|
W32/Surnova-B <br> <br><br><br>Genaue Bezeichnung W32/Surnova-B <br>Aliasnamen Worm.P2P.Surnova <br>Typ Wurm <br>Erstes Auftreten 30.7.2002 <br>Verbreitung <br>Wirkung/Schaden Die Malware erzeugt eine Textdatei im Windows-Ordner, deren Name aus zuf&auml;llig generierten Ziffern besteht. Die Datei besitzt folgenden Inhalt: "W32.Supernova - Ban religion Patch the leaks or the ship will sink". Sophos soll bereits mehrere Meldungen über diesen Wurm "in the wild" erhalten haben. Der Wurm kopiert sich unter einem der folgenden Namen in den Windows-Ordner: "Alles-ist-vorbei.exe", "Desktop-shooting.exe", "Hello-Kitty.exe", "BigMac.exe", "Cheese-Burger.exe", "Blaargh.exe". Au&szlig;erdem nimmt der Wurm diesen Eintrag in der Windows-Registrierdatenbank vor: HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Supernova . Dadurch wird der Wurm bei jedem Neustart von Windows mitgestartet. Wenn Sie den Wurm das erste Mal starten, erscheint diese Meldung: "Application attempted to read memory at 0xFFFFFFFFh Terminating application". Der Wurm sucht nach diesem HKLM\Software\KaZaA\LocalContent-Eintrag in der Registry. Dabei handelt es sich um den Ordner, der im Kazaa-Netzwerk zum Austausch von Dateien freigegeben ist. Alternativ nutzt er folgenden Ordner: C:\Windows\Media. Dorthin kopiert sich der virtuelle Sch&auml;dling 38 Mal unter verschiedenen, verhei&szlig;ungsvoll klingenden Namen. L&auml;dt sich ein anderer Anwender eine dieser Dateien auf seinen Rechner, infiziert er seinen PC mit dem Wurm. Alternativ kann sich der Sch&auml;dling auch über den MSN Instant Messenger verbreiten. W32/Surnova-B versucht sich hierzu an die Kontaktadressen im Messenger-Adressbuch zu versenden. Der Wurm kommt dann mit folgenden Meldungen "Hehe, check this out :-)", "Funny, check it out (h)", "LOL!! See this <!--emo&--><img src='http://bbs.kaiyuan.info/html/emoticons/biggrin.gif' border='0' valign='absmiddle' alt='biggrin.gif'><!--endemo-->", "LOL!! Check this out <!--emo&--><img src='http://bbs.kaiyuan.info/html/emoticons/smile.gif' border='0' valign='absmiddle' alt='smile.gif'><!--endemo-->", "Hehe, this is fun :-)" zu den Adressaten. <br>Infektionsweg &Uuml;ber das Kazaa-Netzwerk und über den Windows Messenger. <br>Besonderheiten <br>Was Sie tun k&ouml;nnen Virenscanner aktualisieren <br> <br> |
|