Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

Neuer Wurm: Sober.C

gelöscht_84526 / 11 Antworten / Baumansicht Nickles

Schon wieder ein Neuer Wurm im Umlauf (mehr oder weniger eine "Weiterentwicklung" oder auch Abart von Sober.B) Der Wurm versendet Mails mit folgendem Inhalt:




Sehr geehrte Damen und Herren,

das herunterladen von Filmen, Software und MP3s ist illegal und
somit Strafbar.

Wir mochten Ihnen hiermit vorab mitteilen, dass Ihr Rechner
unter der IP 66.35.158.84 erfasst wurde. Der Inhalt Ihres
Rechner wurde als Beweismittel sichergestellt und es wird ein
Ermittlungsverfahren gegen Sie eingleitet.

Die Strafanzeige und die Moglichkeit zur Stellungnahme wird
Ihnen in den nachsten Tagen schriftlich zugestellt. Die von uns
gesammelten Daten unter dem Aktenzeichen #36616 sind fur Sie und
ggf. Ihrem Anwalt beigefugt und einsehbar.

Da wir negative Erfahrungen mit Mailbomben in der Vergangenheit
gemacht haben, wurde die Herkunft dieser Mail verschleiert.

Nahere Auskunft erteilt Ihnen die Kriminalpolizei Dusseldorf,
Europa Sonderkommission "Internet Downloads" Rufnummer innerhalb
Deutschland (0211) 870 - 0 oder (0211) 870 - 6868 Rufnummer
auberhalb Deutschland (0049211) 870 - 0 oder (0049211) 870 - 6868

Hochachtungsvoll



Weitere Details kann man hier erfahren.

Gruß
K.-H.
bei Antwort benachrichtigen
XPectIT gelöscht_84526 „Neuer Wurm: Sober.C“
Optionen

Womit bewiesen wäre, das dieser Schädling eindeutig aus deutschsprechenden Ländern stammt (bzw. darauf abzielt).
Abgesehen von der Verwerflichkeit eines Wurms, finde ich es aber mal eine innovative Idee.

bei Antwort benachrichtigen
gelöscht_84526 XPectIT „Womit bewiesen wäre, das dieser Schädling eindeutig aus deutschsprechenden...“
Optionen

Moin !

Also, diese Meinung kann ich nicht teilen (dass der Schädling aus deutschsprachigen Ländern kommt). Hast du schon bemerkt, dass alles, was normalerweise ein Umlaut sein sollte (ä, ü, ö) ohne die entsprechenden Striche, also einfach als a, o und u dargestellt wird. Und das "ß" (in der letzten Zeile vor dem "Hochachtungsvoll" in dem Wort "außerhalb" wurde einfach durch ein "b" ersetzt. Da steht dann ganz einfach "auberhalb". Das sind doch eindeutig Zeichen dafür, dass der Text auf einem Rechner geschrieben wurde, der nicht über den deutschen Zeichensatz verfügt.

Gruß
K.-H.

bei Antwort benachrichtigen
XPectIT gelöscht_84526 „Moin ! Also, diese Meinung kann ich nicht teilen dass der Schädling aus...“
Optionen

Ja, hast recht, ich sollte besser lesen. *Asche auf mein Haupt*
Allerdings finde ichs trotzdem interessant, vorallem weil z.B. die Telefonnummern stimmen. Klar das ist jetzt nicht schwer rauszufinden (steht ja auf deren HP) aber damit geht der Trend eindeutig weg von den ganz allgemeinen Mails. Es kommt Nachprüfbares dazu, das soll vermutlich die Vertrauenswürdigkeit bestätigen.

bei Antwort benachrichtigen
gelöscht_84526 Nachtrag zu: „Neuer Wurm: Sober.C“
Optionen

Hier noch ein paar weitere Infos:

Der Wurm verbreitet sich mit einer eigenen SMTP-Engine an E-Mail-Adressen die er auf einem infizierten System findet. Dabei verwendet er unter anderem auch deutschsprachige Betreffzeilen wie "Betr: Klassentreffen ", "Ihre IP wurde geloggt", "Sie sind ein Raubkopierer", "Sie tauschen illegal Dateien aus", "Ich hasse dich", "Ich zeige sie an!", "Sie Drohen mir!!", "Neu! Legales Filesharing", "Umfrage: Rente erst mit 80!", "du wirst ausspioniert", "Ein Trojaner ist auf Ihrem Rechner!", "Du hast einen Trojaner drauf!" mit entsprechenden deutschsprachigen Mail-Texten.

Quelle: http://www.golem.de/0312/29024.htm

Gruß
K.-H.

bei Antwort benachrichtigen
innu gelöscht_84526 „Neuer Wurm: Sober.C“
Optionen

Hi!

Schön, ... hatte heute ALLE genannten Versionen in meinem Postfach :-)
Alle 10 Mails sind aber von meinem Virenscanner erkannt worden. Ich hoffe 1. dass ich ihn also nicht weitergeleitet habe und 2. dass ich keiner weitere Mails (mit Anhang) bekomme.

Meine IP wurde geloggt, 279 Euro wurden von meinem Konto abgebucht, meine XXX-Zugangsdaten wurden erfolgreich geändert, ich muss bald zu einen Klassentreffen, muss noch den neuen Dialerpatch installieren, ich bin angezeigt worden und der Screensaver den ich vermailt habe funktioniert auch nicht > ich soll ihn nochmal testen.

Hm, mit meinem Leben geht es Berg ab *depri*
innu

bei Antwort benachrichtigen
flipside gelöscht_84526 „Neuer Wurm: Sober.C“
Optionen

mal ne frage wie isn das wenn man gar kein mailproggi benutzt
also ich mach bei hotmail immer alles über das webfrontend (oder wie das heißt)
kann man dann auch versehentlich solche mails weiterschicken??
oder geht das nur bei outlook und so

danke

daflip
bei Antwort benachrichtigen
Gurus flipside „mal ne frage wie isn das wenn man gar kein mailproggi benutzt also ich mach bei...“
Optionen

naja,
solange Du kein Anhang auf deinem Rechner ladest oder überhaubt ausführst bist du relativ am sichersten, obwohl mein OE Proggy fast genau, vor einem Jahr, sich zum ersten mal gemeldet hat, es ist fast immer der DAU vorm PC, der diese Sachen zuläßt.. ..sorry ist so..


MfG
Gurus

bei Antwort benachrichtigen
flipside Gurus „naja, solange Du kein Anhang auf deinem Rechner ladest oder überhaubt...“
Optionen

danke gurus
mailanhänge gar nicht erst runterladen oder sogar ausführen ist klar
ich dachte das wurm-mails sich von mir an andere weiter verschicken
aber das geht doch nur wenn ich ein adressbuch eingerichtet habe?

daflip
bei Antwort benachrichtigen
Gurus flipside „danke gurus mailanhänge gar nicht erst runterladen oder sogar ausführen ist...“
Optionen

schau doch mal hier:

http://www.antivir.de/vireninfo/soberc.htm


MfG
Gurus

bei Antwort benachrichtigen
flipside Gurus „schau doch mal hier: http://www.antivir.de/vireninfo/soberc.htm MfG Gurus“
Optionen

jo jetz is alles klar
danke gurus

daflip
bei Antwort benachrichtigen
didd gelöscht_84526 „Neuer Wurm: Sober.C“
Optionen

so, der gerechtigkeitshalber füge ich nochmal nen link von smantec hinzu damit wir dann bald alle großen virenscanner hier vereint haben und keiner vernachlässigt wird.

Infos: http://securityresponse.symantec.com/avcenter/venc/data/w32.sober.c@mm.html
Remove-und-Chechtool: http://securityresponse.symantec.com/avcenter/venc/data/w32.sober@mm.removal.tool.html

so jetzt sollte aber jeder versorgt sein

schöne feirtage

didd

bei Antwort benachrichtigen