Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: High-Level-Alert W32.Novarg.A@mm alias W32/Mydoom@MM

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

 
Alt 27.01.2004, 09:03   #1
Lutz
 

High-Level-Alert  W32.Novarg.A@mm alias W32/Mydoom@MM - Ausrufezeichen

High-Level-Alert W32.Novarg.A@mm alias W32/Mydoom@MM



Moin,
es gibt mal wieder ein High-Level-Alert.
Auf die schnelle habe ich mal folgendes aus mehreren Infos 'zusammengestrickt':

****************************
W32.Novarg.A@mm is an encrypted mass-mailing worm that arrives as an
attachment with either a .exe, .scr, .cmd, .zip, or .pif extension. It
also performs a denial of service attack on sco.com and allows
unauthorized remote access to the compromised host.

Technical Description
----------------------
W32.Novarg.A@mm is an encrypted mass-mailing worm that arrives as a
message attachment using either a .exe, .scr, .cmd, or .pif extension.
These files may be included as an attached .zip archive.

The message may have the following properties:
Subject may include the following:
test
hi
hello
Mail Delivery System
Mail Transaction Failed
Server Report Status Error


Message Body varies. The following is one example:
The message cannot be represented in 7-bit ASCII encoding and has been
sent as a binary attachment.


The attachment may be one of the following filenames with a .exe, .scr,
.zip, or .pif
extension:

document
readme
doc
text
file
data
test
message body


The icon used may be that of a text file.

When the attachment is executed, Notepad will open displaying garbage
characters from the file %Temp%\Message dropped by the worm.

Next, it creates the following copy of itself: %System%\taskmon.exe

The worm then creates the following registry entries so that it executes
every time Windows starts: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\TaskMon
= %System%\taskmon.exe

HKEY_CURRENT_USER\Software\Microsft\Windows\CurrentVersion\Run\TaskMon =
%System%\taskmon.exe

The following registry keys are also created: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Com
Dlg32\Version

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComD
lg32\Version

The worm also copies itself to the user's Kazaa downloads directory
using one of the following filenames:

winamp5
icq2004-final
activation_crack
strip-girl-2.0bdcom_patches
rootkitXP
office_crack
nuke2004


with one of the following extensions:
pif
scr
bat


Additionally, the worm drops the following file: %System%\shimgapi.dll

This file appears to function as a back door that allows remote access
to a compromised host on TCP port 3127. Evidence suggests that this back
door may also allow the compromised system to be used as a remote proxy.

The worm also appears to be capable of performing a denial of service
attack on the website sco.com.


References
- ----------
Symantec W32.Novarg.A@mm http://www.symantec.com/avcenter/ven...varg.a@mm.html
McAfee W32/Mydoom@MM http://vil.nai.com/vil/content/v_100983.htm
F-Secure Novarg http://www.europe.f-secure.com/v-descs/novarg.shtml
Computer Associates Win32.Mydoom.A http://www3.ca.com/virusinfo/virus.aspx?ID=38102
Trend Micro WORM_MIMAIL.R http://www.trendmicro.com/vinfo/viru...=WORM_MIMAIL.R
Norman W32/MyDoom.A@mm http://www.norman.com/virus_info/w32_mydoom_a_mm.shtml
Sophos W32/MyDoom-A http://www.sophos.com/virusinfo/anal...32mydooma.html
****************************

Die mir bekannten 'größeren' AV-Hersteller haben ihre Signaturen bereits aktualisiert, bzw. werden im Laufe des Tages nachziehen.
Ein Update des Virenscanners ist also dringend angeraten....

tschööö, DerBilk

Nachtrag:
Die ersten Removal-Tools habe ich gerade entdeckt: Bitdefender
und
Stinger von McAfee
Diese Liste erhebt natürlich keinen Anspruch auf Vollständigkeit...

[ 27. Januar 2004, 10:59: Beitrag editiert von: DerBilk ]
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

 

Themen zu High-Level-Alert W32.Novarg.A@mm alias W32/Mydoom@MM
.exe, .pif, crypted, denial of service, document, dringend, drops, encrypted, error, explorer, failed, files, folge, icon, kazaa, mehrere, microsoft, not, registry, remote, remote access, scan, service, signaturen, software, system, tcp, temp, test, update, version, windows, worm




Ähnliche Themen: High-Level-Alert W32.Novarg.A@mm alias W32/Mydoom@MM


  1. Gefährliche, neue Top Level Domains?
    Nachrichten - 07.09.2015 (0)
  2. Top Level Domains: ICANN erfüllt Wünsche der Strafverfolger
    Nachrichten - 10.04.2013 (0)
  3. arpeu.exe alias AudibleAssault2011.exe
    Plagegeister aller Art und deren Bekämpfung - 13.07.2012 (3)
  4. Trojaner alias svchost.
    Log-Analyse und Auswertung - 25.06.2010 (9)
  5. Pralles Pflichtenheft für Betreiber neuer Top-Level-Domains
    Nachrichten - 07.10.2009 (0)
  6. Pralles Pflichtenheft für Betreiber neuer Top-Level-Domains
    Nachrichten - 07.10.2009 (0)
  7. Trojaner nach low level Format immer noch nicht weg!
    Plagegeister aller Art und deren Bekämpfung - 13.07.2008 (22)
  8. Mydoom.I
    Plagegeister aller Art und deren Bekämpfung - 24.02.2007 (14)
  9. TR/Contact.1 alias svchost.exe
    Plagegeister aller Art und deren Bekämpfung - 11.12.2006 (1)
  10. BloudHound & MyDoom
    Plagegeister aller Art und deren Bekämpfung - 29.04.2006 (17)
  11. Troj/Mosuck-X Alias BackDoor-EE.gen Alias BKDR_MOSUCKER.X
    Plagegeister aller Art und deren Bekämpfung - 25.09.2005 (1)
  12. Low-Level utilities
    Netzwerk und Hardware - 23.01.2005 (4)
  13. myDoom???ominöses fenster bei der ausführung ad-awares
    Plagegeister aller Art und deren Bekämpfung - 01.12.2004 (5)
  14. Verhält sich wie Mydoom, ist es aber nicht?
    Plagegeister aller Art und deren Bekämpfung - 19.11.2004 (7)
  15. Neuer Wurm nutzt MyDoom-Backdoor: W32.HLLW.Deadhat
    Plagegeister aller Art und deren Bekämpfung - 10.02.2004 (3)
  16. Low-Level-Format-resistenter Trojaner ?
    Plagegeister aller Art und deren Bekämpfung - 12.07.2003 (83)

Zum Thema High-Level-Alert W32.Novarg.A@mm alias W32/Mydoom@MM - Moin, es gibt mal wieder ein High-Level-Alert. Auf die schnelle habe ich mal folgendes aus mehreren Infos 'zusammengestrickt': **************************** W32.Novarg.A@mm is an encrypted mass-mailing worm that arrives as an attachment - High-Level-Alert W32.Novarg.A@mm alias W32/Mydoom@MM...
Archiv
Du betrachtest: High-Level-Alert W32.Novarg.A@mm alias W32/Mydoom@MM auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.