30.06.2008, 16:18

Frank Ziemann

Sturm-Wurm

Stürmische Gewinner, trojanische Verlierer

Die neue Kampagne des Sturm-Wurms wird von einer Website gekrönt, die Besucher mit einem vorgeblichen Gewinn ködern soll. Das Thema Liebesgrüße behalten die Malware-Spammer allerdings bei.

Nachdem es die so genannte Sturm-Wurm-Bande zwischenzeitlich mal mit falschen Katastrophenmeldungen versucht hatte, setzt sie nun wieder auf Liebesgrüße und hat dafür auch wieder eine neue Website ersonnen. Diese kommt als vorgebliche Grußkarten-Website daher und fragt Besucher, wie schon früher einmal, "Who is loving you? Do you want to know?". Wer es wissen will, soll auf den Link klicken.
Den oberen Teil der Seite ziert ein blinkendes Werbebanner, das jeden Besuche als den angeblich Zehntausendsten begrüßt und einen Gewinn verheißt. Wer auf das Banner klickt, startet den Download einer knapp 120 KB großen Datei namens "winner.exe". Der Link zur Auslösung des Liebesrätsels zeigt hingegen auf eine gleich große Datei namens "mylove.exe". Beide sind oft identisch, jedoch nicht immer.
In jedem Falle handelt es sich dabei um die Sturm-Malware, die den Rechner in einen Zombie-PC des Sturm-Botnets verwandelt. Er verschickt dann Spam-Mails mit Werbung für zwielichtige Online-Apotheken, dient als Web-Server oder sendet Spam-artige Liebesbotschaften aus.
Für Besucher, die den Internet Explorer verwenden, hält die Website auch noch einen Iframe mit einer PHP-Datei bereit, die in Javascript kodierten und verschleierten Exploit-Code enthält. Anfällige Versionen des IE bekommen auf diesem Wege die Sturm-Malware ganz ohne Mausklick untergeschoben.
Die Erkennung der aktuellen Sturm-Malware durch Antivirusprogramme ist noch lückenhaft, bessert sich aber langsam.
Antivirus Malware-Name
AntiVir Worm/Zhelatin.ZD
Avast! Win32:TDrop [Drp]
AVG ---
A-Squared ---
Bitdefender Trojan.Peed.JLV
CA-AV ---
ClamAV ---
Command AV ---
Dr Web Trojan.Packed.555
eSafe File [100] (suspicious)
Ewido ---
F-Prot ---
F-Secure Trojan-Downloader.Win32.Cntr.by
Fortinet ---
G-Data AVK Trojan-Downloader.Win32.Cntr.by
Ikarus Email-Worm.Win32.Zhelatin.zy
Kaspersky Trojan-Downloader.Win32.Cntr.by
McAfee W32/Nuwar@MM
Microsoft Backdoor:Win32/Nuwar.gen!D
Nod32 Win32/Nuwar.DA worm (variant)
Norman ---
Panda ---
QuickHeal ---
Rising AV ---
Sophos Troj/Agent-HDG
Spybot S&D ---
Sunbelt ---
Symantec Trojan.Peacomm
Trend Micro WORM_NUWAR.AAL
VBA32 ---
VirusBuster ---
WebWasher Worm.Zhelatin.ZD
Quelle: AV-Test (http://www.av-test.de), Stand: 30.06.2008, 14 Uhr
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
123940
Content Management by InterRed