PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Neuer Omegatreiber - infiziert mit Wurm?


<(-_-)>
2004-10-05, 02:28:07
Habe gestern den aktuellsten Omegatreiber installiert und vor dem Installieren des Treibers noch mein System mit dem Antispy-Tool "XoftSpy" gescannt - Es wurden keine bösartigen Files gefunden. Da ich fast täglich mein PC überprüfe, hab ich heute den "Wurm W32/Agobot-NV" im System32 Order entdeckt! Das File nennt sich "atiphexx.exe".

Info:

W32/Agobot-NV ist ein IRC-Backdoor-Trojaner und ein Netzwerkwurm, der sich auf Computer verbreitet, indem er zufällig erzeugte IP-Adressen ausnutzt.

Dieser Wurm verschiebt sich als ATIPHEXX.EXE in den Windows-System32-Ordner und erstellt die folgenden Registrierungseinträge, so dass er automatisch beim Systemneustart aktiviert wird:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
ATI Cpanel = atiphexx.exe

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\
ATI Cpanel = atiphexx.exe

W32/Agobot-NV erstellt außerdem die folgenden Registrierungseinträge:

HKLM\System\CurrentControlSet\Services\ATI Cpanel\

HKLM\System\CurrentControlSet\Enum\Root\LEGACY_ATI_CPANEL\

Dieser Wurm versucht, E-Mail-Adressen im Windows-Adressbuch aufzustöbern und sendet sich mit seiner eigenen STMP-Engine an diese E-Mail-Adressen, wobei er sich selbst als ausführbares Attachment an die E-Mails anhängt.

W32/Agobot-NV versucht, neben anderen Viren, Würmern und Trojaner auch Antiviren- und andere Sicherheitsprozesse zu beenden.

anddill
2004-10-05, 03:02:14
Ich hab mal auf meinem Drittrechner nachgeschaut, da ist der aktuelle Omega drauf. Ergebnis:
- Die Datei existiert, und ist Namensgleich mit dem Wurm.
- Die Datei ist kleiner als der Wurm (52kB <-> 91kB)
- Die Registry-Einträge des Wurms fehlen
- Der Computer baut keine I-Netverbindung auf, wenn er hochgefahren wird.
- Im Originalen ATI-Treiber 4.11Beta ist die selbe Datei.

mirp
2004-10-05, 08:08:22
Wenn man jemanden etwas direkt fragen will, was nichts mit der aktuellen Diskussion zu tun hat, kann man auch die PN-Funktion (http://www.forum-3dcenter.org/vbulletin/private.php?do=newpm) nutzen oder einen neuen Thread erstellen, sofern es von allgemeinem Interesse ist.

Linux Betriebssystem & Software (http://www.forum-3dcenter.org/vbulletin/forumdisplay.php?f=49) > mit knoppix daten retten