Categories: Sicherheit

Neue Trojaner mit hohem Schadenspotenzial

Verschiedene Security-Spezialisten warnen vor neuen Varianten des „Bagle“ Downloader-Trojaners, der sich seit gestern Abend überraschend schnell verbreitet. Die Schädlinge vermehren sich per E-Mail und laden weitere Trojaner-Komponenten nach. Das Schadens- und Verbreitungspotenzial dieser Bagle-Varianten wird als äußerst hoch eingeschätzt.

Der Sicherheitsdienstleister Messagelabs will eigenen Angaben zufolge am gestrigen Dienstag bereits weit über 70.000 Exemplare des Schädlings abgefangen haben. Nach den Hochrechnungen des E-Mail-Sicherheits-Providers Blackspider sind innerhalb der ersten Stunde etwa 524.000 infizierte Mails an europäische Unternehmen adressiert worden.

Die neuen Bagle-Varianten verbreiten sich in E-Mails mit leerer Betreffzeile und ohne Nachricht aber mit infiziertem ZIP-Anhang. Mögliche Bezeichnungen des 18 Kbyte großen Attachments lauten 1.zip, 2.zip, 3.zip, 4.zip, 5.zip, 6.zip, 7.zip oder 8.zip. Im Archiv befindet sich eine ausführbare Datei, die die eigentliche Schadensroutine enthält.

Der neue Wurm besteht wie auch seine Vorgänger aus einer Wurm- und einer Trojaner-Komponente. Wenn er erstmals gestartet wird, kopiert sich der Schädling als winshost.exe in den Windows-Systemordner und legt die Komponente wiwshost.exe ebenfalls im Windows-Systemordner ab. Die abgelegte Komponente wird in den explorer.exe Prozess eingefügt, damit er nicht beendet werden kann. Verschiedene Registrierungseinträge werden ebenfalls von dem Trojaner erstellt, damit er bei der Anmeldung automatisch startet.

Der Schädling versucht alle ihm bekannten Antiviren- und Firewall-Programme zu deaktivieren und Komponenten derselben zu löschen. Anschließend durchsucht er alle gefundenen Laufwerke nach E-Mail-Adressen um Kopien von sich selbst an diese zu schicken.

Hat sich Bagle auf dem befallenen System erst einmal bequem eingenistet, fragt er in regelmäßigen Zeitabständen eine lange Liste von URLs ab, um neue Massenmail-Komponenten nachzuladen. Diese können das betroffene System in einen so genannten „Zombie-PC“ verwandeln, der ohne Wissen des Anwenders zum Versenden von Spam missbraucht wird.

Erst gestern hat Trend Micro für Mytob.AR einen „gelben Alarm“ ausgelöst. Mytob-Migration „Mytob.AR“ verwendet klassische Social-Engineering-Techniken, um unerfahrene Anwender hinters Licht zu führen und um Spyware- sowie Adware-Komponenten zu hinterlegen.

ZDNet.de Redaktion

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

6 Stunden ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

6 Stunden ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

13 Stunden ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

1 Tag ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

1 Tag ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

1 Tag ago