PDA

Vollständige Version anzeigen : Aktuelle Virenwarnung: Variante des "Loveletter" ist wieder unterwegs


Christian
20.12.2000, 16:09
Aktuelle Virenwarnung: Variante des "Loveletter" ist wieder unterwegs

Eine erstmals am 23. August dieses Jahres entdeckte Variante des "Loveletter"-Virus macht wieder die Runde. TROJ_MTX.A kursiert in einer Vielzahl von Gestalten.


Das E-Mail-Aufkommen in Deutschland könnte sich derzeit wieder einmal erhöhen: Ein Wurm namens TROJ_MTX.A macht die Runde, der nicht nur PCs schädigt, sondern sich auch selbst vervielfältigt und verschickt.

Das Virus ist eigentlich ein alter Bekannter, entsprechend einfach ist auch die Abwehr. TROJ_MTX.A ist eine Variante des "Loveletter"-Virus, der die Welt im Frühjahr 2000 von den Philippinen aus überschwemmte.

Erstmals trat die Variante am 23. August dieses Jahres auf, als Ursprungsort wird Deutschland vermutet. Das Virus erreicht den User per E-Mail, die oft zumindest augenscheinlich von Freunden oder Bekannten kommt. Das Virus verschickt sich selbst an Adressaten, die es im Adressverzeichnis des Mailprogrammes findet. Als besonders empfindlich gilt erneut Microsoft Outlook.

Die Mail selbst kann keinen Schaden anrichten, erst das Öffnen der angehängten Attachment -Datei aktiviert das Virus. Derzeit kursiert TROJ_MTX.A vor allem mit einem Anhang namens "YOU_are_FAT.TXT.pif".

Mails mit diesem Attachment sind ungeöffnet zu löschen, den Papierkorb des Windows-Desktops auszuleeren kann nicht schaden. Neben "YOU_are_FAT.TXT.pif" sind eine ganze Reihe von Attachment-Namen bekannt, die das Virus enthalten. Vorsicht ist auch bei folgenden Dateien geboten:

ALANIS_Screen_Saver.SCR
ANTI_CIH.EXE
AVP_Updates.EXE
BILL_GATES_PIECE.JPG.pif
BLINK_182.MP3.pif
' FEITICEIRA_NUA.JPG.pif
FREE_xxx_sites.TXT.pif
FUCKING_WITH_DOGS.SCR
Geocities_Free_sites.TXT.pif
HANSON.SCR
I_am_sorry.DOC.pif
I_wanna_see_YOU.TXT.pif
INTERNET_SECURITY_FORUM.DOC.pif
IS_LINUX_GOOD_ENOUGH!.TXT.pif
JIMI_HMNDRIX.MP3.pif
LOVE_LETTER_FOR_YOU.TXT.pif
MATRiX_2_is_OUT.SCR
MATRiX_Screen_Saver.SCR
Me_nude.AVI.pif
METALLICA_SONG.MP3.pif
NEW_NAPSTER_site.TXT.pif
NEW_playboy_Screen_saver.SCR
Protect_your_credit.HTML.pif
QI_TEST.EXE
READER_DIGEST_LETTER.TXT.pif
SEICHO-NO-IE.EXE
Sorry_about_yesterday.DOC.pif
TIAZINHA.JPG.pif
WIN_$100_NOW.DOC.pif
YOU_are_FAT!.TXT.pif
zipped_files.EXE

Für den Fall, dass das Attachment bereits geöffnet wurde, sollte man folgende Dateien suchen und löschen:

IE_PACK.EXE
MTX_.EXE
WIN32.DLL
WSOCK32.MTX

Die Hersteller von Virenschutzsoftware halten bereits seit Ende August Patches bereit, die TROJ_MTX.A aus dem System entfernen. Generell sollte man beim Umgang mit File-Attachments größtmögliche Vorsicht walten lassen. Schon die Einhalt elementarer Vorsichtsmaßnahmen bietet weitgehenden Schutz gegen Viren des "Loveletter"-Typus:


- Attachments grundsätzlich nur dann öffnen, wenn man auch Dateilieferungen erwartete
- Grundsätzlich niemals Attachments öffnen, deren Absender man nicht kennt
- Aktuelle Virenschutzsoftware installieren, regelmäßig updaten ("Niemals ohne")
- In Outlook die automatische Ausführung von Skripten deaktivieren (Microsoft gibt hier inzwischen Hilfestellungen).


------------------

Christian - - - www.stock-channel.net (http://www.stock-channel.net)

hoppel
20.12.2000, 17:03
... na da lob ich mir mein Linux http://www.stock-channel.net/Board/smilies/biggrin.gif

Viel Spaß an alle Windows 9x/NT/2000 Besitzer http://www.stock-channel.net/Board/smilies/biggrin.gifhttp://www.stock-channel.net/Board/smilies/biggrin.gifhttp://www.stock-channel.net/Board/smilies/biggrin.gif

Steffen

Eric
20.12.2000, 17:25
GRATIS DOWNLOADEN!!!!! http://www.avp.at/
und kein problem
Gruß


Der AVP Script-Checker: Keine Chance mehr den Script-Viren

Wien, am 10 Mai. Ein Durchbruch in der Bekämpfung von Script-Viren gelang den Spezialisten von AVP. Der neue AVP Script-Checker bedeutet für "LoveLetter", seinen bestehenden und vielen zukünftigen Varianten das automatische Ende ihrer Umtriebe.

Der Script-Checker schützt vor bekannten und neuen Script-Viren direkt am Angriffspunkt dieser neuen Species, dem Scripting Host. Während "normale" Online-Wächter einen Virus erst entdecken können, wenn die infizierte Datei oder das verdächtige eMail auf die Festplatte geschrieben wird, agiert der Script-Checker wie ein Filter zwischen der Anwendung, für welche das verdächtige Script geschrieben wurde (MS-Explorer, MS-Internet Explorer, MS-Outlook, ...) und dem Programm (dem Host), welches das Script interpretiert und ausführt (zum Beispiel dem Windows Scripting Host)

Sowie ein verdächtieges Script bereits nur geladen und vom Scripting Host interpretiert weden sollte, wird es bereits vom Script-Checker abgefangen und auf bekannten Viruscode oder verdächtige Code-Sequenzen untersucht. Sollte sich im Script ein bereits bekannter Virus verstecken wird er vom AVP-Monitor "on the fly" unschädlich gemacht.

Unbekannte Viren, bzw. virenverdächtiger Script-Code werden vom anerkannt sicherern und vielfach ausgezeichneten "heuristic Analyzer" von AVP aufgespürt und blockiert.

"Diese doppelte Sicherheit, die mit dem Script-Checker direkt in den Kernel des Scripting-Hosts integriert wird, ist der im Moment effektivste Schutz vor der neuen Generation von Viren und Internet-Würmern." freut sich Eugene Kaspersky, der Chef-Entwickler und Geschäftsführer von AVP Int.

Warum ein neues Tool?

Es war wirklich nicht schwierig, ein Schutzmittel gegen den "LoveLetter" zu schreiben, " bestätigt Dieter Göschler, Experte bei AVP Austria. "Binnen 10 Minuten hatten wir bereits ein entsprechendes Update auf unserer WebSite http://www.avp.at. Die Herausforderung begann, als "Nachahmer" begannen, den Virus zu verändern."

Ein Script-Virus ist wie ein offenes Buch, eine nachvollziehbare Anleitung zum Viren schreiben. Der Scource-Code ist vorhanben und leicht zu modifizieren. Jederman mit Basis-Wissen in Visual Basic ist in der Lage, den Original-Code leicht zu verändern, Funktionen zu ändern oder neue hinzuzufügen.

Modifizierte Varianten eines Virus werden jedoch vom "heuristic Analizer" von AVP zuverlässig erkannt und identifiziert.

Das zweite Problem lag in der Tatsache, das Scripts vom Windows Scripting Host direkt aktiviert werden. Dadurch werden "normale" Online-Virenwächter nutzlos, weil sie diese Aktion nicht "mitbekommen". Der Script-Checker hingegen wird direkt in den Kernel des Hosts installiert, die Überwachung auf Viren und Würmer wird zum integralen Teil des Hosts.


Die Virenspezialisten schützen



[Dieser Beitrag wurde von Eric am 20.12.2000 editiert.]

Matze
20.12.2000, 20:32
Achtung bei Norton Antivirus und den Varianten des MTX, nachdem mein kleiner Bruder sich das Ding per Mail eingefangen hat, habe ich auch ein Exemplar erhalten, auch der Schutz von Norton konnte eine Infektion bei öffnen des Anhangses (ich trottel) nicht verhindert werden, und erst das drücken der Resettaste hat geholfen, weitere Infektionen zu verhindern am laufenden System. Nachdem Neustart wurde dann die Winsock.dll wieder gesäubert und das Tool fismtx, erhältlich bei Symantec, hat den Rest repariert. Allerdings ist nicht alles reparabel wenn der Virus richtig zugeschlagen hat, dann empfehlen rigeros die Löschung der befallenen Dateien via DOS und ein wiedereinspielen der Originaldateien. Für Laien unter DOS allerdings absolut nicht zu empfehlen...

Matze