Neue Sober-Variante verbreitet sich aggressiv
Archivmeldung vom 24.02.2005
Bitte beachten Sie, dass die Meldung den Stand der Dinge zum Zeitpunkt ihrer Veröffentlichung am 24.02.2005 wiedergibt. Eventuelle in der Zwischenzeit veränderte Sachverhalte bleiben daher unberücksichtigt.
Freigeschaltet durch Thorsten SchmittGestern in den Morgenstunden wurde eine neue Variante des bekannten Cyber-Schädlings Sober aufgespürt. Es wird davon ausgegangen, dass er sich noch aggressiver verbreitet als seine Vorgänger.
Die englische Sicherheitsfirma MessageLabs
hat gestern von einer neuen Variante des Sober-Wurms, dem so genannten
W32.Sober-K-mm, berichtet. Dabei hat das Unternehmen allein in der
ersten Stunde nach Entdeckung des Virus 663 Infektionen aufgezeichnet.
Dieser Wert lag gegen Mittag bei ca. 2200, sodass MessageLabs den neuen
Sober als hoch infektiös eingestuft hat.
Als Ursprung der neuen
Bedrohung haben die Experten, wie schon bei den früheren Versionen,
Deutschland ausgemacht, was in Zusammenhang mit der Tatsache, dass der
Quellcode nicht öffentlich gemacht wurde, den Schluss nahe legt, dass
man es mit dem selben Autor zu tun hat.
Der Wurm verschickt sich
selbst als Attachement von E-Mail-Nachrichten und generiert je nach
Empfängeradresse zufällige Betreffzeilen in Deutsch oder Englisch.
Einige von MessageLabs vorgelegte Beispiele sind "Alert! New Sober
worm", "Paris Hilton Sex Videos", "You visit illegal websites" and
"Your new Password".
Einmal ausgeführt bildet der Wurm
Programm-Dateien wie csrss.exe, smss.exe und winlogon.exe und trägt
sich in die Registry ein. Unangenehmer Effekt ist neben überfüllten
Postfächern die Möglichkeit von Performance-Einbußen infizierter
Systeme. (ah)