|
|
|
Brasil.pif, Wqk.dll, WTFHE.exe, WinTsk32.exe, Opaserv, Srv32.exe, Brasil.exe
Brasil.pif,Wqk.dll,Winlogon.exe,WTFHE.exe,WinTsk32.exe
Neue Virenepidemie durch 'Opasoft'
Kaspersky Labs hat eine dringende Warnung vor einem neuen Virus namens 'Opasoft' ausgesprochen. Der Erreger verbinde Elemente eines Trojaners mit denen eines speicherresidenten Computerwurms.
Ziel sei es, die Kontrolle über möglichst viele Rechner zu erlangen. Bislang sei der Virus unter anderem in Russland, Frankreich, Deutschland, Großbritannien und Korea gefunden worden. Trend Micro vergibt ein "Medium Risk" für den Schädling.
Opasoft verteile sich über Netzwerke mit einem gemeinsamen Laufwerk C. Als Backdoor-Programm könne er eventuell schädliche ausführbare Dateien von der Seite http://www.opasoft.com auf den Computer herunterladen. Momentan ist diese URL geblockt oder vorübergehend abgeschaltet, könne aber jederzeit wieder angeschaltet und verändert werden.
Der Virus hinterlege eine Kopie von sich selbst als SCRSVR.EXE sowohl in die lokalen als auch in die Netzwerk-Laufwerke. Anschließend werde die Kopie des ausgeführten Computerwurms gelöscht und registriert sich selbst als Prozess. Immer wieder scannt der Computerwurm nach Computern, die an das Netzwerk angeschlossen sind, indem es die letzten Oktaven der IP-Adressen des infizierten Systems erhöht. Die gefunden Computernamen und Netzwerkdomains werden an die Hacker geschickt.
Combofix
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Zip.tmp
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Wqk.dll
2006-12-02 15:20 DIR d-------- C:\WINDOWS\WINPPR32.EXE
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Winlogon.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\WTFHE.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\Wqk.dll
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\WinTsk32.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\wdmfmc32.dll
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\vcmgcd32.dll
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\SCardSvr32.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\SCardSvr32.dll
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\RAVMOND.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\FTPUPD.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\flcss.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\system32\BINGOO.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\sysload32.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Srv32.exe - W32/Opaserv-J
2006-12-02 15:20 DIR d-------- C:\WINDOWS\ScrSvr.exe - W32/Opaserv-A - ein Wurm, der sich über Netzwerkfreigaben verbreitet.
2006-12-02 15:20 DIR d-------- C:\WINDOWS\S.htm
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Msvxd32.dll
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Msvxd16.dll
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Msvxd.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\mscvb32.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\msccn32.exe
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Mqbkup.exe - W32/Opaserv-I
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Mmstask.exe - W32.Opaserv.K.Worm - W32/Opaserv-H
2006-12-02 15:20 DIR d-------- C:\WINDOWS\marco!.scr - W32.Opaserv.G.Worm - W32/Opaserv-F
2006-12-02 15:20 DIR d-------- C:\WINDOWS\iservc.exe - W32.HLLW.Fizzer - Link: Entfernungstool
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Instit.bat - W32/Opasoft.I - W32/Opaserv-G
2006-12-02 15:20 DIR d-------- C:\WINDOWS\flcss.exe - W32.Funlove.4099 - Link: Entfernungstool
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Exe.tmp - I-Worm.Mimail.c, W32/Mimail.C@mm, Mimail.C, Bics, I-Worm.WatchNet
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Brasil.pif
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Brasil.exe - W32/Opaserv-C
2006-12-02 15:20 DIR d-------- C:\WINDOWS\Alevir.exe - W32/Opaserv-J
2006-12-02 15:20 DIR d-------- C:\Mslicenf.com
http://home.arcor.de/sigurdpistor/viren/info/w32-opaserv-a.htm
|
|