Klez klaut geheime Daten

Die in der vergangenen Woche aufgetauchte neue Variante des Klez-Virus hat es zeitweise auf geheime Dokumente abgesehen. Die Antivirenexperten von Kaspersky Labs berichteten: "Klez.h wartet mit einer Besonderheit auf: Der Wurm scant die Festplatte eines infizierten Computers und hängt unter Umständen eine Datei an jede ausgehende verseuchte Mail."

Bei diesen Dateien könnte es sich sowohl um eine Text-, eine HTML-, ein Adobe Acrobat oder eine Excel-Datei handeln. Auch ".mpg"- und ".jpg"-Files seien betroffen, dabei handele es sich aber nur in seltensten Fällen um geheime Daten.

Der Computerwurm WORM_KLEZ.G (oder Klez.h bzw. Klez.k, abhängig von der Zählweise des jeweiligen Antivirenunternehmens) verbreitet sich nach wie vor weltweit über E-Mail. Der Wurm trete unter einer Vielzahl verschiedener und zufällig ausgewählter Betreffzeilen und Attachments auf und besitze einen Schadteil, der Dateien im Windows Systemordner platziert, Massenmails sendet und Dateien löscht.

In allen Fällen handelt es sich um eine Variante des bereits bekannten Massmailers WORM_KLEZ.A. Die aktuell kursierende Version unterscheide sich durch die vorhergehenden dadurch, dass sie bei Ausführung des Attachments eine Kopie von sich namens "WINK*.EXE" im Windows Systemverzeichnis schreibe und folgenden Registry-Eintrag erstelle:

HKEY_LOCAL_MACHINE\ Software\Microsoft\ Windows\Current Version\RunWink *=%syste m%\WINK*.EXE

Die Infektion erfolge über das Netzwerk oder über E-Mail. Im Firmennetzwerk finde der Wurm Verbreitung, indem er Shares mit Lese-/Schreibzugriff ausfindig mache und Kopien mit den Endungen ".exe", ".pif", ".com", ".bat", ".scr" oder ".rar" von sich platziere. In einigen Fällen würden auch Kombinationen verschiedener Dateiendungen erzeugt. Die Verbreitung via E-Mail erfolge über die eigene SMTP-Engine.

Der Mailbody enthält den folgenden Text:

Win32 Klez V2.01 & Win32 Foroux V1.0
Copyright 2002, made in Asia
About Klez V2.01:
1,Main mission is to release the new baby PE virus, Win32 Foroux
2,No significant change. No bug fixed. No any payload
...

ZDNet bietet ein neues Virencenter mit allen aktuellen Informationen rund um die Gefahr aus dem Cyberspace.

Kontakt:

Fanden Sie diesen Artikel nützlich?
Noch keine Bewertung vorhanden.

Aktuelle Job-Angebote

ZDNet.de Live

What ...

What AMD's new roadmap means for users t.co/...

10.02.12, 20:40 von ZDNet
Manch ...

Manchester City is expanding its online reach to Japan t.co/...

10.02.12, 20:35 von ZDNet
Fours ...

Foursquare evolving into one-stop shop with NFC support t.co/...

10.02.12, 20:35 von ZDNet
Websi ...

Website der Gelben Seiten baut Bewertungsfunktionen aus t.co/...

10.02.12, 20:30 von zdnet_de
Motor ...

Motorola: Android-Updates verzögern sich wegen der Hardware-Vielfalt t.co/...

10.02.12, 20:00 von zdnet_de
Aktie ...

Aktienkurse dort wo man sie am liebsten sieht: auf dem Mülleimer! t.co/...

10.02.12, 19:50 von coke4all
Faceb ...

Facebook details Zuckerberg's $500,000 salary, 45% bonus t.co/...

10.02.12, 19:45 von ZDNet
New ...

New Microsoft Office University product comes with tougher verification rules t.co/...

10.02.12, 19:35 von ZDNet
#Prad ...

#Prada Phone by #LG 3.0 ausgepackt und ausprobiert - #smartphone #android t.co/...

10.02.12, 19:30 von cnet_de
Schon ...

Schon im Test: Prada Phone by LG 3.0 mit Android und superhellem Display t.co/...

10.02.12, 19:30 von cnet_de
Beta ...

Beta von Chrome 18 erweitert Hardwarebeschleunigung t.co/...

10.02.12, 19:30 von zdnet_de
Sage ...

Sage helps chocolate business manage seasonality t.co/...

10.02.12, 19:20 von ZDNet
Colum ...

Columbia University excludes Google Docs t.co/...

10.02.12, 19:20 von ZDNet
Benq ...

Benq bringt XGA-Projektor mit 4000 ANSI-Lumen t.co/...

10.02.12, 19:00 von zdnet_de
Germa ...

Germany postpones ACTA signing in wake of protests t.co/...

10.02.12, 18:45 von ZDNet
Iran ...

Iran cuts off access to popular Web sites t.co/...

10.02.12, 18:40 von ZDNet
Makin ...

Making lame excuses for Microsoft's decision to drop the Start button in Windows 8 t.co/...

10.02.12, 18:40 von ZDNet
Did ...

Did Mark Zuckerberg just Like Mitt Romney on Facebook? t.co/...

10.02.12, 18:35 von ZDNet
Flood ...

Flooding in Thailand will deter hard drive market through Q3 t.co/...

10.02.12, 18:35 von ZDNet