CommNews Forum Home  

Zurück   CnC Foren > Verschiedenes > CnC Foren allgemein

Antworten
 
Themen-Optionen Thema bewerten Ansicht
  #1  
Alt 29-04-2002, 18:11
Benutzerbild von susiebond
susiebond susiebond ist offline
Kanes rechte Hand

 
Registriert seit: May 2001
Ort: Kaninchenstall
Beiträge: 4.945
susiebond hat noch keine Bewertung oder ist auf 0
OL Nick: susiebond
Style: Dune
No smile Klez-Virus und Board-Nicks...

Mich deucht, ein Schlaumeier mit der Adresse 520009402471-0001@t-online.de versucht, den aktuellen Klez mithilfe von Nicks von Teilnehmern unseres Boards zu verteilen. In den letzten Tagen erhielt ich diverse emails, unter anderem angeblich von present99 und ecxytee, die mit dem Virus verseucht waren.

Der Witzbold verschickt alle emails mit der o.g. t-Online-Addy (bis ich *das* erstmal geschnallt hab ) und hängt einfach verschiedene Namen dahinter.

Ich weiß nicht, ob ich das richtige Forum dafür gefunden habe, aber dachte mir, es sei von Interesse.
__________________
Sprachkürze gibt Denkweite
Jean Paul


Komm spiel mit mir:
http://www.tetrisfriends.com/
Mit Zitat antworten
  #2  
Alt 29-04-2002, 18:14
Benutzerbild von Sammy
Sammy Sammy ist offline
Foren-Admin

 
Registriert seit: Dec 2000
Ort: in der geilsten Stadt
Beiträge: 3.782
Sammy hat noch keine Bewertung oder ist auf 0
Sammy eine Nachricht über ICQ schicken
OL Nick: Sammy
ich habe ebenfalls von Lomo Devil und Razy solche Mails erhalten...
__________________
Der olle Sammy
Mit Zitat antworten
  #3  
Alt 29-04-2002, 18:30
Benutzerbild von Lucky8
Lucky8 Lucky8 ist offline
Cabal

 
Registriert seit: Feb 2001
Ort: CH
Beiträge: 2.005
Lucky8 hat noch keine Bewertung oder ist auf 0
Lucky8 eine Nachricht über ICQ schicken
OL Nick: Last8
Ich hab bis vor kurzem auch solche Mails bekommen, und das in Massen. Aber dann hab ich an die oben genannte Adresse eine Wüste Mail geschrieben, und ich hab keine mehr bekommen Ich weiss zwar nicht, ob das richtig war. Aber ich denke es ist nicht allzu gefährlich, da ich meine Mails direkt von GMX öffne.
Mit Zitat antworten
  #4  
Alt 29-04-2002, 18:37
Razy Razy ist offline
Avatar

 
Registriert seit: Oct 2001
Ort: Nähe Bremen
Beiträge: 1.838
Razy hat noch keine Bewertung oder ist auf 0
Razy eine Nachricht über ICQ schicken Razy eine Nachricht über AIM schicken Razy eine Nachricht über Yahoo! schicken
*aufklär*

Der Klez-Virus sucht sich beliebige Namen aus Outlook, ICQ und anderen Windows-Kontakten heraus und verschickt sich selbst unter diesem Namen weiter.

Ich habe den Virus bisher genau 64 mal bekommen unter anderem "von" Sammy, Sven, Gersultan, present, Sternchen, Susiebond, Excytee, Mitdaun, etc

Zitat:
ich habe ebenfalls von Lomo Devil und Razy solche Mails erhalten...
Scheisse, hastes doch bemerkt!
__________________
Greetz,
Florian
Mit Zitat antworten
  #5  
Alt 29-04-2002, 19:25
Benutzerbild von klaus52
klaus52 klaus52 ist offline
cf#t~Wrd

 
Registriert seit: Dec 2000
Ort: Mannheim
Beiträge: 7.654
klaus52 ist ein C...
klaus52 eine Nachricht über ICQ schicken
OL Nick: klaus52
Style: Dune
Iss mir auhc schon aufgefallen, dass die alle von dieser Adresse kommen.Daher hab ich auch bei Outlook eingestellt, dass emails von dieser Adresse mir nciht in die Mailbox kommen

Aber, dass die mails hauptsächlich von membern de sBoards kommen sieht mir nciht so aus - ich hab die täglich bekommen, und nur ein sehr kleiner Bruchteil war von membern des Boards...
Mit Zitat antworten
  #6  
Alt 29-04-2002, 20:01
Benutzerbild von gersultan
gersultan gersultan ist offline
Pinguin

 
Registriert seit: Dec 2000
Ort: Düsseldorf
Beiträge: 29.275
gersultan ist ein C...
OL Nick: gersultan
http://www.cncforen.de/showthread.php?s=&threadid=10189
Mit Zitat antworten
  #7  
Alt 29-04-2002, 20:25
Benutzerbild von susiebond
susiebond susiebond ist offline
Kanes rechte Hand

 
Registriert seit: May 2001
Ort: Kaninchenstall
Beiträge: 4.945
susiebond hat noch keine Bewertung oder ist auf 0
OL Nick: susiebond
Style: Dune
Ja, schon recht, Herr Chef
Mir ging's hierbei ja speziell um diesen Tonnlein-Hirni
__________________
Sprachkürze gibt Denkweite
Jean Paul


Komm spiel mit mir:
http://www.tetrisfriends.com/
Mit Zitat antworten
  #8  
Alt 29-04-2002, 20:30
Benutzerbild von Negative Creep
Negative Creep Negative Creep ist offline
Commandobot

 
Registriert seit: Mar 2001
Ort: Zwickau/Sachsen
Beiträge: 3.087
Negative Creep hat noch keine Bewertung oder ist auf 0
Negative Creep eine Nachricht über ICQ schicken Negative Creep eine Nachricht über AIM schicken Negative Creep eine Nachricht über Yahoo! schicken
OL Nick: creepy6
Ähm, wenn es mir nochmal jemand erklären könnte
Wenn ich jetzt so 'ne Mail von Excytee bekomme und erkenne, daß es sich um eine Virus-Mail handelt, heißt das, daß ich oder daß Excytee den Virus hat?
__________________
Status: Logged off
Mit Zitat antworten
  #9  
Alt 29-04-2002, 20:47
Razy Razy ist offline
Avatar

 
Registriert seit: Oct 2001
Ort: Nähe Bremen
Beiträge: 1.838
Razy hat noch keine Bewertung oder ist auf 0
Razy eine Nachricht über ICQ schicken Razy eine Nachricht über AIM schicken Razy eine Nachricht über Yahoo! schicken
Nein! Bei mir wurde er bisher glücklich jedesmal von Norton geblockt...
__________________
Greetz,
Florian
Mit Zitat antworten
  #10  
Alt 29-04-2002, 21:02
Benutzerbild von Mitdaun
Mitdaun Mitdaun ist offline
Masterchief

 
Registriert seit: Dec 2000
Beiträge: 12.584
Mitdaun hat noch keine Bewertung oder ist auf 0
Style: China
Was ist das eigentlich fürn virus will eigentlich nur wissen wasser macht fallser doch mal durchkommt....

@Razy von welcher E-Mail addy den von mir
Da ich selber mal von mir Post bekommen habe die addy ist aber schon etwas länger aufgelöst.
Mit Zitat antworten
  #11  
Alt 30-04-2002, 02:04
Benutzerbild von susiebond
susiebond susiebond ist offline
Kanes rechte Hand

 
Registriert seit: May 2001
Ort: Kaninchenstall
Beiträge: 4.945
susiebond hat noch keine Bewertung oder ist auf 0
OL Nick: susiebond
Style: Dune
<520009402471-0001@t-online.de> ... 550 Mailbox quota exceeded / Mailbox voll.>

... Hatte dem Wicht eine email geschickt, mich doch bitte in Ruhe zu lassen

Ich hab wirklich nicht die große Ahnung, aber man hat mir gesteckt, daß ich spätestens in einem ungeraden Monat (also Mai, in diesem Fall) erfahren werde, ob ich diesen Virus - trotz aller Nortons und hastenichtgesehen - habe, da er dann diverse Dateien überschreiben und somit unbrauchbar machen wird. Ob nun infiziert oder nicht, ein backup vitaler Daten lohnt sich allemal - reparieren kann man die Sachen dann ja vielleicht später, *nach* der Neuinstallation des OS *schauder*
__________________
Sprachkürze gibt Denkweite
Jean Paul


Komm spiel mit mir:
http://www.tetrisfriends.com/

Geändert von susiebond (30-04-2002 um 02:08 Uhr).
Mit Zitat antworten
  #12  
Alt 30-04-2002, 03:51
Benutzerbild von Mitdaun
Mitdaun Mitdaun ist offline
Masterchief

 
Registriert seit: Dec 2000
Beiträge: 12.584
Mitdaun hat noch keine Bewertung oder ist auf 0
Style: China
hmm ungeraden diesen Monats
*systemzeit einen monat vorstell*
Mit Zitat antworten
  #13  
Alt 01-05-2002, 19:13
Benutzerbild von ejah
ejah ejah ist offline
Cabal

 
Registriert seit: Mar 2002
Ort: nähe Frankfurt/Main
Beiträge: 2.432
ejah hat noch keine Bewertung oder ist auf 0
OL Nick: inaktiv
also ich bekomm nie Mails mim Klez
__________________
Ich habe keine Zeit mich zu beeilen!
Mit Zitat antworten
  #14  
Alt 01-05-2002, 20:18
Baboon201 Baboon201 ist offline
EVA Programmierer

 
Registriert seit: Dec 2000
Ort: Hinterm Mond gleich Links
Beiträge: 2.570
Baboon201 hat noch keine Bewertung oder ist auf 0
OL Nick: baboon201
Buhu, alle kriegen wieder Virenmails nur ich nicht.
Is nicht so, dass ich welche will aber es geht ums Prinzip
__________________
Baboon201


Sei Herr über Dich selbst, so wirst Du es auch über andere Spinner sein
Mit Zitat antworten
  #15  
Alt 01-05-2002, 20:52
Benutzerbild von susiebond
susiebond susiebond ist offline
Kanes rechte Hand

 
Registriert seit: May 2001
Ort: Kaninchenstall
Beiträge: 4.945
susiebond hat noch keine Bewertung oder ist auf 0
OL Nick: susiebond
Style: Dune
Nach dem Motto, 'keine Viren keine Freunde'??
__________________
Sprachkürze gibt Denkweite
Jean Paul


Komm spiel mit mir:
http://www.tetrisfriends.com/
Mit Zitat antworten
  #16  
Alt 01-05-2002, 21:03
Baboon201 Baboon201 ist offline
EVA Programmierer

 
Registriert seit: Dec 2000
Ort: Hinterm Mond gleich Links
Beiträge: 2.570
Baboon201 hat noch keine Bewertung oder ist auf 0
OL Nick: baboon201
So in etwa

Immer wenn wieder ne Viruswelle unterwegs is,wer kriegt keinen?me
__________________
Baboon201


Sei Herr über Dich selbst, so wirst Du es auch über andere Spinner sein
Mit Zitat antworten
  #17  
Alt 01-05-2002, 23:01
BBMV BBMV ist offline
Havocs Schuhputzer

 
Registriert seit: Apr 2001
Beiträge: 456
BBMV hat noch keine Bewertung oder ist auf 0
BBMV eine Nachricht über ICQ schicken
Zitat:
Original geschrieben von susiebond
<520009402471-0001@t-online.de> ... 550 Mailbox quota exceeded / Mailbox voll.>

... Hatte dem Wicht eine email geschickt, mich doch bitte in Ruhe zu lassen

Ich hab wirklich nicht die große Ahnung, aber man hat mir gesteckt, daß ich spätestens in einem ungeraden Monat (also Mai, in diesem Fall) erfahren werde, ob ich diesen Virus - trotz aller Nortons und hastenichtgesehen - habe, da er dann diverse Dateien überschreiben und somit unbrauchbar machen wird. Ob nun infiziert oder nicht, ein backup vitaler Daten lohnt sich allemal - reparieren kann man die Sachen dann ja vielleicht später, *nach* der Neuinstallation des OS *schauder*
Er schickt ihn dir doch garnicht mit Absicht !
__________________
Mit Zitat antworten
  #18  
Alt 01-05-2002, 23:04
BBMV BBMV ist offline
Havocs Schuhputzer

 
Registriert seit: Apr 2001
Beiträge: 456
BBMV hat noch keine Bewertung oder ist auf 0
BBMV eine Nachricht über ICQ schicken
Wird WORM_KLEZ.E ausgeführt, dekodiert er seine Daten in den Speicher. Danach kopiert er sich in eine WINK*.EXE im Systemverzeichnis, wobei * für eine zufällige Anzahl von Zeichen steht.

Er erstellt folgenden Registry-Eintrag, mit dem er bei jedem Systemneustart aktiv werden kann:
HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/
CurrentVersion/Run, Wink*, "wink*.exe

Ähnlich dem WORM_KLEZ.A besitzt er verschiedene Verbreitungs- und Schadteilmöglichkeiten:

Plazieren des PE_ELKERN.B:

PE_ELKERN.B schreibt sich immer wieder in die Datei WQK.EXE in das Systemverzeichnis. Außerdem werden kontinierlich folgende Registry-Einträge vorgenommen:

Auf WIN 9x Systemen schreibt sich PE_ELKERN.B in die Datei WQK.EXE in das Systemverzeichnis und erstellt den Registry-Eintrag:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindows
CurrentVersionRun, WQK = ô%system%wqk.exeö

Auf WIN 2000 Systemen schreibt er sich in die WQK.DLL und erstellt den Registry-Eintrag:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NT
CurrentVersionWindows, AppInit_DLLs = Wqk.dll


Beide haben als Attribute: hidden, system sowie read-only. Diese Dateien werden von der TREND MICRO Produktpalette als PE_ELKERN.B detektiert.

Infektion via Netzwerk:

Über freigegebene Verzeichnisse mit Lese/Schreibzugriff kann eine Verbreitung stattfinden. Dazu scannt der Computerwurm das gesamte Firmennetzwerk nach diesen Verzeichnissen, in die er Kopien von sich mit einer der folgenden Extensionen anlegt:

EXE
PIF
COM
BAT
SCR
RAR
Manchmal wird auch eine Doppelextension benutzt, deren erste eine aus der folgenden Liste ist:

MP8
EXE
SCR
PIF
BAT
TXT
HTM
HTML
WAB
DOC
XLS
CPP
C
PAS
MPQ
MPEG
BAK
MP3
Die zweite wird dann aus diesen gewählt:

EXE
PIF
COM
BAT
SCR
RAR
eMail-Verbreitung:

Zur Verbreitung benutzt er einen SMTP-Server, den er aus dem Domänen-Namen der eMail-Adresse des Absenders erstellt. Wenn z.B. der Absender any_user@somewhere.com lautet, dann benutzt er smtp.somewhere.com zum versenden der eMail. Er schickt SMTP-Befehle an diesen SMTP-Server um die eMail zu erstellen und zu versenden.

Zur Empfänger-Adressen-Gewinnung gibt es verschiedene Möglichkeiten:

Windows Adressverzeichnis

Extraktion aus folgenden Dateien des infizierten Systems: MP8, EXE, SCR, PIF, BAT, TXT, HTM, HTML, WAB, DOC,.XLS, JPG, CPP, C, PAS, MPG, MPEG, BAK und MP3. Daraus werden die Empfangsadressen generiert.
Die Absendeadresse wird aus einer im Wurm enthaltenen Liste gewählt:

pw246@columbia.edu
queen@helix.com.hk
yaya@wfc.com.tw
atoz@2911.net
anti@helix.com.hk
graph@helix.com.hk
street@verizon.net
sani@2911.net
santurn@verizon.net
andy@verizon.net
little@hitel.net
gigi@helix.com.hk
bet@helix.com.hk
lily@88win.com
sun@verizon.net
linda@verizon.net
raise@wfc.com.tw
rainrainman@hongkong.com
karala@hongkong.com
sammychen@wfc.com.tw
flywind@wfc.com.tw
suck@wfc.com.tw
urlove@wfc.com.tw
utu@88win.com
cheu@2911.net
xyz@2911.net
pet@2911.net
girl@edirect168.com
littlecat@hongkong.com
panshugang@chinese.com
pipti@21cn.com
certpass@21cn.com
powerhero@263.net
CR7269CH@terra.es
RUBENSOTOAGUI@terra.es
ACAMDR@terra.es
ROSANAMOLTO@terra.es
MANUEL23@terra.es
christian_soto@terra.es
carlos_nuevo@terra.es
Die Betreffzeile der eMail wird aus einer Liste ausgewählt:

· how are you
· let s be friends
· darling
· don t drink too much
· your password
· honey
· some questions
· please try again
· welcome to my hometown
· the Garden of Eden
· introduction on ADSL
· meeting notice
· questionnaire
· congratulations
· japanese girl VS playboy
· look,my beautiful girl friend
· eager to see you
· spice girls vocal concert
· japanese lass sexy pictures


Der Text im entschlüsselten Wurm:

Win32 Klez V2.0 & Win32 Elkern V1.1, (There nickname is Twin Virus *^__^*
Copyright, made in Asia, announcement:
1. I will try my best to protect the user from vicious virus, Funlove,Sircam,Nimda,Codered, and even include W32.Klez.1.X
2. Well paid jobs are wanted.
3. Poor life should be unblessed.
4. Don"t accuse me, please accusse the unfair sh*t world.


Dann wird ein HTML-formatiertes eMail generiert mit zufällig erstelltem Attachmentnamen.

Das empfangene eMail muiss nicht aktiv geöffnet werden! Es wird eine bekannte Sicherheitslücke von IE-basierten eMail-Clients genutzt (Automatic Execution of Embedded MIME type), die es ermöglicht, Attachments automatisch zu öffnen. Das Attachment erscheint als audio/x-wav oder audio/x-midi, d.h. beim Öffnen startet ein Audio-Player.

Deaktivierung von AV-Programmen:

Der Computerwurm beendet Prozesse - in einigen Fällen löscht er die Ausführdateien von Programmen mit folgenden Namen, oder u.a. strings:

_AVP32
_AVPCC
NOD32
NPSSVC
NRESQ32
NSCHED32
NSCHEDNT
NSPLUGIN
NAV
NAVAPSVC
NAVAPW32
NAVLU32
NAVRUNR
NAVW32
_AVPM
ALERTSVC
AMON
AVP32
AVPCC
AVPM
N32SCANW
NAVWNT
ANTIVIR
AVPUPD
AVGCTRL
AVWIN95
SCAN32
VSHWIN32
F-STOPW
F-PROT95
ACKWIN32
VETTRAY
VET95
SWEEP95
PCCWIN98
IOMON98
AVPTC
AVE32
AVCONSOL
FP-WIN
DVP95
F-AGNT95
CLAW95
NVC95
SCAN
VIRUS
LOCKDOWN2000
Norton
Mcafee
Antivir
TASKMGR2
Folgende Dateien werden gelöscht, falls sie auf dem infizierten System gefunden werden:

ANTI-VIR.DAT
CHKLIST.DAT
CHKLIST.MS
IVB.NTZ
SMARTCHK.MS
SMARTCHK.CPS
AVGQT.DAT
AGUARD.DAT
Verschleierung:

Auf WIN 95/98 Systemen registriert sich der Wurm als Serviceprozess, so daß er nicht in der Task-Leiste erscheint. Auf WIN 2000 Systemen registriert er sich als sog. Service Control Dispatcher.

Wichtig:

WORM_KLEZ.E läuft nicht auf NT 4.0 Systemen, oder ihren Vorgängern!
__________________
Mit Zitat antworten
  #19  
Alt 02-05-2002, 19:12
Benutzerbild von Chriss
Chriss Chriss ist offline
Kanes rechte Hand

 
Registriert seit: Dec 2000
Ort: Alleshausen, "nahe" Ulm
Beiträge: 11.787
Chriss hat noch keine Bewertung oder ist auf 0
Chriss eine Nachricht über ICQ schicken
OL Nick: Chriss (ASE)
Style: Dune
Ich benutz win 2.7, meint ihr der läuft da auch?
__________________
There's too much beauty upon this earth for lonely men to bear.
Richard Le Gallienne
Mit Zitat antworten
  #20  
Alt 06-05-2002, 15:37
Gizmoo Gizmoo ist offline
Commandobot

 
Registriert seit: Dec 2000
Ort: Lermoos
Beiträge: 3.001
Gizmoo hat noch keine Bewertung oder ist auf 0
Gizmoo eine Nachricht über ICQ schicken
? win2.7 ????

ich hab' kein Virenprogramm, bekomme aber täglich sicher zwischen 5 und 10 Solcher Emails.

gibts einen weg rauszufinden ob man infiziert ist?

(ausser in der Registry- da bin ich nich so der experte
__________________
Cu
Gizmoo
meine Homepage

Mitbegründer und Mitglied der IzEdLS

"das Böse triumpiert nur weil gute Menschen nichts dagegen unternehmen"
Mit Zitat antworten
  #21  
Alt 06-05-2002, 21:56
surfer7 surfer7 ist offline
Cabal

 
Registriert seit: Mar 2001
Beiträge: 2.060
surfer7 hat noch keine Bewertung oder ist auf 0
Style: vBulletin Default
Trend PC-Cillien 2000 ist gratis.
Saugen, updaten, scanen!
Mit Zitat antworten
  #22  
Alt 07-05-2002, 00:26
Benutzerbild von susiebond
susiebond susiebond ist offline
Kanes rechte Hand

 
Registriert seit: May 2001
Ort: Kaninchenstall
Beiträge: 4.945
susiebond hat noch keine Bewertung oder ist auf 0
OL Nick: susiebond
Style: Dune
Symantec (Norton Antivir-Hersteller) bietet auch ein Gratis-Tool gegen Klez an: HIER

Dabei handelt es sich um das Original-Tool.

@BBMV
Tja, so recht auf die Spur bin ich dem Tonnlein-Typen noch nicht gekommen... Hast Du (oder sonst jemand hier) ne Ahnung, wie man von der numerischen t-Online-Addy auf den Namen kommt? Da der- oder diejenige bis dato nur mit mir unbekannten Absender-Namen oder eben mit Namen von Usern dieses Boards in meinem Postfach aufgetaucht ist, habe ich immer noch den Verdacht, daß er/sie sehr wohl aktiv Virenmails verschickt...
__________________
Sprachkürze gibt Denkweite
Jean Paul


Komm spiel mit mir:
http://www.tetrisfriends.com/
Mit Zitat antworten
  #23  
Alt 07-05-2002, 15:23
Benutzerbild von Sven
Sven Sven ist offline
Tech-Admin

 
Registriert seit: Dec 2000
Ort: Neuss
Beiträge: 37.843
Sven ist ein C...
OL Nick: xysvenxy
Style: cncboard
Jetzt schleppt das Teil, in seiner neuesten Variation, auch den CIH (Nein! Nicht den chi ) Virus mit sich rum....
Und der ist nun wirklich gefährlich!
__________________
Zitat:
Wir sind im Augenblick dabei, zu prüfen, ob es im öffentlichen Interesse liegt, ihnen mitzuteilen, ob wir die Informationen haben, die Sie erbitten, und ob es, sollte das der Fall sein, im öffentlichen Interesse liegt, Ihnen diese Informationen zur Verfügung zu stellen.
Mit Zitat antworten
  #24  
Alt 13-05-2002, 23:23
Benutzerbild von susiebond
susiebond susiebond ist offline
Kanes rechte Hand

 
Registriert seit: May 2001
Ort: Kaninchenstall
Beiträge: 4.945
susiebond hat noch keine Bewertung oder ist auf 0
OL Nick: susiebond
Style: Dune
Und was macht dieser CIH-Virus? *schauder*
__________________
Sprachkürze gibt Denkweite
Jean Paul


Komm spiel mit mir:
http://www.tetrisfriends.com/
Mit Zitat antworten
  #25  
Alt 13-05-2002, 23:53
Benutzerbild von devil
devil devil ist offline
Benutzertitel

 
Registriert seit: Dec 2000
Ort: Unterfranken/Lohr a. Main
Beiträge: 13.085
devil hat noch keine Bewertung oder ist auf 0
devil eine Nachricht über ICQ schicken devil eine Nachricht über AIM schicken devil eine Nachricht über Yahoo! schicken
OL Nick: xdevilx
Zitat:
Original geschrieben von Sammy
ich habe ebenfalls von Lomo Devil und Razy solche Mails erhalten...
und ich mehrmals von allen aus dem Clan und generell vom foren auf denen ich bin :-D
__________________
Mit Zitat antworten
  #26  
Alt 18-05-2002, 10:57
BBMV BBMV ist offline
Havocs Schuhputzer

 
Registriert seit: Apr 2001
Beiträge: 456
BBMV hat noch keine Bewertung oder ist auf 0
BBMV eine Nachricht über ICQ schicken
PE_CIH
Risk Rating: Medium
Datum: 19.04.2000
Aliases: CIH, Chernobyl, Win95.CIH, Win32.CIH, W95.CIH V1.2, W95.CIH V1.3, W95.CIH V1.4
Virus Art: Dateivirus
Schädlich: Ja
In The Wild: Ja
Triggerbedingungen: 26. eines jeden Monats
Schadteil: tangiert die Festplatte, zerstört das FLASH BIOS
Pattern Datei: 518 - 100
Scan Engine: 2.062
Sprache: englisch
Plattform: Windows
Verschlüsselung: Nein
Größe: 1 KByte


Dieser Virus, der oft auch CIH, Chernobyl, Win95.CIH, Win32.CIH oder ähnlich genannt wird, triggert an jedem 26. April (jahresunabhängig). Als dieser Virus 1999 aktiv wurde, hat er mehrere hundertausend Rechner beschädigt.
PE_CIH beinhaltet zwei unterschiedliche schädliche Payloads, die beide am 26.04. aktiviert werden:


Zufallsdaten werden auf die Fetplatte geschrieben, so daß eine Datenrettung extrem schwierig wird
PE_CIH versucht zudem durch Zerstören von Daten im Flash BIOS das System selbst zu zerstören

Der Virus kann bis dato noch nicht Win NT - Plattformen infizieren, jedoch *.EXE-Datreien im Win 95/98 - Umfeld. Er wird speicherresident, sobald eine infizierte Datei ausgeführt wird. Um die Infektion zu verschleiern nutzt PE_CIH Leerspace der Zieldateien, so daß die Dateigrößenveränderung minimal und deshalb nur schwer ersichtlich ist. Dadurch daß der Virus auf VXD-Programmierung zurückgreift, kann er nur im Win 95/98 - Umfeld Schaden anrichten.

Ist die infizierte Festplatte durch PE_CIH formatiert, erscheint beim Neustart des Systems folgende Meldung:

DISK BOOT FAILURE, INSERT SYSTEM DISK AND PRESS ENTER

Versucht man dann das System vom Diskettenlaufwerk zu starten, erscheint diese Meldung:

Invalid drive specification since the hard disk has already been overwritten with some random data
__________________
Mit Zitat antworten
  #27  
Alt 30-05-2002, 00:11
Benutzerbild von susiebond
susiebond susiebond ist offline
Kanes rechte Hand

 
Registriert seit: May 2001
Ort: Kaninchenstall
Beiträge: 4.945
susiebond hat noch keine Bewertung oder ist auf 0
OL Nick: susiebond
Style: Dune
Gut zu wissen... Werde nächstes Jahr drauf achten
Warum eigentlich ausgerechnet am 26. April?
__________________
Sprachkürze gibt Denkweite
Jean Paul


Komm spiel mit mir:
http://www.tetrisfriends.com/
Mit Zitat antworten
  #28  
Alt 31-05-2002, 11:06
surfer7 surfer7 ist offline
Cabal

 
Registriert seit: Mar 2001
Beiträge: 2.060
surfer7 hat noch keine Bewertung oder ist auf 0
Style: vBulletin Default
Hm vielleicht hat er da geburtstag, der Programmierer
Mit Zitat antworten
Antworten

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.
Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 23:02 Uhr.


Powered by vBulletin Version 3.7.3 (Deutsch)
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Template-Modifikationen durch TMS

Affiliates
United Forum GetBoinKeD cnc.onlinewelten.de