Achtung, Leute, es ist wieder mal ein neuer E-Mail-Wurm im Umlauf, der sich ziemlich fies verbreitet. Ich habe heute bereits mehrere infizierte Mails - u.a. von Forumsteilnehmern bekommen (interessant, wer alles meine EMail-Addy hat *g*).

hier ein paar Infos von heise.de:

E-Mail-Wurm "BadTrans"

enthalten in Mails mit folgenden Kriterien:

im Text der HTML-Mail kann "Take a look to the attachment" stehen, das Subject ist leer oder enthält "Re:" und die Bezeichnung des Anhangs besteht neben einem interessant klingenden Dateinamen aus der Extension ".doc", ".mp3" oder ".zip" sowie der Endung ".pif" oder ".scr". Mögliche Dateinamen könnten "YOU_are_FAT!.TXT.pif", "New_Napster_Site.DOC.scr" oder ähnliche sein. Auf ungepatchten Systemen nutzt der Wurm auch die IFRAME-Sicherheitslücke.

Infektion:

Beim Ausführen des Attachments durch unvorsichtige Benutzer erscheint eine Dialogbox "Install error" mit dem Inhalt "File data corrupt: probably due to a bad data transmission or bad disk access". Der Wurm kopiert sich selbst als "INETD.EXE" ins Windows-Verzeichnis, installiert eine Backdoor als "KERN32.EXE", "Kernel32.exe" oder "Kernel.exe" und den Key-Logger PWS-AV als "HKSDLL.DLL" oder "KDLL.DLL" im System-Ordner und sorgt über Einträge in der Win.ini und in der Registry für die automatische Ausführung derselben beim Systemstart.

Verbreitung von BadTrans:

- verschickt sich an Absender unbeantworteter E-Mails aus dem Outlook-Verzeichnis

- übermittelt die IP-Adresse des befallenen Rechners an den Autor (Backdoor !)

manuelle Entfernung auf dem Rechner:

- die genannten Dateien unter MS-DOS löschen

- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ RunOnce\kernel32=kern32.exe entfernen

- HKEY_USERS\Software\Microsoft\Windows NT\CurrentVersion\Windows\RUN=%WinDir%\INETD.EXE entfernen

- gleiche Keys in der Win.ini suchen und ggf. entfernen

in der Registry und gegebenenfalls der Win.ini entfernen.

Take Care !