Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Netsky_P und seine Dateinamen... (https://www.trojaner-board.de/1438-netsky_p-dateinamen.html)

Lutz 24.03.2004 16:21

Hallo zusammen,

Netsky_P ist zwar schon ein 'alter Hut', aber etwas ist mir heute doch aufgefallen, was ich bisher in keiner Beschreibung gefunden habe.

Wenn Netsky_P bei uns in einem der Postfächer aufschlägt, 'personalisiert' er in einigen Fällen den Namen der angehangenen ZIP-Datei.
Geht beispielsweise eine Mail an max.mustermann@firma.tld dann heißt der Anhang z. B.
message_max.mustermann.zip,
websitliste01_max.mustermann.zip,
details_max.mustermann.zip oder
signature_max.mustermann.zip

Gibt es bei Euch ähnliche Erfahrungen?

Gruß,
Lutz

Shadow 24.03.2004 17:17

Habe gerade wieder 50 Eumel gelöscht, beim nächsten Durchlauf schaue ich mal nach

BLACKDOG 25.03.2004 13:34

Hallo Lutz,

ja das ist mir auch aufgefallen.

Eine Frage meiner seits:

Wenn ich mir den Email-Header anschaue und die darin enthaltene IP zurückverfolge via whois-abfrage dann müsste ich doch den versender ausfindig machen können.

greetz
Blackdog

rasputin 27.03.2004 16:59

Kleine Info:
W32.Netsky.P@mm (auch bekannt als W32.Netsky.Q@mm) ist ein Massen-Mail-Wurm, der eine eigene SMTP-Engine verwendet, um sich selbst an E-Mail-Adressen zu senden, die er beim Durchsuchen der Festplatten und zugeordneten Laufwerke findet. Der Wurm versucht außerdem, sich über verschiedene Dateifreigabeprogramme (auch "Filesharing-Programme") zu verbreiten, indem er sich selbst in verschiedene freigegebene Ordner kopiert.

Die Absenderadresse der E-Mail ist gefälscht und Betreff und Nachrichtentext der E-Mail variieren. Der Name des Anhangs variiert und hat die Dateierweiterung .exe, .pif, .scr oder .zip.

Der Wurm nutzt die Sicherheitslücke Incorrect MIME Header Can Cause IE to Execute E-mail Attachment aus, so dass er auf Systemen ohne Patch beim einfachen Lesen einer infizierten E-Mail oder beim Anzeigen einer Vorschau automatisch ausgeführt wird.


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:05 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131