zurück zum Artikel

Spam-Virus fĂŒr rassistische Mails heisst jetzt Sober.H

Holger Bleich

F-Secure hat jenem SchÀdling, der seit dem vergangenen Donnerstag Spam-Mails mit rassistischem Inhalt verschickt, den Namen Sober.H gegeben.

F-Secure, ein Hersteller von Antiviren-Software, hat jenem SchĂ€dling, der seit dem vergangenen Donnerstag Spam-Mails mit rassistischem Inhalt verschickt [1], einen Namen gegeben: Sober.H verbreitet sich nicht selbst, sondern wird von dem Mass-Mailing-Wurm Sober.G als 59747 Byte große Datei "doerkggg.exe" nachgeladen [2].

Der Beschreibung [3] von F-Secure zufolge verfĂŒgt Sober.H ĂŒber eine eigene SMTP-Engine zum versenden seiner mitgebrachten Spam-Mails. Nachdem der neue SchĂ€dling von Sober.G aktiviert ist, gibt er seinem VorgĂ€nger das Signal sich zu deaktivieren, indem er bestimmte Dateien ohne Inhalt erzeugt. Dann macht sich Sober.H daran, den Wirtsrechner nach E-Mail-Adressen zu durchforsten, an die er seine politisch rechts angesiedelten Botschaften, nicht aber sich selbst verbreiten kann.

Wie sein VorgĂ€nger Sober.G verfĂŒgt Sober.H ĂŒber eine Routine zum Nachladen einer neuen ausfĂŒhrbaren Datei. Er kann vom Host people.freenet.de die Datei "winhlpx32ll.exe" herunterladen und ausfĂŒhren. In regelmĂ€ĂŸigen AbstĂ€nden durchsucht der SchĂ€dling seinen Wirtsrechner nach der Datei "sysmms32.lla". Wenn er diese Datei findet, deinstalliert er sich selbst. Befindet sich die Datei bereits vorher dort, installiert er sich gar nicht erst.

Zu der Welle mit auslÀnderfeindlichem Spam siehe auch:

Zur Problematik der Nutzung virenverseuchter Rechner als Spam-Roboter siehe auch: (hob [6])


URL dieses Artikels:
https://www.heise.de/-100291

Links in diesem Artikel:
[1] https://www.heise.de/news/Spam-Welle-mit-auslaenderfeindlichen-Inhalten-99717.html
[2] https://www.heise.de/news/Rassistischer-Spam-und-der-Mail-Wurm-Sober-G-99833.html
[3] http://www.f-secure.com/v-descs/sober_h.shtml
[4] https://www.heise.de/news/Rassistischer-Spam-und-der-Mail-Wurm-Sober-G-99833.html
[5] https://www.heise.de/news/Spam-Welle-mit-auslaenderfeindlichen-Inhalten-99717.html
[6] mailto:hob@ct.de
[7] https://www.heise.de/news/Aufgedeckt-Trojaner-als-Spam-Roboter-93917.html
[8] http://www.heise.de/kiosk/archiv/ct/2004/5/18