freestone-carryout
freestone-carryout
freestone-carryout
freestone-carryout
Visar inlägg med etikett Sober. Visa alla inlägg
Visar inlägg med etikett Sober. Visa alla inlägg

Ny version av viruset Sober är ute och smyger...

Nu varnar antivirusföretaget McAfee för ytterligare en ny version av viruset Sober, denna version heter Sober@MM!M681.Viruset har blev klassad som medium risk den 22 november, efter den stora mängden SPAM som viruset skickar. Exempel på brev som innehåller detta virus:

Subject: hi, ive a new mail address
Body:
hey its me, my old address dont work at time. i dont know why?!
in the last days ive got some mails. i' think thaz your mails but im not sure!

plz read and check ...
cyaaaaaaa

Subject: Registration Confirmation
or
Subject: Your Password
Body: Account and Password Information are attached!

Subject: Paris Hilton & Nicole Richie
Body:
The Simple Life:

View Paris Hilton & Nicole Richie video clips , pictures & more ;)
Download is free until Jan, 2006!

Please use our Download manager.

Subject: You visit illegal websites
Body:
Dear Sir/Madam,

we have logged your IP-address on more than 30 illegal Websites.

Important:
Please answer our questions!
The list of questions are attached.
Yours faithfully,
Steven Allison

++++ Central Intelligence Agency -CIA-
++++ Office of Public Affairs
++++ Washington, D.C. 20505

++++ phone: (703) 482-0623
++++ 7:00 a.m. to 5:00 p.m., US Eastern time

Subject: You visit illegal websites
Body:
Dear Sir/Madam,

we have logged your IP-address on more than 30 illegal Websites.

Important:
Please answer our questions!
The list of questions are attached.


Yours faithfully,
Steven Allison

*** Federal Bureau of Investigation -FBI-
*** 935 Pennsylvania Avenue, NW, Room 3220
*** Washington, DC 20535
*** phone: (202) 324-3000

Subject: Registration_Confirmation
Body:
Protected message is attached!


***** Go to: http://www.your_domain
***** Email: postman@your_domain

Body:
Glueckwunsch: Bei unserer EMail Auslosung hatten Sie und weitere neun Kandidaten Glueck.
Sie sitzen demnaechst bei Guenther Jauch im Studio!
Weitere Details ihrer Daten entnehmen Sie bitte dem Anhang.

+++ RTL interactive GmbH
+++ Geschaeftsfuehrung: Dr. Constantin Lange
+++ Am Coloneum 1
+++ 50829 Koeln
+++ Fon: +49(0) 221-780 0 oder

Body:
Bei uns wurde ein neues Benutzerkonto mit dem Namen beantragt.
Um das Konto einzurichten, benoetigen wir eine Bestaetigung, dass die bei der Anmeldung angegebene e-Mail-Adresse stimmt.

Body:
Bitte senden Sie zur Bestaetigung den ausgefuellten Anhang an uns zurueck.
Wir richten Ihr Benutzerkonto gleich nach Einlangen der Bestaetigung ein und verstaendigen Sie dann per e-Mail, sobald Sie Ihr Konto benutzen koennen.
Vielen Dank

Bifogade filer:

  • reg_pass-data.zip
  • reg_pass.zip
  • question_list.zip
  • mailtext.zip
  • mail_body.zip
  • mail.zip
  • list.zip
  • email_text.zip

Den zippade filen innehåller en fil med namnet file-packed_datainfo.exe [55,390 bytes].

Som vanligt gäller det att ej öppna bifogade filer om man ej vet vem som har skickat dem, samt att antivirusprogrammet är uppdaterat.

Varning för nytt Sober virus

Under den 6 Okt började F-Secure få varningar om att en ny version av viruset Sober sprids. Viruset är skrivet i Visual Basic och masken är i sig 113 kb lång i packeterat format.

När masken installeras på datorn visas ett bogus meddelande.

Efter detta meddelande kopierar masken sig till en katalog med namnet ConnectionStatus som filen services.exe och lägger in följande värden i Windows Registret:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
" WinINet" = "%WinDir%\ConnectionStatus\services.exe"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"_WinINet" = "%WinDir%\ConnectionStatus\services.exe"

För utom detta skapar masken nya filer in Windows System katalog, men på grund av en bugg/miss i maskens programmering kan filnamnen vara ren skräptext.