Virenkiller.de


26. August 2008

Vorsicht bei angeblichem Office-Update!

Category: Software,trojaner,Virenwarnung – virenkiller – 08:18

Virenverbreiter setzen auf die verschiedensten Beweggründe, um die Wahrscheinlichkeit eines Aufrufs Ihrer Viren zu erhöhen. Manche bekommt man durch Sexversprechen (Paris Hilton Nude Video), andere durch angeblich notwendige Updates Ihrer Officeprogramme.

Letzteres versuchen die Täter, welche derzeit versuchen ihren Trojaner unters Volk und auf die Computer zu bringen.

So erreicht das Opfer eine Mail, die angeblich von „Antivirus XP“ stammt. Das allein ist ja eigentlich schon dämlich! Denn das Betreff der Mail lautet:

RE: ® Official Update 2008!

Fassen wir zusammen: Ein angebliches Office-Update wird von „Antivirus XP“ abgsendet… Absender ist IHRE eigene Emailadresse!

Wer da noch nicht stutzig wird, den erwartet die nächste Überraschung. Die Mails selbst ist ganz simpel, aber vielleicht gerade deswegen eher vertrauenserweckend.

Free Update Windows XP,Vista (Link von uns entfernt!)

About this mailing:
You are receiving this e-mail because you subscribed to MSN Featured Offers. Microsoft respects your privacy. If you do not wish to receive this MSN Featured Offers e-mail, please click the „Unsubscribe“ link below. This will not unsubscribe you from e-mail communications from third-party advertisers that may appear in MSN Feature Offers. This shall not constitute an offer by MSN. MSN shall not be responsible or liable for the advertisers‘ content nor any of the goods or service advertised. Prices and item availability subject to change without notice.
©2008 Microsoft | Unsubscribe | More Newsletters | Privacy

Der Link geht auf eine Server-IP-Adresse und bietet uns eine Programmdatei namens install.exe an. (199.168 Byte)

Zum Glück erkennen die namhaften Scanner die Bedrohung fast alle. (Mal abgesehen von Norman, Panda, McAffee, ClamAV, FProt, Gdata und Avast).

Startet man den Trojaner, so erwartet einen eines der bekannten blauen Windows-Fehlerfenster. Ein gefälschter Trojaneralarm ersetzt das Hintergrundbild von Windows. Unter anderen versuchen die Verbreiter, den Kauf eines Antivirenprogramms anzukurbeln. Oft ist erst DAS die eigentliche Bedrohung.

Der Trojaner legt u.a. folgende Dateien an:

%System%\lphc35dj0erc1.exe
%System%\blphc35dj0erc1.scr

%System%\blphc35dj0erc1.scr
%System%\lphc35dj0erc1.exe
%System%\phc35dj0erc1.bmp
%System%\Restore\MachineGuid.txt

Umfangreiche Einträge in der Registry runden den Befall ab. Außerden wird Schadcode aus dem Internet nachgeladen.

Microsoft nennt den Trojaner „Win32/Tibs.HP“

Virustotal sagt dazu

AntiVir – – TR/Peed.jsb.33
AVG – – Downloader.Generic7.AIDZ
BitDefender – – Trojan.Peed.JSB
CAT-QuickHeal – – (Suspicious) – DNAScan
eSafe – – Suspicious File
Fortinet – – W32/FakeAle.GD!tr
Ikarus – – Win32.SuspectCrc
Kaspersky – – Backdoor.Win32.Agent.qby
Microsoft – – Trojan:Win32/Tibs.HP
NOD32v2 – – Win32/TrojanDownloader.FakeAlert.HJ
Prevx1 – – Malicious Software
Sophos – – Troj/FakeAle-GD
Sunbelt – – Antivirus XP 2008 (Winifixer)
Symantec – – Trojan.Blusod
TrendMicro – – TROJ_FAKEAV.GL
Webwasher-Gateway – – Trojan.Peed.jsb.33

Jotti findet

AntiVir  TR/Peed.jsb.33 gefunden 
ArcaVir  Trojan.Agent.Qby gefunden 
AVG Antivirus  Downloader.Generic7.AIDZ gefunden 
BitDefender  Trojan.Peed.JSB gefunden 
F-Secure Anti-Virus  Backdoor:W32/Agent.DGG, Backdoor.Win32.Agent.qby gefunden 
Fortinet  W32/FakeAle.GD!tr gefunden (mögliche Variante) 
Ikarus  Win32.SuspectCrc gefunden 
Kaspersky Anti-Virus  Backdoor.Win32.Agent.qby gefunden 
NOD32  Win32/TrojanDownloader.FakeAlert.HJ gefunden 
Sophos Antivirus  Troj/FakeAle-GD gefunden 

Newsletter

Und wie immer gibt es solche Meldungen kostenlos in meinem Antivirus-Newsletter.

Durch die weitere Nutzung der Seite stimmst du der Verwendung von Cookies zu. Weitere Informationen

Die Cookie-Einstellungen auf dieser Website sind auf "Cookies zulassen" eingestellt, um das beste Surferlebnis zu ermöglichen. Wenn du diese Website ohne Änderung der Cookie-Einstellungen verwendest oder auf "Akzeptieren" klickst, erklärst du sich damit einverstanden.

Schließen