Koreanischer Wurm verbreitet sich rasant

winbooster
Der Internet-Wurm Winevar befällt immer mehr Systeme und löscht alle Dateien.
Kaspersky Labs warnt die User vor dem neuen Internet-Wurm Winevar (alias
"Koreanischer Wurm"). Diese Malware wurde letzte Woche entdeckt und rechtzeitig der Kaspersky Antiviren-Datenbank hinzugefügt. Doch erst heute sind tatsächliche Fälle von Infizierungen gemeldet worden: Bis jetzt sind bei den Antiviren-Experten von Kaspersky Labs Fälle von Infizierungen durch Winevar aus Südkorea, Russland und den baltischen Staaten eingegangen.

Winevar verbreitet sich über Emails. Infizierte Mails können unterschiedliche Betreffzeilen, Bodies und Namen angehängter Dateien haben. z.B.:

Wenn der Wurm in der Mail-Box eines potentiellen Opfers eintrifft versucht er, unbemerkt in den Computer vorzudringen. Er benutzt dabei die IFRAME-Sicherheitslücke. Dieser Umstand ermöglicht eine Infizierung des Computers unmittelbar beim Lesen der Mail.

Wenn der Wurm ins System eingedrungen ist, modifiziert er zur Aktivierung bei einem Neustart des Systems die Boot-Dateien von Windows und initiiert die Verbreitungsprozedur. Dafür scannt er auf dem
Computer alle Dateien der Formate HTM und DBX und entnimmt ihnen Email-Adressen. An diese Adressen schickt Winevar dann Kopien von sich, wofür er einen Direktanschluss zum SMTP-Mail-Server benutzt.

Winevar verfügt über eine Reihe ausgesprochen gefährlicher Payloads, die für den Besitzer des PCs zu einem unwiederbringlichen Verlust der Daten führen können. Erstens entfernt der Wurm im Speicher und auf den Laufwerken Antiviren-Programme, Debugger und Firewalls. In einigen Fällen entfernt Winevar außerdem alle übrigen Dateien auf dem Computer. Zweitens infiziert der Wurm den Computer mit dem Virus Win32.Funlove. Drittens führt Winevar eine DoS-Attacke auf die Homepage der Firma Symantec aus, indem er ein ständiges Verschicken von Meldungen an diese startet.

Quelle : csec

winbooster
Um die Gefährlichkeit noch einmal zu verdeutlichen :

Winevar-Wurm löst "Alarm Gelb" aus


Sicherheitsexperten haben vor dem Mail-Wurm Winevar gewarnt. Auch in Europa verbreite sich der IT-Schädling jetzt mit großer Geschwindigkeit, heißt es bei Trend Micro.

Während momentan fast täglich Meldungen über Viren und Würmer eingehen, sorgt Winevar für größere Aufmerksamkeit, weil er - mit ausgefeilter Technik - Firewalls und Virenscanner außer Gefecht setzen kann und dann Dateien löscht. Außerdem bringt Winevar den Angaben zufolge auch noch sein eigenes SMTP-Tool mit: Der Wurm verbreitet sich dann an alle Mail-Adressen, die sich auf dem System finden lassen.

Ein Patch ist bei Trend Micro verfügbar. Ein gepatchtes System sei vor der Bedrohung sicher heißt es. Wird dagegen ein nicht administrierter Rechner mit Microsofts Mail-Client Outlook betrieben, so werden die integrierten Mime-Inhalte von Winevar bereits in der Vorschau aktiviert.

Da aber die Meißten User Norton auf dem Rechenr haben , hab ich mal das aktuelle Symantec-Tool zum Impfen und auch zum entfernen rausgesucht. Der direkte Download und die Remove-Anleitung für die jeweiligen Systeme ist hier zu finden.

cu