Warnung vor Computerwurm

@ Andreas

Ich habe gerade dem Security Team Deutsche Telekom AG
telefoniert. Die brauchen nur jeweils ein Mail an [email protected] mit der IP und falls vorhanden, den Header.

Zur Zeit laufen bei denen bis zu 30.000 Mails auf ;)

LG
Tina
 
  • 1. Mai 2024
  • #Anzeige
Hi Tina ... hast du hier schon mal geguckt?
  • Gefällt
Reaktionen: Gefällt 12 Personen
#VerdientProvisionen | Als Amazon-Partner verdiene ich an qualifizierten Verkäufen.
HIIIILFE!!! ich krieg den Wurm nicht weg! hab zwar jetzt den Patch aber der Wurm ist ja noch da - wie tu ich den denn manuell löschen (kann leider kein englisch)
 
siehe meine beiden letzten beiträge.

erst von dem link das tool runterladen, dann neu starten - dabei die "STRG"-taste gedrückt halten, im abgesicherten modus hochfahren und dann das tool ausführen.
danach neu starten - fertisch! :)
 
Mal noch 'ne dumme Frage hab: liegt das eigentlich an dem Wurm, dass "mein" Internet (-zugang) seit gestern so langsam ist? :unsicher:

Also mein PC ist wurmfrei - an dem kann es also nicht liegen ... aber wenn ich so hör, dass jeder mit EMails zugemüllt wird (ich ja auch) muss das doch die ganzen Server und Netze auch ziemlich auslasten???

Kann mir da einer mehr dazu sagen?

lg Schnuckie :)
 
...ähem, kann es sein, daß Du noch mit einem älteren arbeitest?
Die neuen sind um Längen besser!!:D :D :D

cu Hans:D :D :D

PS: ... im Ernst, es ist derzeit viel los, auf der Darenautobahn!
 
Störungsdatenbank

Diverse Internetbenutzer meldeten in den letzten Tagen
"sehr geringer Datendurchsatz ":
Vorwahl Ort Störungsbeginn Dauer
-----------------------------------------------
030 Berlin/Mitte Do, 21.08.03, 03:00 dauert an
033738 Trebbin/Ludwigsfelde/Mitte Fr, 22.08.03, 11:02 dauert an
04308 Schwedeneck/nördl. von Kiel/Nord Mi, 20.08.03, 00:00 dauert an
05945 Wilsum/Mitte Mi, 20.08.03, 00:00 dauert an
06332 Zweibrücken bis Hornbach/Sued Fr, 22.08.03, 00:00 dauert an

Q.

Vermutung:
1) die User machen Traffic, weil alle Welt gleichzeitig bei Microsoft die Patches runterladen will
2) die User machen Traffic, weil alle Welt gleichzeitig bei den AV-Herstellern den Wurm-Entferner runterladen will
3) die User machen Traffic, weil alle Welt gleichzeitig eine Firewall runterladen will.
4) der Wurm macht Traffic durch seine ständigen Verbindungsversuche
 
Ich hab jetzt gerade mal Antivir durchlaufen lassen, nachdem ich auch so eine "undeliverable mail" bekommen habe - ich hatte 9 x den SobigF drauf: attachment.pif, document.pif, your_details.pif etc.

Ich habe diese Mails definitiv nie geöffnet sondern immer sofort gelöscht - trotzdem sind die Würmer durch das bloße runterladen auf meiner Festplatte.

Was kann ich dagegen machen?
 
Hallo Marion,
Wahrscheinlich komplett Platte putzen, mein Mann rührt seinen
PC nicht mehr an, nicht eher bis es Entwarnung gibt.
Es ist nur eigenartig das es nur sein Pc ist. den es erwischt hat meiner hat nichts abbekommen,
 
@marion
schau doch mal unter meinen vorrangegangenen posts - bei mir hat das super geklappt! ;)
 
Original geschrieben von Marion
...ich hatte 9 x den SobigF drauf: attachment.pif, document.pif, your_details.pif etc.

Ich habe diese Mails definitiv nie geöffnet sondern immer sofort gelöscht - trotzdem sind die Würmer durch das bloße runterladen auf meiner Festplatte.

Was kann ich dagegen machen?

WO GENAU hat AntiVir die Viecher gesehen?
Wenn du die mails gelöscht hast, sind sie vielleicht nur im Mülleimer? Dann müßtest du nur den Papierkorb leeren.

Ich habe den neuen Sobig.F noch gar nicht bekommen...

Sehr guter Artikel dazu:


Hier nur ein kurzer Auszug, der ganze Artikel ist lesenswert.
Stand: 22. August 2003 21:21

Die Sobig-Mailflut
Sobig F hat eingeschlagen wie eine Bombe: Binnen 24 Stunden stieg das Virus in den Trend-Micro-Charts auf Platz 4 der meistverbreiteten Viren - nach Vermutungen des IT-Sicherheitsunternehmens Sophos mit Hilfe von Spam-Techniken. Wie groß ist das Mail-Chaos wirklich? Wie viele Sobig-Mails bekamen Sie in den letzten 24 Stunden?

Keine 3265 64.44%
1 bis 100 1290 25.46%
100 bis 500 330 6.51%
500 bis 1000 69 1.36%
1000 bis 1500 22 0.43%
Mehr als 1500 48 0.95%
Keine Ahnung: Mein Mail-Server hat aufgegeben 43 0.85%
 
@Marion und andere Wurmgeplagte

hier die technische Beschreibung von Sobig.F
Bei Ausführung geht W32.Sobig.F@mm folgendermaßen vor:
1. Er kopiert sich als %Windir%\winppr32.exe.
Hinweis: %Windir% ist eine Variable. Der Wurm sucht den Windows-Installationsordner (üblicherweise C:\Windows oder C:\Winnt) und kopiert sich dorthin.
2. Er erstellt die Datei %Windir%\winstt32.dat.
3. Er fügt den Wert
"TrayX"="%Windir%\winppr32.exe /sinc"
dem folgenden Registrierungsschlüssel hinzu:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Dadurch wird der Wurm ausgeführt, sobald Sie Windows starten.

4. Er fügt den Wert
"TrayX"="%Windir%\winppr32.exe /sinc"
dem folgdenden Registrierungsschlüssel hinzu:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Dadurch wird der Wurm ausgeführt, sobald Sie Windows starten.

Wenn du infiziert bist,
a) würde eine Datei winppr32.exe auf deinem System existieren. Windows-Suchfunktion "nach Datei suchen"
- winppr32.exe eintippen, OK klicken

b) würden Registry-Einträge vorhanden sein.
Kann man selber nach suchen, solange man sicherstellt, dass nichts anderes in der Registry verändert wird.
- "Start" | "Ausführen..." klicken
- regedit eintippen und OK klicken
- sicherstellen, dass der Cursor ganz oben ist (STRG und POS1) und dann einmal das Wort 'Arbeitsplatz' in der linken Spalte anklicken.
- 'Bearbeiten' | 'Suchen' klicken
- winppr32.exe eintippen, OK klicken

Unter "Search Assistant" darf der Text gefunden werden, wenn du zuvor über die Windowssuchfunktion danach gesucht hast, das ist normal.
Nach einer Fundstelle mit F3 die Suche fortsetzen, bis eine Meldung kommt, dass das Dursuchen der Registry beendet ist.
NICHT gefunden werden darf der Suchtext im Zweig
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
oder
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Wenn der Eintrag dort gefunden wird, ist der PC infiziert.

Wer sich das nicht zutraut, in der Registry rumzumachen, der nimmt halt eines der Tools, die das automatsich erledigen, z.B.


Wer die falschen Sachen in der Registry löscht, kann u.U. das Windows in einen nicht-startfähigen Zustand versetzen.
 
Danke, Andreas.

Ich habe mal geguckt und diese winppr32.exe hab ich nicht drauf.

Die Dateien waren im Attachment-Ordner meines Mailprogramms (Eudora). Ich vermute also, daß der Virus zwar da war, aber halt nicht aktiv, weil ich die Attachments nicht geöffnet habe...

Sicherheitshalber habe ich mir aber das removal tool runtergeladen und lass es gleich mal laufen...


Ach so, mit meiner Frage oben "Was kann ich dagegen machen" meinte ich, was kann ich dagegen machen, daß die Viren auf den PC kommen, ohne daß ich die Mails öffne.

Kann ich davon ausgehen, daß nichts passiert, solange ich die Mails/Anhänge nicht öffne, auch wenn Antivir die Viren in den Dokumenten findet?
 
Original geschrieben von Marion

Kann ich davon ausgehen, daß nichts passiert, solange ich die Mails/Anhänge nicht öffne, auch wenn Antivir die Viren in den Dokumenten findet?

so ist es.
AntiVir ist halt so gut, dass es die Viecher meldet, bevor sie "geschlüpft" sind. Solange sie unberührt in einem Ordner liegen, sind sie harmlos. Aber es könnte ja mal jemand die Dinger zufällig im Ordner finden und dummerweise sie anklicken. Also besser löschen, anschließend Papierkorb leeren.
 
Löschen sowieso - ich lasse ja Antivir regelmäßig durchlaufen.

Danke. :)
 
Hi.
Ich habe da mal eine Frage.
Ich habe irgendwo (ich glaube bei Symantec) gelesen, dass diese Würmer nur eine gewisse Haltbarkeitsdauer haben.
Weiß irgendwer wie lange dieses Sorbig Dingens noch aktiv sein wird? Ich habe meinen Rechner geprüft, ich habe keinen Virus o.ä. drauf.

Ich bekomme pro Tag gut 500 Wurmmails, rufe Mails schon seit Tagen nicht mehr ab sondern schaue auf dem Server nach Post. Selbst wenn Norton meinen Rechner schützt, es nervt wenn ständig dieses Fenster aufgeht, von wegen Isolieren/Fertig. Da fehlt mir einfach die Zeit da ständig anzuklicken. Kann man das irgendwie manuell einstellen, dass Norton diese Gänge automatisch und alleine macht?

Außerdem bekomme ich mindestens so viele Warn-Mails, wo mir mitgeteilt wird, dass von meiner Adresse aus eine Wurmmail verschickt wurde, wo der Server des anderen sie jedoch gelöscht hat. Wieso löschen einige Server solche Mails automatisch und meiner (Arcor) nicht? *grummel*
Wer kann mir Anbieter nennen, wo Virenmails schon auf dem Server, somit vom Anbieter automatisch gelöscht werden?

Eine verstärkt genervte Sandra.
 
gestern kam in den nachrichten, dass sobig "nur" noch bis zum 15.09. läuft - dann löscht er sich von selbst.

allerdings kam auch in den news, dass es am montag noch mal so richtig schlimm werden soll, weil dann viele leute aus dem urlaub zurück sind und ihre rechner anwerfen - somit wird der wurm nochmal richtig rumgeschickt. :(

sobig soll entwickelt worden sein von spamern aus china....
 
Hallo Sandra,

die modernen Viren und Würmer werden immer raffinierter.
Sobig.F hat verschiedene wenn-aber-Schleifen eingebaut. Er verbindet sich auch mit offiziellen Zeitservern im Internet, um das korrekte Datum abzufragen. Wenn das Datum der 10. September 2003 oder später ist, deaktiviert sich der Wurm.

Das heißt, wir werden noch 17 Tage was von ihm haben. Und danach müssen wir damit rechnen, dass irgendwann Sobig.G und H und I kommen werden. Sobig.A bis E gab's ja schon.

Abwehrmaßnahmen auf dem Mailserver könnten wie folgt eingestellt werden:

1) wenn Text in der Betreffzeile dann sofort löschen

Re: That movie
Re: Wicked screensaver
Re: Your application
Re: Approved
Re: Re: My details
Re: Details
Your details
Thank you!

2) wenn im Mailtext folgender Inhalt vorkommt dann sofort löschen

See the attached file for details
Please see the attached file for details.

Natürlich würde auch eine echte mail mit der (einfallslosen) Überschrift "Thank you!" gelöscht. Dagegen hilft, wichtige englischsprachige Leute in die white-list einzutragen, so dass diese mails trotz erfüllter Filterregel dennoch zugestellt werden.

GMX ( ) bietet schon in der Freemail (kostenlos)-Variante diverse Einstellmöglichkeiten. Auch Spam wird dort zu ca. 70-80% ausgefiltert.
Die kostenpflichtigen Maildienste können noch mehr.

....Warn-Mails, wo mitgeteilt wird, dass von meiner Adresse aus eine Wurmmail verschickt wurde, wo der Server des anderen sie jedoch gelöscht hat. Wieso löschen einige Server solche Mails automatisch und meiner (Arcor) nicht? *grummel*.....

In unserer Firma ist eine Firewall, die verseuchte mails ausfiltert, bevor sie in die Firma gelangen (soweit normal).
Bislang war diese Firewall so eingestellt, dass bei Feststellung von Schadsoftware dem angegeben Absender automatisch dies mitgeteilt wurde, beispielsweise "WARNING Your mail to [email protected] could not be delivered because the worm Sobig.F was found in the message body". Das war als Hilfe für User gedacht, die unwissentlich infiziert sind und die Welt mit Schrottmails vollmüllen. (soweit war das bislang auch normal und üblich)
Seit einiger Zeit sind die Schadprogramme so fies, dass sie die Absender fälschen. Also bringen die gutgemeinten Warnantworten nichts. Wir haben diese daher bei uns in der Firma abgeschaltet. Solche Schadmails werden nur noch kommentarlos gelöscht und gut ist.

Bei einem guten Mailserver könntest du diese automatischen Antworten auch in den Filter eintragen, beispielsweise "wenn Betreffzeile Sobig.F enthält, dann in den Müll" - natürlich wieder mit Vorsicht zu genießen, diese Fiulterregel würde auch dies ausfiltern: "Warnung vor Sobig.G, dem Nachfolger von Sobig.F"

Als Beispiel hänge ich dir mal zwei Bildschirmausdrucke an, wie das bei GMX aussieht. Ich habe nur zwei Regeln als Beispiel eingerichtet, alles einzurichten würde wohl 10-20 Minuten dauern.
 

Anhänge

Danke Andreas,

hab gerade meine Nachrichtenregeln nach Deiner Anleitung eingestellt, jetzt soll das Mail abrufen wohl wieder schneller gehen !!! bis zu 200 mal Norton-Löschung bestätigen, kostete schon viel Zeit! Genialer Tipp !!!!

text2schild.php


viele Grüße
 
Hallo Andreas.
Ich werde Deine Tipps heute Abend mal versuchen in die Tat umzusetzen. Ich muss nun außer Haus und mir graut es.....
Schaue ich nicht alle 2-3 Stunden in mein Mailfach und lösche, kommt die Meldung: Mailfach zu 75 Prozent ausgelastet, Mails die ankommen nachdem 100 Prozent ausgeschöpft sind, werden gelöscht bzw. können nicht zugestellt werden. :(
Danke nochmal, ich versuche es heute Abend.

Gruß Sandra
 
Original geschrieben von Alex-Puh
bis zu 200 mal Norton-Löschung bestätigen, kostete schon viel Zeit! Genialer Tipp !!!!
[[/B]
wohl wahr wohl wahr :eg:
Wenn´s nur 200 Mal wäre pro Tag, dann hätte ich schon 4 Stunden Zeit für andere Dinge ;)

LG
Sandra
 
Wenn dir die Beiträge zum Thema „Warnung vor Computerwurm“ in der Kategorie „Off-Topic“ gefallen haben, du noch Fragen hast oder Ergänzungen machen möchtest, mach doch einfach bei uns mit und melde dich kostenlos und unverbindlich an: Registrierte Mitglieder genießen u. a. die folgenden Vorteile:
  • kostenlose Mitgliedschaft in einer seit 1999 bestehenden Community
  • schnelle Hilfe bei Problemen und direkter Austausch mit tausenden Mitgliedern
  • neue Fragen stellen oder Diskussionen starten
  • Alben erstellen, Bilder und Videos hochladen und teilen
  • Anzeige von Profilen, Benutzerbildern, Signaturen und Dateianhängen (z.B. Bilder, PDFs, usw.)
  • Nutzung der foreneigenen „Schnackbox“ (Chat)
  • deutlich weniger Werbung
  • und vieles mehr ...

Diese Themen könnten dich auch interessieren:

F
Keinesfalls jetzt kastrieren und Tierarzt und einen sehr erfahrenen Hundetrainer rasch drauf schauen lassen. Ob das vor Ort oder bei ihm ist, ist völlig egal. Er muss euch mit beiden Hunden kennenlernen und beurteilen. Es muss für das Hier und Jetzt eine Lösung gefunden werden. Der Rest ist...
Antworten
17
Aufrufe
1K
matty
Crabat
Ja, aber nach 3 Wochen? Nach einem Anruf im Tierheim, man wolle den Hund zurückgeben? Da passt doch vorn und hinten etwas nicht zusammen. Will man den Hund ohne Ärger loswerden, lässt man ihn ohne vorigen Anruf verschwinden und behauptet auf Nachfrage, er wäre weggelaufen. Oder man wartet das...
Antworten
11
Aufrufe
641
lektoratte
lektoratte
G
Du musst registriert sein, um diesen Inhalt sehen zu können. Im Neuenheimer Feld wurden evtl Giftköder ausgelegt, eine Probe wird im Labor untersucht.
Antworten
0
Aufrufe
413
Gelöschtes Mitglied 36762
G
bxjunkie
Du musst registriert sein, um diesen Inhalt sehen zu können.
Antworten
0
Aufrufe
2K
bxjunkie
bxjunkie
A
Hallo AlteOma, Was macht jetzt eure Hund? War der Hund bei TA?
Antworten
83
Aufrufe
12K
M
Zurück
Oben Unten