W32.Mimail.D@mm

Virus-Warnung  -  Virus-Beschreibung

 

Name: W32.Mimail.A@mm
Alias: WORM_MIMAIL.A [Trend],
W32/Mimail@MM [McAfee],
Win32.Mimail.A [CA],
W32/Mimail-A [Sophos]
Art: Wurm
Größe des Anhangs: 19 kB (UPX gepackt)
Betriebssystem: Microsoft Windows
Art der Verbreitung: Massenmailing
Verbreitung: mittel
Risiko: mittel
Schadensfunktion: Weitergabe von Informationen vom Rechner
Spezielle Entfernung: Tool
bekannt seit: 01. August 2003

Beschreibung:

W32.Mimail@mm ist ein Internet-Wurm, der sich mit einer eigenen SMTP-Maschine über E-Mails verbreitet. Er sammelt Informationen und versendet diese an bestimmte E-Mail-Adressen.

Bei der Verbreitung nutzt W32.Mimail@mm bekannte Schwächen des Microsoft Internet Explorers externer Link und von Microsoft Outlook Express externer Link. Folgende (nicht gepatchte) Versionen sind angreifbar:

Microsoft Outlook Express 5.5
Microsoft Outlook Express 6.0
Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.5
Microsoft Internet Explorer 6.0

Die infizierte E-Mail hat folgende Charakteristik:

E-Mail-Nachricht des Wurms

Von:
admin@<lokale Domäne>

Betreff:
your account <weitere zufällige Zeichen>

Nachrichtentext:
Hello there,

I would like to inform you about important information regarding your
email address. This email address will be expiring.
Please read attachment for details.

---
Best regards, Administrator
dcrdefa
e

Anhang:
message.zip

Die E-Mail wird mit der Wichtigkeit "Hoch" versendet.

Bei der Infektion des Systems kopiert sich der Wurm unter dem Namen Videodrv.exe in das Windows-Verzeichnis.

Mit dem Registrierungsschlüssel

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

und dem Wert

"VideoDriver"="%Windir%\videodrv.exe"

wird W32.Mimail@mm bei jedem Systemstart aktiviert.

E-Mail-Adressen zur Verbreitung sucht der Wurm nicht in Dateien mit der Endung:

.COM .WAV .CAB
.PDF .RAR .ZIP
.TIF .PSD .OCX
.VXD .MP3 .MPG
.AVI .DLL .EXE
.GIF .JPG .BMP

Gefundene Adressen speichert W32.Mimail@mm in der Datei eml.tmp die sich auch im Windows-Verzeichnis befindet.
Nach der Infektion des Rechners existieren zwei weitere Dateien im Windows-Verzeichnis:

zip.tmp: (30,079 bytes)
exe.tmp: (29,957 bytes)

Entfernungs-Programm
Von Symantec wird ein spezielles Entfernungs-Programm externer Link für W32.Mimail@mm zum kostenlosen Download bereitgestellt.


Quelle:
BSI - Bundesamt für Sicherheit in der Informationstechnik, Bonn

 

 

 


Zurück blättern

HOME - Prommersberger EDV-ORGANISATION

Vorwärts blättern


(c) PROKA
EDV-ORGANISATION
PROMMERSBERGER
22.11.2011