DIESER SERVICE KANN ÜBERSETZUNGEN VON GOOGLE ENTHALTEN. GOOGLE ÜBERNIMMT KEINERLEI VERANTWORTUNG FÜR DIE ÜBERSETZUNGEN. DARUNTER FÄLLT JEGLICHE VERANTWORTUNG IN BEZUG AUF RICHTIGKEIT UND ZUVERLÄSSIGKEIT SOWIE JEGLICHE STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN DER MARKTGÄNGIGKEIT, NICHT-VERLETZUNG VON RECHTEN DRITTER ODER DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK.

Die Website von Kaspersky Lab wurde für Ihre Bequemlichkeit mithilfe einer Übersetzungssoftware von Google Translate übersetzt. Es wurden angemessene Bemühungen für die Bereitstellung einer akkuraten Übersetzung unternommen. Bitte beachten Sie, dass automatisierte Übersetzungen nicht perfekt sind und menschliche Übersetzer in keinem Fall ersetzen sollen. Übersetzungen werden den Nutzern der Kaspersky-Lab-Website als Service und "wie sie sind" zur Verfügung gestellt. Die Richtigkeit, Zuverlässigkeit oder Korrektheit jeglicher Übersetzungen aus dem Englischen in eine andere Sprache wird weder ausdrücklich noch stillschweigend garantiert. Einige Inhalte (z. B. Bilder, Videos, Flash, usw.) können aufgrund der Einschränkungen der Übersetzungssoftware möglicherweise nicht inhaltsgetreu übersetzt werden.

Email-Worm.Win32.Adrenaline

Kategorie Email-Worm
Plattform Win32
Beschreibung

Technische Details

Dies ist ein Virus-Wurm, der Windows-Systeme infiziert und über IRC-Kanäle verbreitet. Der Wurm selbst ist eine ausführbare Windows-Datei, die in MS Visual C ++ geschrieben und von PECompact komprimiert wurde (die komprimierte Größe beträgt etwa 35 KB, die unkomprimierte Größe etwa 65 KB).

Wenn eine infizierte Datei ausgeführt wird, sucht sie im Windows-Verzeichnis nach EXE-Dateien und infiziert sie. Beim Infizieren verschiebt der Virus den Dateikörper um 35 KB und schreibt sich dann selbst an den Anfang der Datei. Um die Kontrolle über die Host-Datei freizugeben, desinfiziert der Virus die Host-Datei in HOSTFILE.EXE, erzeugt sie und löscht sie anschließend. Der Virus beachtet die Dateinamen und infiziert keine Datei, wenn sein Name mit "E", "P", "R", "T", "W" beginnt oder der 3. Buchstabe "D" oder der 5. Buchstabe ist ist 'R'.

Der Virus infiziert auch EXE-Dateien im Verzeichnis C: MIRCDOWNLOAD, ohne auf die Dateinamen zu achten.

Um sich über IRC-Kanäle zu verbreiten, löscht der Virus sein "reines" Image in das Windows-Systemverzeichnis mit dem Namen BUGFIX.EXE und überschreibt die Datei SCRIPT.INI im mIRC-Client-Verzeichnis. Die infizierte Datei SCRIPT.INI enthält nur eine Anweisung, die die Datei BUGFIX.EXE an alle Benutzer sendet, die sich dem infizierten IRC-Kanal anschließen.

Der Virus sucht auf allen Laufwerken von C: bis F: nach dem mIRC-Client in den Verzeichnissen MIRC und PROGRA ~ 1MIRC.

Der Virus führt dann eine weitere Routine aus, die Nachrichten mithilfe von MS Outlook sendet. Der Virus verbreitet sich nicht in infizierten Nachrichten, sondern späht nur die Adresse "Rhape79@ultimatechaos.demon.co.uk" mit Nachrichten, die ein zufällig generiertes Subject und Body haben. Bei jedem Lauf sendet der Virus 15 Nachrichten an diese Adresse.


Link zum Original