Neuer HTML-Wurm löscht C-Festplatte !!!

Beiträge: 23
Zugriffe: 1.063 / Heute: 1
1Mio.€:

Neuer HTML-Wurm löscht C-Festplatte !!!

 
11.01.02 09:47
Neuer HTML-Wurm löscht C-Festplatte
Freitag, den 11.01.02 09:14  

    www.onlinekosten.de


Hatten die bisherigen weitverbreiteten Würmer meist nur die lästige, aber relativ ungefährliche Art, sich über das Outlook-Adressbuch weiterzuschicken, so kann "JS.Gigger.A@mm" sogar die Festplatte löschen wenn der Benutzer nicht schnell genug reagiert. Die E-Mail stellt sich in der Betreff-Zeile als ein "Outlook Express Update" dar, das von "MSNSofware Co" zu kommen scheint – dieser Text steht im Body der E-Mail.

Die angehängte Datei "Mmsn_offline.htm" hat es jedoch in sich, beherbergt sie doch ein gefährliches JavaScript. Dieses legt die Dateien "C:Bla.hta", "C:B.htm", "C:WindowsSamplesWshCharts.js" und "C:WindowsHelpMmsn_offline.htm" an und vergreift sich an anderen HTML-Dateien. Viel Schlimmer wirkt sich jedoch der Eintrag "ECHO y|format c:" in der autoexec.bat aus – beim nächsten Neustart wird damit die C-Festplatte ohne Nachfrage formatiert.

Die Fortpflanzung des Wurms erfolgt wie herkömmlich über das Outlook Express Adressbuch, aber auch über das IRC-Programm mIRC. Noch ist er nicht weit verbreitet, das Zerstörungspotential und die Fortpflanzungsfähigkeit wird von Symantec jedoch als "hoch" eingeschätzt.

Onlinekosten.de empfiehlt, immer einen aktuellen Virenscanner wie die kostenlose AntiVir Personal Edition im Hintergrund am laufen zu haben. Für Benutzer von Outlook Express hat Microsoft einige Patches zur Verfügung gestellt, die das Mailprogramm sicherer und gegen Würmer resistent machen sollen. Generell empfehlen wir Ihnen, keine unbekannten oder unaufgefordert zugeschickten Dateianhänge, selbst wenn sie von bekannten Personen kommen, zu öffnen.




MOTORMAN:

"JS.Gigger.A@mm"? Ich war's nicht ;-) o.T.

 
11.01.02 09:55
Zick-Zock:

danke ! o.T.

 
11.01.02 10:01
juliusamadeus:

danke @Mio.

 
11.01.02 10:03
bitte auf den laufenden halten.
Denke dabei so an Links für Gegenmaßnahmen, ähnlich "Badtrans"

gruss julius
ReWolf:

ich kauf mir jetzt einen 2 compi

 
11.01.02 10:04
nur für internet.....das ist das gescheiteste
1Mio.€:

@julius

 
11.01.02 10:05
Am besten bei Microsoft Outlook updaten wie schon oben beschrieben.

Gruss Mio.
Levke:

unnötig zu erwähnen.......

 
11.01.02 10:09
daß dieser Virus einem Apple nichts anhaben kann (wie 95% aller Viren)

Dieses nur, weil hier rewolf gerade an einen Kauf denkt...))

Euch ein schönes Wochenende
juliusamadeus:

@Mio

 
11.01.02 10:12
hast Du nicht den Link?


PS. In jedem Fall bei Outlook einstellen:  nur Kopfzeilen anzeigen!
gruss julius
1Mio.€:

@Levke

 
11.01.02 10:17
Leider nutzen 95% aller user keinen Apple ;-)
Ich habs mir mal überlegt aber irgendwie ist die kiste nicht mein fall.


@Julius
Wird bei einem update automatisch mit installiert.

Gruss Mio.
MJJK:

Wegen 'nem Apple

 
11.01.02 10:22
Ich hab's nicht nur überlegt, sondern sogar ausprobiert: Zum normalen Arbeiten ist das nicht mein Fall. Aber das Pressen einer CD geht schon sehr schön...
Levke:

Das ist doch schon mal was....

 
11.01.02 10:33
wenn Mio und Mjjk schon mal überlegt haben........

Verstehe nur nicht, was Euch stört und Apple nicht Euer Fall
ist. Die Programme laufen doch genauso; ob Photoshop Mac oder Win,
gleiches gilt für Internet oder Schreibprogramme......

Nur das Argument mit den Spielen kann ich (noch) gelten lassen;
hier gibt es noch zu wenige.........
MJJK:

@Levke

 
11.01.02 10:46
Mit Photoshop hast Du schon recht, Levke, das läßt sich auf nem Apple schon sehr schön benutzen. Wenn ich den Internet Explorer aufmache, dann fehlr mir immer der Button zur Vergrößerung des Fensters auf die volle Bildschirmfläche. Wenn ich ein HTML-Dokument verändern will und den mitgelieferten Editor verwende, fehlen mir die Tasten zum Springen zwischen Zeilenanfang und -ende, oder das Markieren und Verschieben einfach mit der Maus, ohne Ctrl-C und Ctrl-V. Wenn ich im Dateibrowser etwas machen will, fehlt mir dauernd die rechte Maustaste, z.B. für Properties, Send-To, Copy, ... Es gibt eben ein paar eingeschliffene Aktionen, die ich nicht mehr finde.

Mit Deinem letzten Satz enttäuscht Du mich aber, Levke: Wie kannst Du einen Apple haben und spielen wollen???

MjjK
Levke:

Hey Mjjk

 
11.01.02 11:05
Da haben wir uns mißverstanden; ich dachte Ihr spielt....
Auf meinem Apple spielen nur meine Kinder Ihre CD-Roms;
ich selber ziehe das kreative Arbeiten vor...

Der IE hat auch beim Mac einen Buttom, um das ganze
Fenster zu öffnen; genauso wie die Tastenkombinationen.
Die rechte Maustaste gibt es zwar beim Mac nicht; diese
Funktion übernimmt ein etwas längeres Drücken der Maus.

Alles eine Frage der Übung und vor allem der Gewohnheit;
jeder, der 10 Jahre mit einem System arbeitet, hat halt
Probleme, sich umzugewöhnen..

Gruß
Levke
MJJK:

@Levke

 
11.01.02 11:26
Ja, das Umgewöhnen. Wenn man halt langsam alt und klapprig wird...

Werd ich halt doch noch mal irgendwo nach dem IE Button suchen müssen.

MjjK
Levke:

Mjjik - oben rechts - der zweite von links...Gruß o.T.

 
11.01.02 11:35
Brummer:

Habe die neuste Outlook, Kann da was passieren ?

 
11.01.02 11:42
ein fragender Brummer
vega2000:

Outlook + MJJK

 
11.01.02 11:43
ich kann nur jedem davon abraten mit Outlook zu arbeiten. Heutzutage gibt es genügend Email-Anbieter, die extern genutzt werden können. Tipp: Web.de hat zur Zeit den höchsten Sicherheitsstandard.

MJJK: Bei Windows Rechnern kannst du mit der Taste "F11" im Netz deine Seite auf Full Screen stellen, -vielleicht geht das beim Mac auch.
Levke:

Hey Mjjk

 
11.01.02 11:46
sorry, wenn Du die Seite komplett sehen willst,
mußt Du beim IE den kleinen Pfeil im oberen, rechten Bereich
anklicken.....jetzt aber
MJJK:

@ Levke & vega2000

 
11.01.02 12:41
Danke für die Tipps, ich kann das ja mal am Wochenende ausprobieren, wenn ich einen entsprechenden Besuch bei der Bekannten abstatte...

MjjK
vega2000:

Wie klingt das denn MJJK ?

 
11.01.02 12:43
Bekannte ? Du hast eine Bekannte, -na, dann lass dich mal nicht erwischen.
MJJK:

@vega2000

 
11.01.02 13:17
"Eine"?

;-))

Jedenfalls mit iMac.

MjjK

HeinBlöd:

Nochmal infos zu JS_Gigger.A

 
11.01.02 19:21
JS_GIGGER.A  
Risk rating:  
Datum: 11.01.2002  
Bekannt seit: 10.01.2002
Aliases: JS.Gigger.a@mm, VBS_GIGGER.A, IRC_GIGGER.A, GIGGER.A  
Virus Art: JavaScript  
Schädlich: ja  
In The Wild: nein  
Triggerbedingungen: Ausführung  
Schadteil: löscht Dateien  
Pattern Datei: 200  
Lösung verfügbar: 10.01.2002
Scan Engine: 5.200  
Sprache: englisch  
Plattform: Windows  
Verschlüsselung: nein  
Größe: 17,184 Bytes  

Der Massenmailer wurde in JavaScript erstellt und benötigt die Dateien WSCRIPT.EXE und/oder CSCRIPT.EXE um sauber zu laufen (Sie sind Teil des Windows Scripting Host).

JS_GIGGER.A erstellt folgende Dateien:

MMSN_OFFLINE.HTM - der virale Code und zuständig für das Spamming (Ort: Windows/Help).
CHARTS.VBS, CHARTS.JS - die VBS Datei enthält den sekundären code mit Schadteil, Infektionsroutine, Spamming Routine. Die JS Datei ist eine exakte Kopie der HTML Datei (Ort: Windows/Samples/WSH).
BLA.HTA, B.HTM, T.TXT, TEST.TXT - temporäre Dateien, wobei BLA.HTA, B.HTM weitere Kopien sind und TEST.TXT ein Backup des Windows Adress Verzeichnisses.
SCRIPT.INI - enthält den mIRC Code, um die Verbreitung via mIRC zu (Ort: alle Ordner)gewährleisten.
MSOE.HTA - wird plaziert wenn ein verbundenes Laufwerk gefunden wird (Ort: Startverzeichnis)
Existiert der jeweilige Zielordner nicht, kann die Routine nicht erfolgreich sein, d.h. der entsprechende Schadteil nicht ausgeführt werden!

Drei Wege der Verbreitung des JS_GIGGER.A:

1. MS Outlook Express:

Alle zu erstellenden eMails werden als HTML Mails formatiert. Darin eingebettet ist dann der virale Code.

2. MS Outlook:

Bei der Ausführung sendet JS_GIGGER.A eMails an alle Eintäge des Adressverzeichnisses:
Subject:
Outlook Express Update
Message Body:
MSNSofware Co.
Attachment:
MMSN_OFFLINE.HTM

3. Mapi:

Der Virus generiert bei diesem Verbreitungsweg zwei Arten von eMails. Die erste ist gleich dem o.a. außer daß die Empfänger nicht aus dem Outlook Adressverzeichnis generiert werden, sondern aus dem Windows Adressverzeichnis. Die zweite generiert die Adressen aus dem Outlook Adressverzeichnis und hat folgende Form:
Subject:
(email Address des Empfängers)
Message Body:
Microsoft Outlook 98
Attachment:
MMSN_OFFLINE.HTM

Der Wurm infiziert sowohl *.HTML (HTM) Dateien als auch *.ASP Dateien, indem er auf allen lokalen und verknüpften Laufwerken mit Schreibrechten sucht und seinen Code an das Ende der gefundenen Dateien schreibt.

JS_GIGGER.A hat zwei verschiedene Schadteile.

Während der Infektion:

Während der Suche nach Dateien auf den Laufwerken löscht er den Inhalt, wenn das Systemdatum ein 1., 5., 10., 15., oder 20. ist, und setzt die Attribute zurück.

Bei der Ausführung versucht er, verschiedene ActiveX Objekte zu generieren. Schlägt dies fehl, dann modifiziert JS_GIGGER.A die phpAUTOEXEC
.BAT so, daß beim Neustart die Festplatte formatiert wird.

Recherchierbar mit Lösung des Problems:
www.trendmicro.de/corporate-home/corporate-home.
Gruß Hein
HeinBlöd:

Shit hier ist der Link!

 
11.01.02 19:23
www.trendmicro.de/corporate-home/corporate-home.php
Es gibt keine neuen Beiträge.


Börsen-Forum - Gesamtforum - Antwort einfügen - zum ersten Beitrag springen
--button_text--