ACHTUNG: Deutschsprachiger Wurm - tarnt sich 0190-Warnprogramm

Andreas

Seit gestern, 19.02.02, ist ein neuer deutschsprachiger Wurm mit hohem Schadensrisiko unterwegs.
Er verbreitet sich selbsttätig über die bekannten Microsoft-Sicherheitslücken (Outlook-Express, etc.)

Das fiese:
Es ist ein originalgetreuer Nachbau eines Newsletters, den es tatsächlich gibt, nämlich des "Trojaner-Info"-Newsletters.

Das attachment namens yawsetup.exe ist kein Schutzprogramm gegen 0190-P.orno-Dialer (davor wurde ja schon gewarnt... bis zu 300 € pro Anruf) sondern ein Trojaner, der alle Dateien auf Laufwerk C: löschen will.

Hier ein Screenshot, wie die Nachricht aussieht:
99365.gif


Auf keinen Fall die Datei yawsetup starten.
Näheres (auf englisch:(

ciao
Andreas
 
  • 14. Mai 2024
  • #Anzeige
Hi Andreas ... hast du hier schon mal geguckt?
  • Gefällt
Reaktionen: Gefällt 30 Personen
#VerdientProvisionen | Als Amazon-Partner verdiene ich an qualifizierten Verkäufen.
Hier deutschsprachige Infos dazu:
<BLOCKQUOTE><font size="1" face="Tahoma, Verdana, Arial">Zitat:</font><HR>
Es ist durchaus möglich, dass diese Mails durch eine Person verschickt worden sind, die unseren Newsletter selber abonniert hat. Die Mailsignatur lässt daraus schliessen, da unsere aktuellen Statistikzahlen vom 16.02.2002 darin enthalten sind.

Lediglich der Mailtext entspricht nicht unserem Stil und wir haben während unserer langjährigen Laufbahn noch niemals Dateien an unsere Newsletterempfänger und andere Personen verschickt.

Die angehängte Datei "yawsetup.exe" rund 440 Kilobyte gross scheint nach ersten Analysen überaus aggresiv und gefährlich zu sein und erinnert stark an den ANTSET_Wurm im letzten Jahr.


Kurzanalyse von Andreas Haak:

- sieht sehr nach einer Variante von ANSET aus, gleiche Icon, teilweise ähnliche Routingen. Richtet jedoch jetzt erhebliche Schäden an.

- beschreibt das gesamte System mit "Datenmüll", löscht nach einem Zufallsprinzip das gesamte Laufwerk auf dem das Betriebssystem vorhanden ist.

- erstellt eine Liste mit Servern und Mailadressen, die es im System gefunden hat (kerneI.daa und kerneI.das)

- ersetzt notepad.exe durch eine Kopie von sich selber

- versucht sich mittels zufälliger Dateinamen zu tarnen

Zu diesem Zeitpunkt (18.02.2002 - 23:30 Uhr) sind die Ausmasse der Verbreitung noch nicht abzusehen, da wir nicht wissen, an wieviele Personen diese Mails verschickt worden sind. Doch scheint die Verbreitunsroutine recht effektiv zu sein.

Auch wurden die Mails NIE über unseren Mailaccount selber verschickt, sondern erfolgte lediglich eine Fälschung unseres Absenders.

Wir (Thomas Tietz und Andreas Ebert) haben diese Mails niemals in den Umlauf gesetzt und verbürgen uns mit unseren guten Namen, die wir im Laufe der Jahre uns erarbeitet haben.

YAW in seiner aktuellen Version 1.0 sollte nur direkt von unserer Homepage downgeloadet werden, NIEMALS über E-Mails.


Mit freundlichen Grüssen

Thomas Tietz & Andreas Ebert
trojaner-info.de

[/quote]
- - -
Bekannte Schäden: verschickt sich an alle Mailadressen aus dem Adressbuch von Outlook, sucht nach Mailadresen verschiedener Dateiendungen auf dem System. Benötigt kein Mailprogramm, da Yarner über eine eigene SMTP-Routine verfügt. Eine Infektion kann zum völligen Datenverlust führen, da zu einer Wahrscheinlichkeit von 1:10 bestehende Daten mit "Datenmüll" überschrieben werden.
- - -
Schadteil
Wird das Attachment ausgeführt, startet WORM_YARNER.B die Applikation NOTEPAD.EXE und bennennt sie in NOTEDPAD.EXE um. Er selbst koopiert sich in eine neue NOTEPAD.EXE, wobei bei jedem aufruf auch die umbenannte Originaldatei aufgerufen wird, dadurch verschleiert WORM_YARNER.B eine Infektion. Durch Aenderungen in der Registry, wird er bei jedem Neustart aktiv.

Aus dem Windows-Verzeichnis wird eine zufällig gewählte Zahl von Dateien gelöscht.
- - -

SOPHOS-Antivirus-Benutzer können ein Antivirus-Update zum Schutz vor diesem neuen Wurm hier herunterladen:
Oder gleich alle IDE-Viren-Ereknnungsdatein herunterladen von dieser Seite:

und man kann sich hier zu einem Info-Brief-Abo anmelden, der die neuesten Viren-Nachrichten per eMail verschickt:

Benutzer anderer AV-Programme schauen halt bei ihrem Hersteller nach dem passenden Update.

ciao
Andreas
 
Wenn dir die Beiträge zum Thema „ACHTUNG: Deutschsprachiger Wurm - tarnt sich 0190-Warnprogramm“ in der Kategorie „Off-Topic“ gefallen haben, du noch Fragen hast oder Ergänzungen machen möchtest, mach doch einfach bei uns mit und melde dich kostenlos und unverbindlich an: Registrierte Mitglieder genießen u. a. die folgenden Vorteile:
  • kostenlose Mitgliedschaft in einer seit 1999 bestehenden Community
  • schnelle Hilfe bei Problemen und direkter Austausch mit tausenden Mitgliedern
  • neue Fragen stellen oder Diskussionen starten
  • Alben erstellen, Bilder und Videos hochladen und teilen
  • Anzeige von Profilen, Benutzerbildern, Signaturen und Dateianhängen (z.B. Bilder, PDFs, usw.)
  • Nutzung der foreneigenen „Schnackbox“ (Chat)
  • deutlich weniger Werbung
  • und vieles mehr ...

Diese Themen könnten dich auch interessieren:

bxjunkie
Wußte das auch nicht und hätte eher auf eine Falterfalle getipt. Grundsätzlich sammle und entsorge ich alles aus der Natur, was da nicht reingehört, so Netzreste, Metallreste, Schnüre, Plastik aller Art, Tennisballreste bis hin zu Fahrradleichen und diese Schaschlikspieße wären auch in der...
Antworten
3
Aufrufe
370
Muckensturm
M
S
Antworten
31
Aufrufe
2K
raceman
raceman
B
Ist es denn schon eine Begutachtung beim vet.amt? Ich hatte zuerst einen Termin beim OA, wo die Dame meine Hunde "begutachtet" hat. Vetamt hatte sich danach erledigt
Antworten
3
Aufrufe
924
katinka4
K
Crabat
Hä die Erfahrungen und der Umgang mit bissigen Hunden hat doch nichts mit der Sicherung vor Einbruch zu tun :gruebel:
Antworten
28
Aufrufe
2K
Manny
Higgins
Hätte mich auch gewundert, wenn nicht :D schön zu lesen.
Antworten
6
Aufrufe
1K
BlackCloud
BlackCloud
Zurück
Oben Unten