DIESER SERVICE KANN ÜBERSETZUNGEN VON GOOGLE ENTHALTEN. GOOGLE ÜBERNIMMT KEINERLEI VERANTWORTUNG FÜR DIE ÜBERSETZUNGEN. DARUNTER FÄLLT JEGLICHE VERANTWORTUNG IN BEZUG AUF RICHTIGKEIT UND ZUVERLÄSSIGKEIT SOWIE JEGLICHE STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN DER MARKTGÄNGIGKEIT, NICHT-VERLETZUNG VON RECHTEN DRITTER ODER DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK.

Die Website von Kaspersky Lab wurde für Ihre Bequemlichkeit mithilfe einer Übersetzungssoftware von Google Translate übersetzt. Es wurden angemessene Bemühungen für die Bereitstellung einer akkuraten Übersetzung unternommen. Bitte beachten Sie, dass automatisierte Übersetzungen nicht perfekt sind und menschliche Übersetzer in keinem Fall ersetzen sollen. Übersetzungen werden den Nutzern der Kaspersky-Lab-Website als Service und "wie sie sind" zur Verfügung gestellt. Die Richtigkeit, Zuverlässigkeit oder Korrektheit jeglicher Übersetzungen aus dem Englischen in eine andere Sprache wird weder ausdrücklich noch stillschweigend garantiert. Einige Inhalte (z. B. Bilder, Videos, Flash, usw.) können aufgrund der Einschränkungen der Übersetzungssoftware möglicherweise nicht inhaltsgetreu übersetzt werden.

Email-Worm.Win32.Runnelot

Kategorie Email-Worm
Plattform Win32
Beschreibung

Technische Details

Runnelot ist ein Wurmvirus, der sich über das Internet als Anhang zu infizierten E-Mails verbreitet. Es infiziert auch Win32 EXE-Dateien.

Der Wurm selbst ist eine Windows PE EXE-Datei mit einer Größe von etwa 9 KB, wenn er von UPX komprimiert wird. Die dekomprimierte Größe beträgt etwa 20 KB. Es ist in Assembler geschrieben.

Der Wurm enthält eine "copyright" Textzeichenfolge:

  Läufer "Pilot" 01/2003

Installieren

Während der Installation schreibt der Wurm seinen Code in das Windows-Systemverzeichnis mit dem Namen "Runner.exe" und registriert diese Datei im System-Registrierungsschlüssel:

 HKLMSoftwareMicrosoftWindowsCurrentVersionRun
   Runner = Runner.exe / auto / rsrc32.dll

EXE-Dateien infizieren

Der Wurm sucht nach PE EXE-Dateien und schreibt sich selbst an den Anfang dieser Dateien. Es sucht nach Opfer-EXE-Dateien in Verzeichnissen auf lokalen und Netzwerkfestplatten.

Um die Kontrolle über das Hosten des Programms freizugeben, erstellt der Wurm auf dem Datenträger eine desinfizierte Kopie und erstellt sie. Im Falle eines Fehlers zeigt der Wurm gefälschte Fehlermeldungen an:

  Fehler beim Laden der WIN32.DLL-Datei

  Laden unvollständig. Korrekte Arbeit ist nicht gewährleistet!
  Fortsetzen?

  Allgemeiner Fehler 1452 in KERNEL32.DLL

  Programm beendet

Verbreitung: EMail

Um infizierte Nachrichten zu versenden, verwendet der Wurm direkten Zugriff auf den Standard-SMTP-Server. Um die E-Mail-Adresse des Opfers zu erhalten, sucht der Wurm nach * .HTM * -Dateien, schreibt diese E-Mail-Adressen auch in die Datei "runner.dll" im Windows-Systemverzeichnis.

Die infizierten Nachrichten haben unterschiedliche Felder, die zufällig aus mehreren Varianten aufgebaut sind:

Von: "% str1 %% str2%"

Die folgenden Strings werden zufällig ausgewählt aus:

% str1%: Dmitry Eugene Igor Jhon Mark Bill Frank Sam Tim Brad Samuel Dekan Tom Robert Mostovoy Losinsky Kaspersky Danilov Smith Woodruff Brown Steel Fahrer Seldon Forge Stab McAndrew Gregor

% str2 ": @ hotmail.com @ yandex.ru @ yahoo.com @ newmail.ru

Betreff:% subj1%% subj2%

 woher:

 % subj1%: 

   Willkommen zu Pink World
   Schwarze auf Blondinen
   Jeden Tag neue Pornofilme
   TONNEN von Pornofilmen
   Fucking Wifes

 % subj1%:

   Neuer FREIER Sex weich
   KOSTENLOS porno-soft
   + viele kostenlose Sexspiele

Der Körper wird zufällig aus zufällig ausgewählten Textstrings konstruiert:

   SUPERGAME! + Schau als + fein + blond        
   SEX WEICH! + heiße Mutter           
                              schwarzer hitchiker jugendlich
                              dreckiges Mädchen          
                              Amateur Schlampe          
                              zierliches Baby          
                              vollbusiger Teenager          
                              nasse Sekretärin     
                              wilde Frau          


   Dies ist eine kostenlose Demo-Version, und wir hoffen, dass Sie unsere Website + besuchen möchten
   Bitte besuchen Sie unsere Website +
 +
   WWW.EXPLOITEDPUSSY.COM
   WWW.SLEAZYDREAM.COM
   WWW.ALLHOTPORN.COM
   WWW.TEENFILES.NET
   WWW.ADULTMOVIESTATION.NET
   WWW.DISCRETESEX.COM
 +
   mehr Sexprogramme zu nehmen
   Vollversion nehmen


   150 GIG VON HERUNTERLADBAREN FILMEN - KOSTENLOSES PASSWORT
   HOHE QUALITÄT MPEGS - NEUE SZENEN JEDEN TAG - 100k + PICS AUCH
   Filme in voller Länge
   DIE BESTEN FILME ONLINE
   RIESIGES Archiv früherer Filme verfügbar! Tonnenweise Filme
 +
   Vollbild-Qualität
   Ultra schnelle Downloads
   Jeden Tag aktualisiert
   Alles in DVD-Qualität
   WEBMASTER MACHEN GELD
   ERHALTEN SIE VOLLEN ZUGANG ZU UNSEREM MITGLIEDERBEREICH FÜR 30 MINUTEN - KOSTENLOS
   Erhalten Sie Ihre 30 Minuten kostenlosen Zugriff
   Ein neuer 150mb Film in voller Länge wird jeden Tag hinzugefügt
 +
   Jetzt installieren!!!
   Installer im Anhang
   Testen Sie unsere Soft jetzt!

oder zufällig aus Varianten ausgewählt:

   Wir präsentieren dir unser neues Sexspiel als Werbung
   Installieren Sie einen Locator von KOSTENLOSEN Sexfilmen unserer Website als Werbung
   Installieren Sie Porno Bildschirmschoner als Werbung
   Dies ist ein neuer Nachahmer als Werbung

Befestigung:

   sexy + Mädchen. + dll
   heißeste Blondine.   
   Cumshot Pamela.   
   Analsex Lesben. 
   Oralsex Teens.    
   asiatische Jungfrauen.  
   Hardcore.
   Schlampe
   Hündchen
   saugen
   unordentlich

Nutzlast

Am 13. Februar, 7. März, 16. April, 21. April, 8. Mai, 18. Juni, 11. Juni, 3. Juli, 29. August, 30. Oktober, 5. November, 11. Dezember, 30.30 Uhr überwintert der Wurm alle Dateien in "Persönlichen" Ordnern (" Meine Dokumente "," Geschichte "," Cookies ", usw.).


Link zum Original