schutzmaßnahmen immer bewusster, denn sie werden regelrecht von verseuchten E-Mails bombardiert. Nicht selten kommen diese von infizierten Heim-PCs."

Quelle : www.onlinekosten.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline Warpi

  • Master Of Disaster
  • User a.D.
  • ****
  • Beiträge: 1733
Re:Neuer Sober-Wurm verbreitet sich schnell
« Antwort #3 am: 23 November, 2004, 17:05 »
gerade kam er an ...

/home/warpi/viren/daten.com  Infection: W32/Sober.J@mm
/home/warpi/viren/192dial-457209.com  Infection: W32/Sober.J@mm

der 1. als lieferungsbescheid . (anhang : daten.com)
der 2. als maillerfehler (anhang : 192dial-457209.com)

also vorsicht : .com ist eine alte msdos-kennung für ausführbare programme.
klappt wohl auch unter xp!

und der pinguin trank lachend eine tasse kaffee ... ;D ;D
« Letzte Änderung: 23 November, 2004, 17:09 von transwarp »
Mein Vdr / Audio/ Video / Homeserver

Intel Atom A330 Dualcore 2*1,6Ghz / 2 Gigabyte Ram
2 * 500 Gigabyte Samsung HDDS, Technisat Skystar2 DVBS
Ubuntu Jaunty Server, Vdr mit Webinterface, Openssh, Samba

2. Vdr
Pentium 3 / 1000 Mhz /  512 Mb Ram / Refurbished
1 * 200 Gigabyte Samsung HD, Technisat Skystar 2 DVBS
Ubuntu Karmic Server, Vdr mit Webinterface, Openssh, Samba

Asus Eee PC 1005P Netbook (Intel Atom N450 1.6GHz, 1GB RAM, 160GB HDD) Win 7 Starter, WarpIX Netbookremix + Ext. 500 GB 2.5 " HD

Videoschnitthardware
AMD Black Edition - AMD Phenom II X6, 6 x 3.2 GHz Prozessor, 8 GB DDR3 / 1600, 2 x Samsung 1TB, Nvidia Gt 240
Techno Trend S3200 , Windows 7 Homepremium / x64, Linux Mint Julia / x64

Die größte Fehlerquelle des PCS sitzt meist 30cm vor dem Bildschirm.