Trend Micro Netzwerkadapter

Trend Micro Trend Micro Netzwerkadapter
Hersteller: Trend Micro
Kategorie: Netzwerkkarte
Preise: -
Testnote: -
Leserwertung:
01.12.2008, 16:05

Frank Ziemann

Gpcode-Virus

Neue Variante des Erpresservirus aufgetaucht

Der Erpresservirus Gpcode geht offenbar wieder um. Trend Micro hat eine neue Variante dieses Schädlings entdeckt, die von anderer Malware installiert wird.
Der so genannte Erpresservirus "Gpcode" macht in größeren Abständen immer wieder von sich reden. Jetzt meldet der Antivirushersteller Trend Micro die Entdeckung einer neuen Variante. Wie schon die Vorläufer verschlüsselt auch diese Version Dateien auf dem Rechner des Opfers und versucht dann Geld für die Herausgabe eines Entschlüsselungsprogramms zu erpressen.
Wie Bernadette Irinco von Trend Micro im Malware Blog des Unternehmens berichtet, hat ihr Kollege Ivan Macalintal die neue Gpcode-Variante in freier Wildbahn entdeckt. Sie wird bei Trend Micro "TROJ_RANDSOM.A" genannt, abgeleitet von der Bezeichnung "Ransomware" für Malware, die ihre Opfer zu erpressen versucht. Der Schädling kann auf verschiedenen Wegen auf den PC gelangen. Teilweise wird er von anderer Malware installiert, die ihn entweder bereits mitbringt oder ihn aus dem Internet nach lädt. Gpcode kann jedoch auch als so genannter Drive-by Download beim Besuch einer entsprechend präparierten, aber unverdächtig erscheinenden Website auf dem Rechner landen.
Wird der von Trend Micro als Trojanisches Pferd eingestufte Schädling ausgeführt, zeigt er zunächst eine gefälschte Fehlermeldung an. Sie erinnert an ähnliche Meldungen von Windows und gaukelt dem Opfer vor, es sei bei der Ausführung eines Programm zu einem Fehler gekommen. Der Benutzer wird zum Schein aufgefordert einen Fehlerbericht an Microsoft zu senden.
Tatsächlich jedoch werkelt der Schädling heimlich weiter, während sich der Anwender noch über die Fehlermeldung wundert. Er legt im Programme-Verzeichnis einen Ordner "torn" an sowie eine harmlose Datei "errir.exe" im TEMP-Verzeichnis des Benutzerprofils. Außerdem erzeugt er im Windows-Verzeichnis die Dateien "lsass.exe", "NeroDigit16.inf", "services.exe" und "UNINSTLV16.exe", die schädlichen Code enthalten, sowie die harmlose Datei "ulodb3.ini".
TROJ_RANDSOM.A durchsucht alle nicht schreibgeschützten Laufwerke nach Dateien und verschlüsselt diese. Die Dateien werden dabei umbenannt, indem sie die zusätzliche Endung ".XNC" erhalten. In jedem Verzeichnis mit verschlüsselten Dateien legt TROJ_RANDSOM.A eine Textdatei namens "READ THIS.TXT" an. Darin fordert der Programmierer sein Opfer dazu auf ein Entschlüsselungsprogramm zu kaufen. Er will dafür etwa 300 US-Dollar haben und gibt eine von mehreren Mail-Adressen an, über die das Opfer Kontakt mit ihm aufnehmen soll.
Der beste Schutz vor Datenverlust durch solche Schädlinge sind regelmäßige Backups auf ein nicht permanent angeschlossenes Medium, etwa eine USB-Festplatte. Zuletzt hatte der Antivirushersteller Kaspersky Lab im August eine neue Gpcode-Variante entdeckt.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 3 / 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Magazine Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
38416
Content Management by InterRed