ChatKult Communitypowered by Next 1.0.11
ChatKult FORUM · Next 1.0.11
Forenübersicht » [ meetinx ] » VIRUS VON MEINEM MAIL ACCOUNT

VIRUS VON MEINEM MAIL ACCOUNT

ACHTUNG

Seit diesem Wochenende (den Tag weiß ich nicht ganz genau) verschickt irgendein kompletter Vollidiot (wenn ich den zu fassen kriege:-g) unter meiner mailaddresse engelchen@meetinx.de e-mails, die mit dem NIMDA-VIRUS infiziert sind!!

Ich bitte euch diese mails sofort ohne zu öffnen zulöschen,da diese mails NICHT von mir stammen!

Ich verschicke sehr selten mails von dem meetinx-account und wenn ich es tue, dann werde ich einen Text dazuschreiben, damit ihr erkennt, daß auch ICH es auch wirklich bin.

Also:
Wenn ihr so eine mail von meinem account vorfindet - ab in den Papierkorb damit!

Auf meinem Rechner kann der Virus NICHT sein, da ich den PC komplett von oben bis unten nach Viren,Würmern etc. gecheckt habe.

:-g bin stinkesauer:-g

:-e
thx for Info süße :)

Alles wird gut lass dich net ärgern :)

:-MX01
Zur Info:

Wir haben gemeinsam mit Norton Antivirus 2002 und den neuesten Signaturupdates einen kompletten Festplattencheck vollzogen. Zudem ein spezielles Tool von der Symantec Homepage heruntergeladen, welches auch ohne Ergebnis war.

Hätte mich persönlich auch gewundert, weil engelchen mit ZoneAlarm und Norton Antivirus 2002 sowieso total geschützt ist.

Zudem sind einige der Empfänger, die sich nach der Entdeckung des Virus beim engelchen gemeldet haben, gar nicht in ihrem Adressbuch bei OutlookExpress verzeichnet. Also kann sie (bzw. der Virus) die Mails gar nicht bei ihr verschickt haben, da er sich auf das lokale Adressbuch stützt.

Total asozial das jemand die Absenderadresse gefälscht hat :-g

Many greetinX,
ghostwalker

YOU are the Community
habs zur Kentniss genommen
Wie wäre es wenn man sich mal Gedanken über ne Email-Signatur macht, wodurch man erkennen kann das der Absender auch wirklich der Absender ist. PGP oder GnuPG sind da ganz praktisch. Also wer mag ... sich belesen oder mich Fragen.
Das Nimda wird immer noch benutzt? Dachte, der ist schon antiquitiert. ;o)

Ein paar Informationen darüber:
Der Wurm verbreitet sich mittels Anhang von E-Mails, über eine bekannte Schwachstelle des Internet Information Server (IIS) von Microsoft sowie über freigegebene Laufwerke. Die Datei im Anhang ist eine PE-DLL, hat den Namen admin.dll oder readme.exe, eine Länge von 57344 Bytes und ist nicht immer sichtbar.
Besucher von infizierten Webseiten werden aufgefordert, eine E-Mail-Datei herunterzuladen, die den Virus-Code als Anhang enthält. Die Aktivierung erfolgt über eine JavaScript-Routine. Dies funktioniert jedoch nicht immer. (Ja warum wohl? gg)
Der Wurm durchsucht das Eingangspostfach sowie temporäre .htm - und .html-Dateien nach E-Mail Adressen und verschickt sich an diese mittels einer eigenen SMTP-Routine. (auch das muß man autmerksam lesen, so würde das Prinzip von engelchen@meetinx.de erklären, die braucht nix zu tun, es passiert dann einfach) Auf deutsch: Ein Surfer, der den Code erwischt, verschickt nämlich (ohne daß er darüber weiß, was im Hinteergrund überhaupt abgeht) unter seinem Account genau dieses an allen im Cache befindlichen Dateien, wo Mailadressen herrschen. Also, mal nicht wundern, wenn da ne komische .exe-Datei von meinem meetinx-Account auftaucht, einfach löschen. exe%27s verschicke ich sowieso nie per Mail. ;o)

Tja, wenn das schon alles wäre, ist es aber nicht: Nach dem Start überschreibt der Wurm die Datei MMC.EXE (so heißt der normalerweise, wenn kein Fuzzi es umändert) mit seinem Code und infiziert im Schlüssel SOFTWAREMicrosoftWindowsCurrentVersionApp Path eingetragene Programme. system.ini wird wird wie folgt Shell =explorer.exe load.exe -dontrunold geändert. Auch die Datei riched20.dll wird ersetzt, wodurch der Virus beim Start von Anwendungen (z.B. Word) aktiviert werden kann. (aber wer benutzt schon Word? Ich nicht)
NIMDA kopiert sich auch als Datei load.exe (danke der offenen System.ini) in das Verzeichnis WindowsSystem (Voreinstellung Festplatte C:). Danach versucht es andere ausführbare Dateien zu infizieren (das soll er ja als Virus auch tun, sonst wären Symantec & Co. arbeitslos) und .EML- oder .NWS-Dateien mit seinem Code zu überschreiben.
Im Schlüssel SYSTEMCurrentControlSetServicesTcpipParametersInterfaces und unter SYSTEMCurrentControlSetServicesVxDMSTCP versucht er sich einzutragen. (Micro$oft sollte mal endlich die Hausaufgaben machen, und brav die Registry seperat backupen)
Übrigens: Die Virus-Dateien können durch Viren-Schutzprogramme zwar gelöscht, überschriebene Dateien müssen aber natürlich anderweitig regeneriert werden.

Hat M$ nicht irgendwo nen Patch mal veröffentlicht?

wie gut daß ich schon mal nen Referat für nen Dau betr. IT getippt hatte :o)
:-MX03


wuaaaah froggy wenn ich mir das so durchlese, wird mir ganz schlecht..:-g

Echo,das ist keine schlechte Idee. Wenn ich dich mal im Chat sehe,werd ich dich darauf ansprechen.


:-e
Echo,das ist keine schlechte Idee. Wenn ich dich mal im Chat sehe,werd ich dich darauf ansprechen.


schon mal so zur Vorinfo

http://www.gnupg.de
http://www.gnupg.org
http://www.gnupp.de

Da Absenderangaben sehr leicht gefälscht werden können wäre das eine Möglichkeit zumindest den Absender als gültig zu verifizieren. Projekte in diese Richtung gibt es genug, aber warum auch immer wird es kaum genutzt.

P.S. mit dem im Chat sehen wird es nicht mehr so oft sein, hab zu viel zu tun. Schick einfach ne Mail, aber keine Angst ich lese meine Mails nicht unter Windows und erst recht nicht unter Outlook ... lollers ... schick also was immer du willst.
<<<das teil auch grad bekommen hat

:-1002
*gruns* und natürlich bekomme ich wieder nix.

...da gibt%27s einmal was umsonst, und ich werde wieder übergangen; *tzäh* drecksbande...
soll ichs dir schicken? bei mir gibts sogar noch nen paar viren GRATIS dazu :-t

:-p

:-1002

P.S. das gibts nur einmal, das kommt nie wieder! :-p
engelchen, so schlimm ist es wirklich nicht als es sich anhört. Solange das Ding nicht ausgeführt wurde, war es immer nur noch eine harmlose Datei. ;o)

Das ist das schöne an jedem Virus: Schauen, was er macht. gg
Naja,solang es nicht ausgeführt wurde ggg..wenn jemand die Datei öffnet,hat er gelitten..hab grad bei heise.de mal rumgeschaut.Stand auch was über Nimda,unter anderem,daß der Virus "auf Windows 2000 und NT-Systemen außerdem einen Gast-Account mit Administratorrechten einrichtet. Über diesen Account können sich Angreifer auch über das Internet auf den Rechner anmelden und dort beliebige Programme ausführen."

:-e
Korrekt, das ist aber wohl bei nimda.e der Fall, glaube ich mal. Von dem a-Virus hatte ich jedenfalls nix davon gehört.
Wie auch immer, das Ding ist raffiniert gemacht, aber dennoch nicht raffiniert genug. ;o)
Hab grad ne mail von engelchen@meetinx.de mit dem
Betreff: ¨+bild2bys1metal_warriors_szimma0815kings_of_metal_shell_on_stage_live_ssatanzimmametal_warriors_sicq2001btittentitanthe_triumph_of_steel_sdesktopkom1hell_on_wheels_smetal_warriors_sgwennadinlouder_than_hell_snumber_one_swir suchen derzeitkings_of_metal_smeetinx.de.beispiel


bekommen, aber es war kein Anhang oder irgendeine Datei dabei. Ist mir was entgangen, bin ich zu blöd, war der Absender zu blöd?

leene
Ich hoffe das jeder einzelne, der diese Mail bekommen hat, einen Virenscanner mit aktuellen Signaturen auf seinem PC installiert hat. Ganz gleich ob diese Mail mit Anhang oder ohne Anhang war.

Falls nicht: Holt es nach ;-)

Many greetinX,
ghostwalker

YOU are the Community
Welcher PC, welcher Virenscanner :-p

Da lob ich mir doch den Mac, der eh keine .exe-Dateien erkennt oder öffnen kann....

Und außerdem: ich bekomme zur Zeit auf meinen web.de-Account täglich Viren geschickt.... :-t

Liebe Grüße
:-1013

danke mel für dein Mail :-n hatte es auch sofort bekommen *gg*