Jump to content

Security-Info - W32/Mydoom@MM


Damian
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo @ all

 

Ich habe heute eine aktuelle Mail-Wurm-Warnung vom DFN-CERT bekommen. Sehr informativ, mit Hinweisen zur möglichen Bekämpfung. Dürfte sicher einige von euch interessieren.

 

Liebe Kolleginnen und Kollegen,

 

soeben erreichten uns die nachfolgenden Warnungen von UNIRAS, dem CERT

der britischen Regierung, ueber Sicherheitsprobleme durch den

W32.Novarg.A@mm Wurm. Wir geben diese Informationen unveraendert an

Sie weiter.

 

Im Moment beobachten das DFN-CERT eine sehr grosse Verbreitung des

W32.Novarg.A@mm Wurms (alias W32/Mydoom@MM [McAfee], WORM_MIMAIL.R

[Trend]).

 

Der Wurm verbreitet sich ueber E-Mail und KaZaA Netzwerke. Als Subject

/ Betreff der E-Mail wird zur Zeit verwendet:

 

test

hi

hello

Mail Delivery System

Mail Transaction Failed

Server Report

Status

Error

 

Der Wurm legt die Datei shimgapi.dll im Systemverzeichnis von Windows

an, die einem Angreifer eine Backdoor und Proxy-Funktionalitaet zur

Verfuegung stellt (TCP-Ports 3127 bis 3198). Weiterhin wird die Datei

taskmon.exe im Systemverzeichnis mit einer Kopie des Wurms

ueberschrieben.

 

U.A. werden die beiden Registrierungs-Schluessel

 

HKEY_CURRENT_USER\Software\Microsft\Windows\CurrentVersion\Run

 

oder

 

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

 

mit dem Wert

 

TaskMon = %System%\taskmon.exe

 

angelegt, um den Wurm beim Systemstart austomatisch zu starten.

 

Weitere Informationen zu dem Wurm finden Sie unter der den URLs

 

http://securityresponse.symantec.com/avcenter/venc/data/w32.novarg.a@mm.html

 

und

 

http://www.bsi.de/av/vb/novarg.htm (sehr gute deutsche Beschreibung)

 

© der deutschen Zusammenfassung bei DFN-CERT GmbH; die Verbreitung,

auch auszugsweise, ist nur unter Hinweis auf den Urheber, DFN-CERT GmbH,

und nur zu nicht kommerziellen Zwecken gestattet.

 

Mit freundlichen Gruessen,

 

Jan Kohlrausch

 

- --

Jan Kohlrausch (CSIRT), DFN-CERT Services GmbH

Web: https://www.dfn-cert.de/, Phone: +49-40-808077-555

PGP RSA/2048, A5DD03D1, A2 55 1C 51 0A 30 3E 78 5B 40 DA B7 14 F7 C9 E8

 

Damian

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...