|
Details:
Datum: |
23.03.2007 19:59:54 / newsbyteNews |
|
Hat sich der Trojaner bei einem Skype-User eingenistet, wird an alle Einträge in der Kontaktliste eine URL mit der Aufforderung "Check up this" verschickt.
Skype-Benutzer erhalten daraufhin eine Nachricht mit der Anregung, dem Link nachzugehen. Ist dies erfolgt, werden sie auf eine Webseite weitergeleitet, die eine Datei namens file_01.exe hosted. Wer das File ausführt (Achtung: das ist keine Sicherheitslücke von Skype) lädt die Trojaner. Dabei handelt es sich um Abarten des bereits hinlänglich bekannten Warezov/Stration-Codes (siehe F-Secure-Blog vom 27. Februar: http://www.f-secure.com/weblog/archives/archive-022007.html#00001126 ). Weitere Details zu dem aktuellen Trojaner-Angriff und ein Screenshot sind auf der Webseite der Security Labs verfügbar.
In seinen Security Labs beobachtet Websense, ein internationaler Experte für Internet-Sicherheit, pro Tag 24 Millionen Websites und analysiert, wie sich neue Bedrohungen aus dem Internet verhalten und auswirken.
Die gesamte E-Mail-Nachricht der Websense Security Labs im Wortlaut:
Websense Security Labs(TM) has discovered a new set of the Warezov/Stration malicious code. This new code is currently spreading through the Skype network. Although the code itself is not self-propagating, when it runs, a URL is sent to all users within the user's Contacts List.
This attack appears to be the same as the version mentioned on the FSecure Blog Feb 27th,
http://www.f-secure.com/weblog/archives/archive-022007.html#00001126
but with new URL information and a new version of the malicious code.
Skype users receive a message that says "Check up this", with a URL containing a hyperlink. When users click on the link, they are redirected to a site that is hosting a file named file_01.exe. Users are prompted to run the file (note: there is no vulnerability within Skype). If the user runs the file, several other files are downloaded and run.
The files listed below are loaded from different domains. These domains were up and running at the time of this alert.
1e61617b7498c5cad41c4d26b8e4ca8c file_01.exe
7c2b181ab4fbe858e22bbbdc725e4f53 gdi32.exe
7306bed6c39560ed78fe67cfc5e643c8 ndis.exe
5262a217d2ca7f28be6fc398d8f8aee3 sk.exe
The user's contacts also receive the URL within Skype. Once the Trojan is installed in a system, it tries to connect to a Yahoo mail server to send an SMTP message. However, that server does not seem to be operative and the communication fails. This inoperability is probably an attempt to notify the attacker that a certain machine has been infected.
The downloaded files are other versions of the Warezov/Stration malicious code. This code opens backdoors to the users systems and also downloads new code.
Screenshot available in full alert.
For additional details and information on how to detect and prevent this type of attack: http://www.websensesecuritylabs.com/alerts/alert.php?AlertID=757
Dieser Sicherheitshinweis kann auch unter www.pr-com.de abgerufen werden.
Websense (Nasdaq: WBSN) schützt mehr als 25 Millionen Mitarbeiter vor externen Angriffen und internen Sicherheitslücken. Um die Computer von Unternehmen sicherer und produktiver zu machen, setzt Websense auf eine Kombination aus präventiver ThreatSeeker- und innovativer Information-Leak-Prevention-Technologie.
|  |
 |
 |
Mehr Informationen:
Website
|