22.10.2009, 15:51

Frank Ziemann

Malware-Spam

Falsche Outlook-Updates

Spam-artig verbreitete Mails künden von einem vorgeblichen Sicherheits-Update für Outlook und Outlook Express. Sie enthalten personalisierte Links zu gefälschten Microsoft-Seiten, die eine Malware-Datei zum Download bereit halten.
Auch heute werden wieder Mails verschickt, die Malware verbreiten sollen. Nach Mails zur Outlook-Konfiguration und falschem Conficker-Alarm ist nun eine bereits früher erfolgreich eingesetzte Masche an der Reihe: vorgebliche Microsoft-Updates für Outlook und Outlook Express. Die Mails enthalten keinen Dateianhang, jedoch einen personalisierten Link zu einer nachgeahmten Microsoft-Seite, von der ein vorgebliches Update herunter geladen werden soll.
Die massenhaft verschickten Mails kommen mit einem Betreff wie "Microsoft Outlook Critical Update", "Install Update for Microsoft Outlook", "Microsoft Outlook Update" oder auch "Microsoft has released an update for Microsoft Outlook" mit der Absenderangabe "Microsoft Update Center". Die Überschrift lautet stets "Update for Microsoft Outlook / Outlook Express (KB910721)", gefolgt von einer kurzen Beschreibung im Microsoft-Stil. Dann folgt eine personalisierter Link, der die Mail-Adresse des Empfängers sowie eine vielstellige Zahl ("ID") enthält.
Der Link führt zu einer von mehreren eigens registrierten Domains, deren Seiten auf Zombie-Rechnern eines Fast-Flux-Botnets liegen. Die ähnlich wie die HTML-Mails gestaltete Seite hält eine Datei namens "officexp-KB910737-FullFile-ENU.exe" zum Download bereit. Dabei handelt es sich um ein Trojanisches Pferd aus der Zbot-Familie.
Die Erkennung der Schädlinge durch Antivirusprogramme ist noch lückenhaft.
Antivirus Malware-Name
AntiVir TR/Spy.ZBot.9932.1
Authentium ---
Avast ---
AVG Win32/Cryptor
Bitdefender Gen:Trojan.Heur.Zbot.gmW@cGGMW@d
CA-AV ---
ClamAV ---
Dr.Web ---
Eset Nod32 Win32/Kryptik.ATQ trojan (variant)
Fortinet W32/Zbot!tr
F-Prot ---
F-Secure Gen:Trojan.Heur.Zbot.gmW@cGGMW@d
G-Data AVK 2008 Trojan-Spy.Win32.Zbot.gen
G-Data AVK 2009 Gen:Trojan.Heur.Zbot.gmW@cGGMW@d
Ikarus Trojan-Spy.Win32.Zbot
K7 Computing ---
Kaspersky Trojan-Spy.Win32.Zbot.gen
McAfee --- (Generic PWS.y!bbw)*
McAfee Artemis Artemis!477A02EACC25 (trojan)
McAfee GW Edition Heuristic.BehavesLike.Win32.Downloader.H
Microsoft ---
Norman ---
Panda ---
Panda (Online) suspicious
PC Tools ---
QuickHeal ---
Rising AV ---
Sophos Mal/EncPk-LE
Spybot S&D ---
Sunbelt Trojan-Spy.Win32.Zbot.gen (v)
Symantec Infostealer.Banker.C
Trend Micro ---
VBA32 ---
VirusBuster ---
Webroot Mal/EncPk-LE

Quelle: AV-Test, Stand: 22.10.2009, 14 Uhr
* noch nicht in offiziellen Virensignaturen enthalten
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
211412
Content Management by InterRed