THEMEN

AntiVirus

W32.Mytob.GT@mm - Virensignatur


A | B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | S | T | U | V | W | X | Y | Z
Bezeichnung Name Typ
 Mytob.GT@mm  W32.Mytob.GT@mm  Ausführender Wurm Massenmailer Backdoor
Schaden Entdeckt Ermittelt
 Mittel  07.07.2005  07.07.2005
Größe Verbreitung Noch unterwegs
 53,248 bytes  gering  Ja
Andere Namen
 Net-Worm.Win32.Mytob.bc, W32/Mytob.CP
anderen Virus suchen:

Viren-Entfernung Anleitung
Viren-Removaltools
Frage im Forum stellen

RSS     

Symptome :
• Anti-virus/Firewall funktioniert nicht
• Datei: Crc32stats.exe im Windows System32 Directory
• Datei: HOSTS überschrieben, um den Zugang zu einigen Antiviren Seiten zu verhindern. In der Hosts-Datei stehen dann Einträge wie:
127.0.0.1 www.viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 f-secure.com
127.0.0.1 www.f-secure.com
127.0.0.1 kaspersky.com
127.0.0.1 kaspersky-labs.com
127.0.0.1 www.nai.com
127.0.0.1 update.symantec.com
127.0.0.1 updates.symantec.com
127.0.0.1 us.mcafee.com
127.0.0.1 www.networkassociates.com
127.0.0.1 networkassociates.com
127.0.0.1 www.ca.com
Technische Beschreibung:
Dieser Virus kommt per Email, mit frei erfundener Ansenderadresse, und ist gepackt mit MEW, einem selbst ausführenden Komprimierprogramm.
einmal ausgeführt, macht der Wurm Folgendes:

1. Er schafft eine Mutex, damit nur eine Instanz von ihm in der Memory läuft:
H-E-L-L-B-O-T-P-O-L-Y-M-O-R-P-H
2. Er kopiert sich selbst als %SYSTEM%\Lien Van de Kelder.exe
3. Er schafft/modifiziert die folgenden Registry Keys:
HKEY_LOCAL_MACHINE\Software\Microsoft \Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft \Windows\CurrentVersion\
RunServices


4. Er beginnt Emailadressen zu sammeln und sucht im Ordner "Temporary Internet Files" in den aktuellen Outlook Email Accountdateien nach Files mit den Endungen:

.txt
.htm
.sht
.jsp
.cgi
.xml
.php
.asp
.dbx
.tbb
.adb
.pl
.wab

Weiterhin vermeidet er bestimmte Emailaddressen, indem er die Adresse mit einer internen Liste von Substrings vergleicht.


5. Der Wurm benutzt seine eigene SMTP Maschine, um sich an die gesammelten Emailadressen zu verschicken und versucht dabei die Default Email Account Settings zu nutzen. Ebenso versucht er den Smtp Server umzuändern, indem er die folgenden Strings vor die gesammelten Email Domain Namen stellt:

gate.
mail.
mail1.
mx.
mx1.
mxs.
ns.
relay.
smtp.

Das Emailformat ist:

From (vorgetäuscht, bedient sich vielerlei Namen)

Subject (eines der folgenden):

%Random string%
Notice: **Last Warning**
*DETECTED* Online User Violation
Your Email Account is Suspended For Security Reasons
Account Alert
Important Notification
*WARNING* Your Email Account Will Be Closed
Security measures
Email Account Suspension
Notice of account limitation


Body (einer der folgenden):

Once you have completed the form in the attached file , your account records will not be interrupted and will continue as normal.
The original message has been included as an attachment.
We regret to inform you that your account has been suspended due to the violation of our site policy, more info is attached.
We attached some important information regarding your account.
Please read the attached document and follow it's instructions.

Anhang (kann beginnen mit):

mail-info
email-doc
information
account-details
document
INFO
instructions
info-text
information

gefolgt von einer doppelten Endung (.tmp .doc .htm .txt) .exe .src .pif .zip
Beispiel: INFO.htm.scr


6. Verhindert oder beendet sogar die Ausführung vieler Sicherheitsprodukte wie beispielsweise Ihren Virenscanner.
7. Blockt den Zugang zu verschiedenen Seiten, die mit Sicherheitsprogrammen verbunden sind, indem er die HOSTS Datei des Systems modifiziert.
8. Hat ebenso Backdoor Fähigkeiten :
Verbindet sich mit dem IRC Server irc.blackcarder.net und wählt den Kanal ##hb3f1x3
Einmal verbunden, lauscht er auf Kommandos, die möglicherweise von einem Angreifer erteilt werden. Die Kommandos können dem Angreifer u.a. erlauben:

Download/Ausführung/Update von Dateien (inklusive dem Wurm selbst)
Infos erlangen über das System und die Computer Konfiguration
stoppt den Wurm

Entfernung:
In unserer Bereich der free Downloads haben wir eine Rubrik geschaffen für kostenlose Removal Tools. Hier
W32.Mytob.GT@mm Removal Tool suchen & downloaden oder hier
zum Forum um Hilfe zu bekommen

[ Zurück zum Anfang ]

>> AntiVirus Lexikon
antivirus_lexikon_logo
8x8
  aktuelle Viren Meldungen
8x8
  weitere Dienste
An dieser Stelle bieten wir kostenlose Zusatzdienste zur Virenentfernung an, wie z.B:
Portscanner
der Portscanner dient dazu Ihre Firewall zu testen
Spyware-Scanner
Zeigt Ihnen kostenlos Schwachstellen auf Ihren PC.
Removal Tools
Zur Entfernung von Viren haben wir hier die kostenlose Downloadrubrik der Viren-Removaltools.