I-worm.Bradex: alarmstufe 2

  • hi leutz,

    da haben wir mal wieder einen wurm, der auf der alarmstufenleiter einiger
    av-hersteller nach oben gestuft worden ist, z. b. trendmicro und f-secure.
    das heisst auf gut deutsch: 1. av-programme updaten, 2. besondere vorsicht,
    auch bei mails von verwandten oder freunden usw. anhänge nie öffnen
    ohne rücksprache.

    hier findet man wieder die unterschiedlichsten bezeichnungen für diesen wurm.
    jeder av-hersteller macht's anders. :( Marketingstrategie? in jedem fall:
    verwirrung bei den pc-nutzern.

    zitat:

    04.11.2002

    "PE_BRID.A"alias Win32/Brid.A@MM, W32/Brid.A@MM, I-worm.Bradex (AVP),
    W32/Braid@MM (McAfee) ist ein in Visual Basic programmierter speicherresistender
    Schädling, der den bekanntenVirus PE_FUNLOVE.4099 auf dem Rechner installiert.
    Nach seinem Start wird die Datei HELP.EML und die Datei Explorer.exe, die eine
    Kopie des Wurms ist und als Internet Explorer Icon erscheint, auf dem Desktop abgelegt.

    Die Emaildatei hat folgende Merkmale, melden Trendmicro, McAfee, Sophos,
    F-Secure, Panda Antivirus, Symantec, Bitdefender.
    Bei Trendmicro wurde auf Grund gemeldeter Infektionen "Yellow Alarm" ausgelöst.

    Betreff: (keiner)
    hello: Hello,

    Product Name: %Product Name%
    Product Id: %Product ID%
    Product Key: %Product Key%

    Process List:
    ExploreWClass Exploring - _Virus
    IOWATCHPOLL IOMEGA WATCH

    Thank you.
    Anhang: README.EXE
    Die in Prozentzeichen gehaltenen Variabelen liest sich der Wurm aus der Registrierung.
    "PE_BRID.A" nutzt eine bekannte Lücke des Internet Explorers, um den Computer zu
    infizieren und sich zu verbreiten. Die Mail enthält einen IFRAME-Exploit, der bereits beim
    betrachten der Nachricht automatisch aufgerufen wird. Der Wurm ersetzt die Datei REGEDIT.EXE
    mit einer Kopie von sich und fügt einen Schlüssel zur Registrierung.
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    regedit = C:\WINDOWS\SYSTEM\regedit.exe
    Weiterhin wird die Datei BRIDE.EXE im Windows Systemordner generiert
    und die Datei MSCONFIG.EXE mit dem Funlove-Virus infiziert

    quellen: https://www.study-board.de/www.virenticker.de
    http://www.f-secure.de/v-descs/bridex.shtml

    gruss vom webplumber