1. Home
  2. Chat
  3. Forum
  4. Kalender
    1. Termine
    2. Karte
  5. Lexikon
    1. Letzte Änderungen
  6. Marktplatz
    1. Bewertungen
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Termine
  • Lexikon
  • Marktplatz-Eintrag
  • Seiten
  • Erweiterte Suche
  1. PA-Forum
  2. Forum
  3. Sonstiges
  4. Offenes Brett

derr KLEZ geht um... war: @Phil

  • PA-Peter
  • 15. August 2002 um 10:37
  • PA-Peter
    Profi
    Beiträge
    7.614
    • 15. August 2002 um 10:37
    • #1

    ...Du hast mir heute (bzw. letzte Nacht) ein dubioses Mail geschrieben. Mein Virenscanner hat auf jeden Fall gewart, obwohl er nichts erkennen konnte!

    Weißt Du was davon?
    Oder ist da wieder mal ein Wurm unterwegs?

    Na hoffentlich nicht...


    <font size=-1>

    habe mal den betreff etwas aussagekräftiger gestaltet... phil

    </font>


    <font size=-1>[ Diese Nachricht wurde geändert von: phil am 2002-08-16 10:43 ]</font>

    PA-Peter
    ****
    http://www.rieckmedia.com

  • Tobias
    Reaktionen
    8
    Beiträge
    878
    • 15. August 2002 um 10:43
    • #2

    willkommen im Club, mich hats auch erwischt... (Birte läßt grüßen)
    wahrscheinlich bedient sich der Wurm aus irgendeinem Adressbuch.
    jemand hat wohl die gesamten adressen der Forumsmitglieder auf dem rechner und wir werden wohl alle Post bekommen :sad:

    Also Obacht!

    Ach ja: Mit Netscape wäre das nicht passiert!!! Outlook ist der letzte Dreck!

    Die Wahrscheinlichkeit des Geschehens steht im umgekehrten Verhältnis zum Wunsch. (Murphy)

  • PA-Peter
    Profi
    Beiträge
    7.614
    • 15. August 2002 um 11:03
    • #3

    mmmh, der Wurm wird doch nicht aktiv, wenn man ihn nicht ausführt, oder?

    PA-Peter
    ****
    http://www.rieckmedia.com

  • Tobias
    Reaktionen
    8
    Beiträge
    878
    • 15. August 2002 um 11:22
    • #4

    gute frage...
    norton hat mir überhaupt keine chance gegeben, das auszuprobieren...

    das kommt auch auf die konfiguration des mail-programms an, wenn ich mich nicht irre.
    Outlook KANN auch schon bei der Vorschau alle möglichen Applets & CO. ausführen...
    Netscape bietet da mehr Sicherheit (man muß da immer wieder drauf hinweisen!)
    lieber mal die antivirensoftware drüberlaufen lassen!

    Die Wahrscheinlichkeit des Geschehens steht im umgekehrten Verhältnis zum Wunsch. (Murphy)

  • Christian Engel
    Moderator
    Reaktionen
    89
    Beiträge
    3.460
    Marktplatz Einträge
    4
    • 15. August 2002 um 11:52
    • #5

    hab auch post gekriegt :wink:

    Wenn's nicht rockt isses für'n Arsch...

  • TheRogue
    Verifiziert
    Beiträge
    3.681
    • 15. August 2002 um 12:42
    • #6

    hehe schaut mal ins Visaton Forum, da kreist der wurm schon fast ne woche :grin:
    wurde schon ausführlich ausgeführt, wie der wurm funktioniert usw.

    http://www.visaton.de/ubb/Forum1/HTML/200726.html

    PS: PHIL ... MACH MAL DEINEN VIRENSCANNER AN, hab deine Mail auch gekriegt :grin:


    <font size=-1>[ Diese Nachricht wurde geändert von: TheRogue am 2002-08-15 12:48 ]</font>

  • phil
    Beiträge
    912
    • 15. August 2002 um 17:38
    • #7

    Moin leute! die visaton woofer mail habe ich auch bekommen.

    Norton AV findet nix... vermute aber mal, dass es der klez sein wird.... die symtome deuten darauf hin.

    habe vorsorglich meinen rechner erstmal vom netz genommen. der muß eh neu installiert werden. :wink:

    Sorry, dass ihr mit meinem adressbuch genervt wurdet...

    aber schreibt der birte doch mal nen netten brief... is n nettes mädel... und sie freut sich sicher :wink:

    ok. that was it then... :wink:

    Phil

    PS: btw.... habe eure mail adressen größtenteils nicht in meinem adressbuch...

    Zitat


    Klez-Wurm verbreitet gefährlichen Chernobyl-Virus

    Neuste Mutation des Erregers frischt alte Wunden wieder auf / Eine der größten Epidemien bisher

    07. Mai 2002, 13:33 Uhr

    Von David Becker und Dietmar Müller

    Eine neue Variante des Klez-Wurms ist aufgetaucht. Die Experten von Symantec (Börse Frankfurt: SYM) berichten, der seit rund zwei Wochen bekannte Klez.h verbreitet nun den gefürchteten CIH-Virus. Erstmals 1999 hatte der auch unter dem Namen Chernobyl bekannte Bösewicht weltweit für Verwüstungen gesorgt (ZDNet berichtete).




    Der Virus wird je nach Variante immer am 26. eines Monats oder am 26. April (Tag der Katastrophe im ukrainischen Kernkraftwerk) aktiv und ist in der Lage, die meisten Daten der Festplatte zu überschreiben. Er versucht sogar, den Flash-BIOS-Chip des Rechners zu löschen. Der Computer kann im Falle einer "erfolgreichen" Infektion nicht mehr gestartet werden, der Flash-Baustein muss ausgetauscht werden. Da auch die Festplatte befallen ist, hilft oft nur noch eine komplette Neueinrichtung des Systems. Laut Vincent Weafer von Symantec aktiviert sich die durch Klez transportierte Variante am 2. August eines jeden Jahres.

    "Für Chernobyl ist Klez nur ein weiterer Infektionsweg", erläuterte Weafer. "Wenn ein Virus nur lange genug unterwegs ist, sind solche Huckepack-Aktionen eher die Regel. Viren können lange Zeit überleben und auch nach Jahren einen neuen Angriff starten."

    Weltweit reißen Berichte über Infektionen mit Klez nicht ab. Dank seiner vielen Erscheinungsformen handelt es sich um eine der größten Wurm-Epidemien bisher. Speziell zur aktuellen Virenlawine hat ZDNet alle Nachrichten in einem Klez-Report gesammelt.

    Klez.h kommt wie üblich per E-Mail ins Haus und enthält eine von 120 Phrasen wie beispielsweise:

    Re: A WinXP patch
    Undeliverable mail--"(random)"
    Returned mail--"(random)"
    (random)(random) game
    (random) (random) tool
    (random) (random) website
    (random) (random) patch
    (random) removal tools
    how are you
    let's be friends
    darling


    Der Body des Briefes variiert ebenfalls. Er kann unter anderem einen dieser Texte enthalten:

    This is a special humour game
    This is my first work.
    Your're the first player.
    I would expect you would enjoy it (virus name) is a dangerous virus that spread through email.
    (Antivirus vendor) give you the (virus name) removal tools. For more information, please visit http://www.(antivirus vendor).com


    Sowohl die Virenexperten von Kaspersky Labs als auch von Bitdefender bieten Werkzeuge an, mit denen der Klez-Virus von der Festplatte entfernt werden kann. Dabei ist es egal, um welche Variante (".g", ".h", ".k" oder ähnliches) es sich handelt. Kaspersky Lab bietet ein kostenloses Removal-Tool im DOS-Fenster, das Programm von Bitdefender ist genauso gut und zudem unter Windows auszuführen.

    Der Klez-Wurm tritt unter einer Vielzahl verschiedener und zufällig ausgewählter Betreffzeilen und Attachments auf und besitze einen Schadteil, der Dateien im Windows Systemordner platziert, Massenmails sendet, Daten klaut und weiter versendet sowie Dateien löscht.

    ZDNet bietet ein Virencenter mit allen aktuellen Informationen rund um die Gefahr aus dem Cyberspace.

    Kontakt:

    Network Associates, Tel.: 089/37070 (günstigsten Tarif anzeigen)
    Kaspersky, Tel.: 007095/7978700 (günstigsten Tarif anzeigen)
    Sophos, Tel.: 06136/91193 (günstigsten Tarif anzeigen)
    Symantec, Tel.: 02102/74530 (günstigsten Tarif anzeigen)
    Trend Micro, Tel.: 089/37479700 (günstigsten Tarif anzeigen)


    Archiv:
    · Studie: Klez schlimmer als Sircam und Nimda


    · Untoter Klez löst neue Virenlawine aus


    · Klez-Virus ist nicht zu stoppen


    · 26. April: CIH-Tag


    · CIH-Virus legt Sri Lanka lahm

    Alles anzeigen
    Zitat


    Informationen zu Programmen mit Schadensfunktionen


    --------------------------------------------------------------------------------


    Name:
    W32.Klez.E@mm

    Alias:
    I-Worm.Klez.E, Stemdil

    Art:
    Massenmailer-Wurm

    Betriebssystem:
    Microsoft Windows

    Verbreitung:
    mittel

    Risiko:
    bei Ausführung des Attachments: hoch

    Schadensfunktion:
    Beenden von verschiedenen Viren-Schutzprogrammen, zerstören von Dateien

    bekannt seit: Januar 2002
    Tools
    Entfernungs-Programm


    W32.Klez.E@mm ist ein Massenmailer-Wurm, der sich auch über Netzwerkfreigaben verbreiten kann.

    Wichtiger Hinweis:
    Bei der Verbreitung des Wurms werden fast immer gefälschte Absender Adressen verwendet.
    Der richtige Absender befindet sich im Header der empfangenen Nachricht, und kann nur schwierig ermittelt werden.

    Bei der Verbreitung über E-Mail nutzt er eine Sicherheitslücke in Microsoft Outlook und Outlook Express. Mit dieser Sicherheitslücke wird der Wurm sofort aktiviert, wenn die E-Mail gelesen wird, oder wenn die AutoVorschau aktiviert ist. Informationen zu dieser Sicherheitslücke finden Sie unter:
    http://www.microsoft.com/technet/securi…in/MS01-020.asp

    Die Betreffzeile der E-Mail kann wie folgt aussehen:


    how are you
    let's be friends
    darling
    don't drink too much
    your password
    honey
    some questions
    please try again
    welcome to my hometown
    the Garden of Eden
    introduction on ADSL
    meeting notice
    questionnaire
    congratulations
    sos!
    japanese girl VS playboy
    look,my beautiful girl friend
    eager to see you
    spice girls' vocal concert
    japanese lass' sexy pictures


    Ebenso tarnt sich Klez.E als Removal Tool von verschiedenen Anti-Virus Herstellern.

    Betreff:

    removal tools
    Nachrichtentext:

    {virusname} is a dangerous virus that spread through email.
    {av_company_name} give you the {virusname} removal tools

    For more information,please visit http://www.{av_company_name}.com
    Als {av_company_name} wird 'Symantec', 'Mcafee', 'F-Secure' oder 'Sophos' eingetragen. {virusname} ist 'W32.Elkern' oder 'W32.Klez'.

    Des weiteren tritt Klez.E als Spiel auf; dabei ist der Name des Anhangs SETUP.EXE oder INSTALL.EXE.
    Der Nachrichtentext ist dann:

    This is a special humour game
    This game is my first work.
    You're the first player.
    I expect you would like it.

    Außerdem verbreitet er sich über das Netzwerk. Er kopiert sich als RAR-Archiv auf erreichbare Netzlaufwerke.

    Bei der Infektion des Systems kopiert sich der Wurm als Datei WINKxxx.EXE in das Windows Verzeichnis. xxx sind zwei bis drei unterschiedliche Zeichen. Danach fügt er einen Schlüssel in der Registry hinzu, mit dem er beim Systemstart aktiviert wird.

    Klez.E beendet residente Programme von Anti-Virus Herstellern und von anderen Würmern. Diese sind:

    Sircam
    Nimda
    CodeRed
    WQKMM3878
    GRIEF3878
    Fun Loving Criminal
    Norton
    Mcafee
    Antivir
    Avconsol
    F-STOPW
    F-Secure
    Sophos
    virus
    AVP Monitor
    AVP Updates
    InoculateIT
    PC-cillin
    Symantec
    Trend Micro
    F-PROT
    NOD32
    Weitere Manipulationen an der Registry werden vom Wurm durchgeführt, die dazu führen, dass Sicherheitsprodukte beim nächsten Systemstart nicht mehr ausgeführt werden.

    Als Schadensfunktion werden am 6. eines ungeraden Monats Dateien mit den Endungen:


    txt
    htm
    html
    wab
    doc
    xls
    jpg
    cpp
    c
    pas
    mpg
    mpeg
    bak
    mp3
    zerstört.

    Viren-Schutzprogramme erkennen W32.Klez.E@mm seit Januar 2002.

    Entfernungs-Programm
    Von Symantec wird ein spezielles Entfernungs-Programm für W32.Klez.E@mm zum kostenlosen Download bereitgestellt.


    Das BSI empfiehlt, den Versand / Empfang von ausführbaren Programmen (Erweiterung COM, EXE, BAT) oder anderer Dateien, die Programmcode enthalten können (Erweiterung DO*; XL*, PPT, VBS...) vorher telefonisch abzustimmen. Dadurch wird abgesichert, daß die Datei vom angegebenen Absender geschickt und nicht von einem Virus verbreitet wird.

    (Erstellt: 05.03.2002, geändert: 06.08.2002)

    Alles anzeigen

    _________________
    Philip Siefke
    Veranstaltungstechniker
    Feldstraße 9
    23560 Lübeck
    fon: +49 451 80 83 98 0
    mobil: +49 179 82 33 42 2

    --

    <font size=-1>[ Diese Nachricht wurde geändert von: phil am 2002-08-15 17:42 ]</font>

  • Tobias
    Reaktionen
    8
    Beiträge
    878
    • 15. August 2002 um 18:39
    • #8

    die festplatte wird überschrieben???
    Oh weia, ich habe hier noch 50 Seiten Facharbeit auf dem Rechner, die ich Samstag abgeben muß...
    aber norton sei dank, noch ist alles da.

    ich werde wohl mal ganz schnell ein backup machen...

    Die Wahrscheinlichkeit des Geschehens steht im umgekehrten Verhältnis zum Wunsch. (Murphy)

  • TheRogue
    Verifiziert
    Beiträge
    3.681
    • 15. August 2002 um 19:15
    • #9

    phil
    lies mal bei Visaton nochmal, der Wurm schaut auf deine Favorite Websites, sucht auf den Seiten Mailadressen und schreibt sie mit dem auf der Seite meist verwendeten Wörten im Betreff an --> Forum Woofer z.B. kommt in Audioforen sehr oft vor!!
    Intelligente Feinde sind die schlimmsten *g*

    PS: Norton hat ihn bei mir gefunden!!

  • Marcel
    Reaktionen
    424
    Beiträge
    2.346
    • 15. August 2002 um 21:19
    • #10
    Zitat


    TheRogue schrieb am 2002-08-15 19:15 :
    PS: Norton hat ihn bei mir gefunden!!

    Hab gestern N8 auch Post gekriegt. Allerdings weiss ich nicht woher und worüber, denn schon beim Downloaden der Mail hat Norton zugeschlagen und die gelöscht. Wird wohl auch Phils Botschaft gewesen sein. Ich mach wohl trotzdem nochmal ein Backup...

    Ist aber auch ein Dreck mit diesem Viren und Gewürm :mad:

    CU Marcel

    Edit: Seh grad im Visatonforum was von Yaha32. Also Yaha stand bei mir auf jeden Fall auch - das hat die Fehlermeldung u.a. ausgespuckt.

    <font size=-1>[ Diese Nachricht wurde geändert von: Marcel am 2002-08-15 21:21 ]</font>

  • TheRogue
    Verifiziert
    Beiträge
    3.681
    • 15. August 2002 um 23:06
    • #11

    PS: Ich hab zwar Outlook auf dem PC, aber nicht eingerichtet, weil dieses Programm selbst für Microsoft'sche Verhältnisse sch.... unsicher ist, da ruf ich die Mails lieber direkt bei GMX ab und speicher die dann per "speichern unter", aber vor allem eine Adressliste möchte ich denjenigen nicht antun, die drinne stehen! (bei dem Wurm hier wär das zwar egal, aber die meisten orientieren sich doch an Outlook!)

    feuchte Grüße von der Elbe
    Stefan

  • Jip
    Beiträge
    687
    • 16. August 2002 um 07:03
    • #12

    Ich habe (schon gestern) vom phil einen Bildschirmschoner im Anhang bekommen (greetings.scr). Auf Verdacht hin habe ich sie nicht geöffnet, aber mein Klez Scanner konnte auch nichts finden, habe sie aber trotzem gelöscht. Hat noch Jemand diese Datei bekommen? Gruß Jip.

    Gruß Jens

  • TheRogue
    Verifiziert
    Beiträge
    3.681
    • 16. August 2002 um 09:35
    • #13

    ich glaube *.scr hat jeder bekommen, die von Phil hab ich jetzt nicht aufgemacht, aber die ich im VisatonForum bekommen hab war z.B. *.mp3.scr !

    feuchte Grüße von der Elbe
    Stefan

  • phil
    Beiträge
    912
    • 16. August 2002 um 16:38
    • #14

    juchu! jetzt startet der pc nichtmal mehr....

    werden ihn komplett neu installieren und dann auf the BAT als mail client umsteigen.

    Phil

  • snoopy
    Beiträge
    130
    • 16. August 2002 um 22:56
    • #15

    hui...

    so eine mail hab ich doch auch von irgendjemanden mal so vorm monat gekriegt....
    uiuiui-.... da hatte ich aber morzmäßig schwein...

    gruß snoopy

  • tthorsten
    Beiträge
    17.024
    • 16. August 2002 um 23:51
    • #16

    mal gucken


    http://www.antivir.de

    http://www.bitdefender.com

    http://www.zonelabs.com

    http://www.f-prot.com

    Lautsprecherentwicklung nach mass
    Ansprechpartner für das Forums MUFU projekt

  • marcoboy
    Verifiziert
    Reaktionen
    190
    Beiträge
    6.814
    Marktplatz Einträge
    3
    • 17. August 2002 um 00:02
    • #17

    jetzt weiß ich warum ich seit 7 jahren nur noch linux benutze und seit 2 jahren laufen bei uns in der firma auch nur ausschließlich linuxkisten als server und desktop !

    Das hat folgende vorteile

    1. wir haben die kosten für lizenzen streichen können

    2. keine viren oder sonst so ein kram.

    3. kein wartungsaufwand

    4. keine aufrüstung der it-ausstattung weil mal wieder so ne tolle nich laufende windoofversion rauskommt.

    5. wenn ich den rechner benutzen will geht auch alles !

    6.perfekt laufende IT-struktur die einen nicht den letzten nerv raubt.

  • PA-Peter
    Profi
    Beiträge
    7.614
    • 17. August 2002 um 00:46
    • #18

    welche SW nutzt Ihr denn auf Linux?

    Ich bin da auch ein wenig fit und dachte evtl an einen Umstieg. Habe nur keinen Bock ne Tracking-SW auf Linux-Basis zu schreiben (dafür fehlt mir dann doch ein wenig Know-How :wink:)...

    PA-Peter
    ****
    http://www.rieckmedia.com

Anstehende Termine

  • Kombiseminar Sachkundiger für Anschlagmittel und Traversensysteme (AnschlägerPlus)

    Mittwoch, 23. September 2026 – Freitag, 25. September 2026
  • Kombiseminar Sachkundiger für Anschlagmittel und Traversensysteme (AnschlägerPlus)

    Dienstag, 29. September 2026 – Donnerstag, 1. Oktober 2026
  • Sachkunde für Fliegende Bauten

    Dienstag, 29. September 2026 – Donnerstag, 1. Oktober 2026
  • Virtueller Stammtisch im Chat

    Dienstag, 29. September 2026, 21:00 – 23:00
  • PA-Forum Stammtisch LeatCon

    Dienstag, 6. Oktober 2026, 13:00 – 14:00

Letzte Themen

  1. 17. - 18. November | PA Rigging & Truss Safety mit Tom Greber

    Soundchecker
    23. September 2026 um 10:33
  2. 13. - 14. Oktober | Live Mixing Workshop mit Jörn Müller in Köln

    Soundchecker
    23. September 2026 um 10:30
  3. können das hier (Foto) die original Weichen der KMT CS215 / CM215 sein ?

    phattomatic
    23. September 2026 um 09:12
  4. RCF: "Bass Motion Control" vs. "XBoost" => Ähnliche Funktionalität unter zwei verschiedenen Etiketten oder relevante Unterschiede?

    Hanseat
    21. September 2026 um 22:21
  5. Suche Lichteffekt

    Schreddl
    21. September 2026 um 12:22
  6. QLC+4 in MagicQ Visualsieren - wie richtig einstellen?

    metal-shot
    19. September 2026 um 17:44
  7. Verschiedene Verteiler mit Powercon Anschluss bzw. Ausgang kompatibel?

    tenderboy
    19. September 2026 um 12:22
  8. Suche Optocore Spezialisten - trouble shooting eines SANE Verbunds

    georg.h
    19. September 2026 um 10:21
  9. Quick & dirty reverse engineering - wie gehts weiter?

    phlownd
    19. September 2026 um 10:13
  10. DSP Preset für The Box Pro TP218 MKIII

    dxnny074
    18. September 2026 um 15:16
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™