Categories: Software

Wurm tarnt sich als Anti-Trojaner-Programm

Wie verschieden Antiviren-Sites berichten, ist ein neuer Trojaner im Umlauf, der sich als neue Version des Anti-Trojaner-Programms ANTS tarnt. Da das aus Deutschland stammende Tool sehr populär ist, befürchten Experten eine große Anzahl von Neuinfektionen.

Die Mail trägt die Betreffzeile ANTS Version 3.0. Im Body steht: „Hi, anhängend die neue Version 3.0 von ANTS, dem bislang einzigartigen kostenlosen Trojanerscanner. Zum installieren einfach die angefügte Datei ausführen.“ Der selbe Text folgt noch einmal in Englisch. Unterzeichnet ist die Mail mit: „Adieu, Andreas, Webmaster bei avnetwork.de“. Der Dateianhang namens ants3set.exe ist laut Kaspersky Labs in seiner ursprünglichen Form 462 KByte groß oder komprimiert als UPX 186 KByte. Die Sicherheits-Site Bluemerlin rät, das Programm ausschließlich über die Web-Site des Entwicklers zu beziehen.

Der Wurm aktiviert sich bei einem Doppelklick auf den Anhang. Die Software kopiert sich ins Windows-Verzeichnis mit dem aus einer Liste von folgenden Bezeichnungen zufällig ausgewählten Namen: „zfcy.exe“, „BM.exe“, „GG.exe“ oder „hlutl.exe“. Des weiteren schreibt er sich in die Registry: „HKCUSoftwareMicrosoftWindowsCurrentVersionRunonce“„=“C:Windows.exe“.

Der Code versendet sich selbst an willkürlich aus dem Outlook-Adressbuch ausgewählte Kontakte und sucht auf dem Laufwerk C: nach weiteren Mail-Adressen mit der Endung „.php“, „.htm“, „.shtm“, „.cgi“, „.pl“. Dann kopiert er sich in das Root-Verzeichnis, hängt die Datei „Ants3set.exe“ an die Mails an und verschickt sie über eine direkte Verbindung mit dem SMTP-Server.

Laut Auskunft des Entwicklers Andreas Haak auf seiner Web-Site wurden zahlreiche große deutsche Firmen bereits mit dem Wurm infiziert. Er hat deshalb ein Tool programmiert, das den Ants3-Trojaner wieder entfernt, da das manuell fast unmöglich sein soll. Am Ende dieser Site ist das Cleanup-Programm zu finden.

ZDNet.de Redaktion

Recent Posts

CopyRhadamantys greift weltweit Unternehmen an

Ausgeklügelte Phishing-Kampagne verwendet eine weiterentwickelte Version der Rhadamanthys-Stealer-Malware.

2 Tagen ago

Facebook Marketplace: EU verhängt Geldbuße von fast 800 Millionen Euro gegen Meta

Die EU-Kommission kritisiert die Verknüpfung von Facebook und dem hauseigenen Online-Kleinanzeigendienst. Sie sieht darin einen…

2 Tagen ago

Umfrage: Angestellte in Deutschland unterschätzen NIS-2-Richtlinie

Fast zwei Drittel halten jedoch eine Umsetzung aller Vorgaben von NIS 2 bis Jahresende für…

2 Tagen ago

Kostenloser Dekryptor für ShrinkLocker

Mit dem Dekryptor von Bitdefender können Opfer von Attacken mit der Shrinklocker-Ransomware Dateien wiederherstellen.

3 Tagen ago

Malwarebytes warnt vor Betrugsmaschen beim Weihnachtseinkauf

In der Vorweihnachtszeit ist vor allem Malvertising auf dem Vormarsch. Cyberkriminelle locken Nutzer über schädliche…

3 Tagen ago

Bedrohungsindex: Deutliche Zunahme von Infostealern im Oktober

Dazu trägt unter der Infostealer Lumma-Stealer bei. Hierzulande dominiert der Infostealer Formbook die Malware-Landschaft.

3 Tagen ago