Achtung, Leute, es ist wieder mal ein neuer E-Mail-Wurm im Umlauf, der sich ziemlich fies verbreitet. Ich habe heute bereits mehrere infizierte Mails - u.a. von Forumsteilnehmern bekommen (interessant, wer alles meine EMail-Addy hat *g*).
hier ein paar Infos von heise.de:
E-Mail-Wurm "BadTrans"
enthalten in Mails mit folgenden Kriterien:
im Text der HTML-Mail kann "Take a look to the attachment" stehen, das Subject ist leer oder enthält "Re:" und die Bezeichnung des Anhangs besteht neben einem interessant klingenden Dateinamen aus der Extension ".doc", ".mp3" oder ".zip" sowie der Endung ".pif" oder ".scr". Mögliche Dateinamen könnten "YOU_are_FAT!.TXT.pif", "New_Napster_Site.DOC.scr" oder ähnliche sein. Auf ungepatchten Systemen nutzt der Wurm auch die IFRAME-Sicherheitslücke.
Infektion:
Beim Ausführen des Attachments durch unvorsichtige Benutzer erscheint eine Dialogbox "Install error" mit dem Inhalt "File data corrupt: probably due to a bad data transmission or bad disk access". Der Wurm kopiert sich selbst als "INETD.EXE" ins Windows-Verzeichnis, installiert eine Backdoor als "KERN32.EXE", "Kernel32.exe" oder "Kernel.exe" und den Key-Logger PWS-AV als "HKSDLL.DLL" oder "KDLL.DLL" im System-Ordner und sorgt über Einträge in der Win.ini und in der Registry für die automatische Ausführung derselben beim Systemstart.
Verbreitung von BadTrans:
- verschickt sich an Absender unbeantworteter E-Mails aus dem Outlook-Verzeichnis
- übermittelt die IP-Adresse des befallenen Rechners an den Autor (Backdoor !)
manuelle Entfernung auf dem Rechner:
- die genannten Dateien unter MS-DOS löschen
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ RunOnce\kernel32=kern32.exe entfernen
- HKEY_USERS\Software\Microsoft\Windows NT\CurrentVersion\Windows\RUN=%WinDir%\INETD.EXE entfernen
- gleiche Keys in der Win.ini suchen und ggf. entfernen
in der Registry und gegebenenfalls der Win.ini entfernen.
Take Care !