123940

Stürmische Gewinner, trojanische Verlierer

30.06.2008 | 16:18 Uhr |

Die neue Kampagne des Sturm-Wurms wird von einer Website gekrönt, die Besucher mit einem vorgeblichen Gewinn ködern soll. Das Thema Liebesgrüße behalten die Malware-Spammer allerdings bei.

Nachdem es die so genannte Sturm-Wurm-Bande zwischenzeitlich mal mit falschen Katastrophenmeldungen versucht hatte, setzt sie nun wieder auf Liebesgrüße und hat dafür auch wieder eine neue Website ersonnen. Diese kommt als vorgebliche Grußkarten-Website daher und fragt Besucher, wie schon früher einmal, "Who is loving you? Do you want to know?". Wer es wissen will, soll auf den Link klicken.

Den oberen Teil der Seite ziert ein blinkendes Werbebanner, das jeden Besuche als den angeblich Zehntausendsten begrüßt und einen Gewinn verheißt. Wer auf das Banner klickt, startet den Download einer knapp 120 KB großen Datei namens "winner.exe". Der Link zur Auslösung des Liebesrätsels zeigt hingegen auf eine gleich große Datei namens "mylove.exe". Beide sind oft identisch, jedoch nicht immer.

In jedem Falle handelt es sich dabei um die Sturm-Malware, die den Rechner in einen Zombie-PC des Sturm-Botnets verwandelt. Er verschickt dann Spam-Mails mit Werbung für zwielichtige Online-Apotheken, dient als Web-Server oder sendet Spam-artige Liebesbotschaften aus.

Für Besucher, die den Internet Explorer verwenden, hält die Website auch noch einen Iframe mit einer PHP-Datei bereit, die in Javascript kodierten und verschleierten Exploit-Code enthält. Anfällige Versionen des IE bekommen auf diesem Wege die Sturm-Malware ganz ohne Mausklick untergeschoben.

Die Erkennung der aktuellen Sturm-Malware durch Antivirusprogramme ist noch lückenhaft, bessert sich aber langsam.

Antivirus

Malware-Name

AntiVir

Worm/Zhelatin.ZD

Avast!

Win32:TDrop [Drp]

AVG

---

A-Squared

---

Bitdefender

Trojan.Peed.JLV

CA-AV

---

ClamAV

---

Command AV

---

Dr Web

Trojan.Packed.555

eSafe

File [100] (suspicious)

Ewido

---

F-Prot

---

F-Secure

Trojan-Downloader.Win32.Cntr.by

Fortinet

---

G-Data AVK

Trojan-Downloader.Win32.Cntr.by

Ikarus

Email-Worm.Win32.Zhelatin.zy

Kaspersky

Trojan-Downloader.Win32.Cntr.by

McAfee

W32/Nuwar@MM

Microsoft

Backdoor:Win32/Nuwar.gen!D

Nod32

Win32/Nuwar.DA worm (variant)

Norman

---

Panda

---

QuickHeal

---

Rising AV

---

Sophos

Troj/Agent-HDG

Spybot S&D

---

Sunbelt

---

Symantec

Trojan.Peacomm

Trend Micro

WORM_NUWAR.AAL

VBA32

---

VirusBuster

---

WebWasher

Worm.Zhelatin.ZD

Quelle: AV-Test ( http://www.av-test.de ), Stand: 30.06.2008, 14 Uhr

0 Kommentare zu diesem Artikel
123940