|
© Frank Ziemann – Update: 02.09.2009 Extra-BlattInternet-Wurm ExploreZipWieder ein Wurm, der E-Mails verschicktDie Antivirus-Firmen Symantec (Norton Antivirus), Network Associates (McAfee/Dr.Solomon's VirusScan),
AVP (AntiViral toolkit Pro) und DataFellows (F-Prot, F-Secure) berichten von einem Wurm, der aktuell
(10.06.1999) im Umlauf ist. Zusammenfassung der vorliegenden Informationen:Der Wurm verbreitet sich per E-Mail. Sie erhalten ggf. eine Mail mit dem Text: Hi [Ihr_Name]! Die Mail enthält ein Attachment (Anhang) mit dem Namen zipped_files.exe (ca. 210 KB). Wird dieses ausgeführt, erscheint eine (getürkte) Fehlermeldung: Der Wurm kopiert sich in das Windows-System-Verzeichnis (typischerweise: c:\windows\system\) mit dem Dateinamen explore.exe und fügt in der win.ini folgende Zeile ein: run=C:\WINDOWS\SYSTEM\Explore.exeUnter Windows NT modifiziert er die Registry: HKEY_CURRENT_USER\software\microsoft\WindowsNT\currentVersion\Windows\Run 'c:\winnt\system32\Explore.exe'Dadurch wird er bei jedem Windows-Start geladen und bleibt resident im Speicher. Er durchsucht die lokale Festplatte und Netzlaufwerke nach Dateien bestimmten Typs:
und löscht diese. Dabei werden die Dateien zunächst mit Nullen überschrieben und ihre Größe dann
auf 0 Byte gesetzt. Eine Wiederherstellung der Dateien ist
also mit den üblichen 'Undelete'-Methoden nicht möglich (da hilft nur ein Backup). Um den Wurm wieder loszuwerden, gehen Sie wie folgt vor: Es wird davon ausgegangen, daß dieser Wurm sich verbreiten und einigen Schaden anrichten wird. Hier die Original-Quellen (dort gibt es auch die Updates): zurück zur Hoax-Seite |