MSN Virus?!

Stromer92

Stammgast
Ein kollege hat mir grad (unwissentlich) folgenden text
gesendet:

haha this guy up my street just slammed his $90k car into a telephone pole! I got a pic of it with my cellphone
anschliessend wollte er mir eine ZIP-datei senden

ich denke mal nur so als kleiner tipp für die die sich schützen wollen
Falls man das ebenfalls gesendet bekommt
-> Die datei auf keinen Fall annehmen und den Kontakt benachrichtigen das man diese meldung bekommen hat
-> unbedingt die automatische datei-annahme deaktivieren!

Edit: Ich hab noch mehr nachrichten mit dem gleichen virus bekommen:
tell me what you think of this. I Made it in photoshop. do you think its too green?

This isn't your picture right?

have you ever see this picture i took of myself?

you seen my favorite vacation picture yet? here. Im going back there as soon as I can.

you haven't seen this picture of me right?

take a look at this picture i took of my new hair color. What do you think? too dark?

i think this picture is terrible. but my friends on myspace want to see it. please dont show noone

have you ever see this picture i took of myself?

ya don't think this is too sexy to put on myspace... right? I don't want to get banned!

do I look dumb in this picture? I want to put it on myspace.

here, this picure is GREAT for your desktop wallpaper.

OMG, i found ur pic on cuteornot.com! im not kidding either!!!
 
Zuletzt bearbeitet:
@ Stromer92: gut dass du dies ansprichst...

MSN Nachricht schrieb:
omg du NAKED ? http:[SLASH][SLASH]membres[DOT]lycos[DOT]fr
/contactmsn/contact.php?email=deinehotmailadresse[AT]hotmail[DOT]com

Diesen Link keinesfalls öffnen... Dahinter verbirgt sich ein aggressiver Trojaner... Infizierte Computer werden sofort zum Botnetz, bei dem Weiterhin solche Trojanerlinks über das MSN Konto versendet werden...

Charakteristik: Dieser Link wird nur von jemandem gesendet aus deiner Kontaktliste. Wenn dessen PC infiziert ist, liest der Trojaner die Kontaktdaten des MSN Kontos aus und versendet generierte Links an die Kontakte in der Liste. Danach meldet sich der User wieder ab...

Denkt daran dass der User selber nichts dafür kann...
 

Stromer92

Stammgast
Ich hab mir gerade überlegt das der Thread bei Maleware besser aufgehoben wäre

könnte ihn gerne jemand bei gelegenheit verschieben?
 

Gaby Salvisberg

Super-Moderator
Thread verschoben

@stromer92: Jup, ich verschieb mal :)

Das Phänomen solcher Instant-Messaging-Würmer haben wir auch im Heft schon angesprochen. Es gab übrigens auch schon Malware für Mac, die diese Verbreitungsmasche benutzte.

Gaby
 

Stromer92

Stammgast
@stromer92: Jup, ich verschieb mal :)

Das Phänomen solcher Instant-Messaging-Würmer haben wir auch im Heft schon angesprochen. Es gab übrigens auch schon Malware für Mac, die diese Verbreitungsmasche benutzte.

Gaby

danke gaby

ich installier mir grad den messenger auf meine VM und lad mir den virus. Dann werd ich mal schauen ob man ihn mit einem gängigen tool loswird.
 

Stromer92

Stammgast
In der vorderen Datei hats irgendwie ne Spinnung (hab gar kein bild eingefügt)

Ich kann sie nicht löschen da der verändern-butten nicht im fenster ist. Vieleicht sonstwer...

nun denn, auf ein neues (dismal leserlich)

Nur die Zielgruppe, die auf den Link klickt oder die Datei öffnet ;-)
Und von denen vermutlich nur Windows-User, da im vorliegenden Fall eine Zip-Datei verwendet wurde.

Gaby

So ist es

Man soll eine zipdatei annehmen

Die Zip datei ist pic-zahl.zip benennt, also z.b. pic-424.zip

In diesem Archiv befindet sich eine Datei mit dem folgenden Benneungsmuster: img-zahl.JPG_emailadresse, also z.b. img-468.JPG_hans@provider.com

Nun soweit bin ich, jetzt werde ich mal versuchen das ding wieder von meinem PC (bzw meiner VM) runterzukrieggen

To be Continued
 

Gaby Salvisberg

Super-Moderator
Infiziert? Neu aufsetzen!

ich installier mir grad den messenger auf meine VM und lad mir den virus. Dann werd ich mal schauen ob man ihn mit einem gängigen tool loswird.

Das würde ich nicht tun, weil es völlig zwecklos wäre. Die Zeiten, als ein Wurm nur ein Wurm war, sind schon lange vorbei.

Das Problem: Fast jede aktuelle Malware besitzt eine Remote-Access- oder eine Downloader-Komponente. Beides kann bedeuten, dass innert Sekunden weitere Schädlinge auf der Platte landen oder Systemeinstellungen verändert werden. Diese Veränderungen sind durch praktisch nichts zu erkennen. Wenn Rootkit-Komponenten eingesetzt werden, siehst Du auch per Windows-Explorer, Regedit, net stat usw. gar nichts.

Wenn Du den eigentlichen Schädling los wirst, weisst Du nie, was nebenher noch alles verändert wurde. Das System gehört in diesen Fällen nicht mehr Dir. Natürlich kannst Du aus Neugier in der VM (die danach zu entsorgen ist!) experimentieren. Nur wird es dem User des wirklich infizierten Systems nichts nützen. Der hat das Teil schon zu lange drauf.

Bei kompromittierten Systemen gibt es meines Erachtens nur eine Lösung: Daten (und nur diese) sichern, Platte formatieren und Betriebssystem neu aufsetzen.

Gaby
 

Stromer92

Stammgast
Das würde ich nicht tun, weil es völlig zwecklos wäre. Die Zeiten, als ein Wurm nur ein Wurm war, sind schon lange vorbei.

Das Problem: Fast jede aktuelle Malware besitzt eine Remote-Access- oder eine Downloader-Komponente. Beides kann bedeuten, dass innert Sekunden weitere Schädlinge auf der Platte landen oder Systemeinstellungen verändert werden. Diese Veränderungen sind durch praktisch nichts zu erkennen. Wenn Rootkit-Komponenten eingesetzt werden, siehst Du auch per Windows-Explorer, Regedit, net stat usw. gar nichts.

Wenn Du den eigentlichen Schädling los wirst, weisst Du nie, was nebenher noch alles verändert wurde. Das System gehört in diesen Fällen nicht mehr Dir. Natürlich kannst Du aus Neugier in der VM (die danach zu entsorgen ist!) experimentieren. Nur wird es dem User des wirklich infizierten Systems nichts nützen. Der hat das Teil schon zu lange drauf.

Bei kompromittierten Systemen gibt es meines Erachtens nur eine Lösung: Daten (und nur diese) sichern, Platte formatieren und Betriebssystem neu aufsetzen.

Gaby


Ich habe einen systemwiederherstellungspunkt gemacht (also einen Snapshot, so dass die festplatte wieder in den ursprungszustand versetzt wird)



Um die Datei ausführen zu dürfen muss ich zuerst noch windows dazu anweisen, dass es die datei öffnen soll, denn windows weigert sich die datei einfach so zu öffnen.

Bei der Datei handelt es sich um ein MS-Dos Programm. Es kopiert die datei nswbxbk.exe in den system32 ordner von windows. Der pfad zu schädlichen datei ist als %Windir%/system32/nswbxbk.exe

nun denn. Diese datei wird neu in diesen order kopiert und mein Antivir, dass sofort erkennt das es sich um einen virus handelt, versucht mit zähnen und krallen gegen diese datei anzugehen. Ich habe den Virenschutz also deaktiviert.

Jetzt geht der virus aber immer noch nicht ans werk. Ich habe den Windows Live Messenger 8.5 installiert.

Selbst nach einem messengerneustart passiert nichts.

Da ich meine windowskopie auf der VM nicht aktiviert habe und die installation über 30 tage alt ist kann ich nicht neu starten.

Fazit (bei meinem Comnputer): Ich konnte den virus erst nach manueller bestätigung überhaupt öffnen. Anschliessend merkte antivir sofort das es sich um einen virus handelt und versuchte diesen unschädlich zu machen! Nach deaktivierung des Virenschutzes machte der Virus aber immernoch nichts.
Vieleicht ist er für eine ältere version oder für die beta version des 9ers geschreiben - ich weiss es nicht.


Am sichersten ist es trotzdem, die zip-datei gar nicht erst anzunehmen, so gelangt nicht die spur eines virus auf den PC

Ich hoffe ich konnte helfen.
 

Flo

Stammgast
Wie vertrauenswürdig stuft ihr www[dot]quimeefface[dot]org ein?
 
Zuletzt bearbeitet von einem Moderator:

FloHoCH

Stammgast
Solche Viren gab es auch schon früher, damals wurde mit einem "Bild" und der Frage "Bist du das auf diesem Foto?" gelockt.

Am sichersten ist man wohl, wenn man msn gar nicht erst einsetzt :) Ich verwende es nur selten und dann immer über online-Messenger wie ebuddy oder meebo.
 

Gaby Salvisberg

Super-Moderator
Wie vertrauenswürdig stuft ihr www[dot]quimeefface[dot]org ein?

Ist dasselbe in grün wie "blockiert[dot]com". Versteckte Kosten habe ich zwar keine gefunden, aber ich vermute, dass sie die MSN-Logins sammeln, um später damit Schindluder zu treiben. Ich könnte mir vorstellen, dass sie z.B. die Identität jener User annehmen, deren Login-Daten sie haben, um Spam oder Schädlinge zu verschicken.

Gaby

PS: Bitte nicht direkt auf zweifelhafte Seiten verlinken, sondern die URL nach dem Muster www[dot]dubioseseite[dot]com unschädlich machen. Wir wollen ja auch deren Page-Rank nicht grundlos hochtreiben ;I
 

Flo

Stammgast
Was ist das, Page-Rank? Sind das die Anzahl links, die auf eine Seite zeigen?

Gibt es sonst noch einen Grund, warum man solche Seiten nicht verlinkten soll?
 

Flo

Stammgast
Nutzerbestimmungen

Kann das noch irgend wo offiziell festgehalten werden? (Nutzerbestimmungen)

Ich scheine ja nicht der einzige zu sein, der das mit dem [dot] nicht wusste.
 
Oben