|
© Frank Ziemann – Update: 02.09.2009 Extra-BlattWurm: W32/Sonic (I-Worm.Sonic)Wurm mit eingebauter Update-FunktionSonic ist ein Wurm mit mehreren Funktionen. Neben der Verbreitung seiner selbst per E-Mail hat er die Fähigkeit, sich über das Internet zu aktualisieren. Ferner enthält er eine Komponente, die einen begrenzten Zugriff auf den Rechner über das Internet erlaubt (Backdoor). W32/Sonic kommt in E-Mail mit dem Betreff (Subject, Title) "Choose your poison" und das Attachment hat den Dateinamen GIRLS.EXE (Sonic.a) bzw. LOVERS.EXE (Sonic.b) und ist etwa 25 KB gross. Wird diese Datei ausgeführt, installiert sich W32/Sonic im Windows\System-Verzeichnis als GDI32.EXE und trägt diese Datei in die Registry ein, damit sie bei jedem Windows-Start geladen wird:
HKey_Local_Machine\Software\Microsoft\Windows\CurrentVersion\Run Um den Anwender zu täuschen, wird dabei eine Fehlermeldung angezeigt: Gelingt es W32/Sonic, sich über das Internet zu aktualisieren, legt er eine weitere Datei, GDI32A.EXE, im Windows\System-Verzeichnis ab. Sie ist etwa 40 KB gross und wird wie oben in die Registry eingetragen. W32/Sonic entfernen Infos und Updates von Antivirus-Firmen zu W32/Sonic:
|