Contact
QR code for the current URL

Story Box-ID: 1281

Kaspersky Labs GmbH Despag-Straße 3 85055 Ingolstadt, Germany http://www.kaspersky.de
Company logo of Kaspersky Labs GmbH
Kaspersky Labs GmbH

Alarmstufe 1 wegen Internet-Wurm Roron

(PresseBox) (, )
7. November 2002 - Kaspersky Labs, eine internationale Software-Schmiede im Bereich Datensicherheit, warnt vor dem neuen, in Bulgarien entwickelten Internet-Wurm Roron. Bis jetzt sind sechs Modifikationen des Wurms entdeckt worden, die bereits unter anderem in Russland, USA und einer Reihe europäischer Länder zahlreiche Infektionen verursacht haben. Seine destruktive Natur, integrierte Backdoor-Funktionen (für eine unautorisierte Remote-Steuerung des Computers) und seine Fähigkeit, sich über mehrere Kanäle zu verbreiten machen den Wurm höchst gefährlich.

Roron verbreitet sich über mehrere Datentransfer-Kanäle: Über E-Mails als angehängte Datei, über lokale Netzwerke und über das KaZaA-Filesharing-Netzwerk. Ein System wird nur dann infiziert, wenn der User selbst die Wirtsdatei des Wurms startet. Beim Infizieren erstellt Roron im Windows-Systemverzeichnis und in den Programmdateien seine Kopien und registriert eine dieser Dateien im Registrierschlüssel des Systemregisters. Auf diese Weise stellt der Wurm seine Aktivierung bei jedem Neustart des Betriebssystems sicher. In einigen Fällen lässt der Wurm beim Infizieren folgende Pseudo-Fehlermeldung erscheinen:

WinZip Self-Extractor License Confirmation
Your version of WinZip Self-Extractor is not licensed, or the license information is missing or corrupted. Please contact the program vendor or the web site (www.WinZip.com) for additional information.

Wenn die Infizierung abgeschlossen ist, wird Roron aktiv: Für seine Versendung per E-Mail erstellt er, vom User unbemerkt, eine Mail mit unterschiedlichen Betreffzeilen und Texten sowie unterschiedlichen Namen der angehängten Dateien und verschickt diese an alle Adressen, die er in Mails in der Mail-Box des infizierten Computers entdeckt.

Für eine Verbreitung über lokale Netzwerke sucht der Wurm nach gemeinsamen Verzeichnissen mit uneingeschränktem Zugang und kopiert sich unter zufällig ausgewählten Namen in sie hinein. So kann Roron seine Kopien in allgemein zugänglichen Servern ablegen, von wo aus sie dann von den Usern dieser lokalen Netzwerke heruntergeladen und aktiviert werden.

Zur Verbreitung über KaZaA sucht Roron nach dem KaZaA-Verzeichnis und schreibt seine Kopie dort hinein, so dass andere KaZaA-User möglicherweise die befallene Datei herunterladen und ihren Computer infizieren.

Besonders aggressiv

Roron verfügt über ein ganzes Arsenal an besonders gefährlichen destruktiven und Spionage-Funktionen. Wenn auf einem infizierten Computer ein mIRC-Client installiert ist (Software, die für einen Zugang zu Internet Relay Chat (IRC)-Kanälen benutzt wird), dann infiziert sie der Wurm mit seinen Backdoor-Funktionen. Diese ermöglichen es Hackern, unbemerkt Kontrolle über den Computer zu gewinnen, unter anderem Dateien zu erstellen, zu verschicken und zu starten, Mails zu verschicken, den Computer neu zu starten und Informationen über den Computer weiterzuleiten. Die Backdoor-Komponente des Wurms kann außerdem DoS-Attacken durchführen. Auf diese Weise können die Viren-Autoren bei einer weitreichenden Verbreitung des Wurms ein ganzes Netz an infizierten Systemen schaffen und zu einem bestimmten Zeitpunkt massive DoS-Attacken durchführen. Bestes Beispiel ist der Angriff auf 13 der wichtigsten Internet-Server vor etwa zwei Wochen. Roron kann außerdem sämtliche Dateien auf allen Laufwerken eines infizierten Computers entfernen. Eine Aktivierung erfolgt in folgenden Fällen:

·Jeweils am 9. und 19. jeden Monats (Systemdatum)
·Wenn eine der Hauptkomponenten des Wurms gelöscht wird (WINFILE.DLL)
·Wenn die Registrierschlüssel des Wurms aus dem Windows-Systemverzeichnis entfernt werden
·Nach einem Zufallsprinzip, je nach internem Zähler des Wurms

Außerdem sucht Roron nach aktiven Vorgängen einiger Antiviren-Programme und versucht diese zum Schließen zu zwingen. Zudem versucht der Wurm diese Antiviren-Programme ganz von der Festplatte zu entfernen.

Der Kasperky Antiviren-Datenbank sind bereits Schutzverfahren gegen diese Malware hinzugefügt worden.
Detailliertere Informationen zu Roron finden Sie in der Kaspersky Virus Encyclopedia.


Das Unternehmen

Kaspersky Labs Int. ist ein expandierender, eigenständiger und in privatem Besitz befindlicher Hersteller für Datensicherheits-Software mit Niederlassungen in Moskau (Russland), Cambridge (Großbritannien) und Pleasanton (USA). Gegründet 1997, konzentriert sich das Unternehmen auf die Entwicklung von Datensicherheitstechnologien und gehört hier weltweit zu den Marktführern. Kaspersky Labs bietet Anti-Virus-Software, die private Nutzer ebenso wie große Konzerne wirkungsvoll vor Virenbefall schützen, sowie Personal Firewalls und Viren-Filter-Systeme auf Unternehmensebene. Kaspersky vermarktet, vertreibt und unterstützt seine Software und Dienstleistungen weltweit in mehr als 50 Ländern. Detailliertere Informationen finden Sie unter www.kaspersky.com.

Deutsche Pressemitteilungen sind zudem abrufbar unter www.commcreativ.de


Weitere Informationen

Kaspersky Labs
Denis Zenkin
10, Geroyev Panfilovtsev ST
RUS-125363 Moskau
Tel: +7 / 095 / 948 56 50
Fax: +7 / 095 / 948 43 31
Email: denis@kaspersky.com

COMMcreativ
Public Communications oHG
Schießstättstr. 30
80339 München
Tel.: +49 / 89 / 51 99 67-0
Fax: +49 / 89 / 51 99 67-19
info@commcreativ.de

Kaspersky Labs GmbH

Kaspersky Lab reagiert im weltweiten Vergleich von Antivirus-Herstellern meist am schnellsten auf IT-Sicherheitsbedrohungen wie Viren, Spyware, Crimeware, Hacker, Phishing-Attacken und Spam. Die Produkte des global agierenden Unternehmens mit Hauptsitz in Moskau haben sich sowohl bei Endkunden als auch bei KMUs, Großunternehmen und im mobilen Umfeld durch ihre erstklassigen Erkennungsraten und minimalen Reaktionszeiten einen Namen gemacht. Neben den Stand-Alone-Lösungen des Security-Experten ist Kaspersky-Technologie Bestandteil vieler Produkte und Dienstleistungen führender IT-Sicherheitsunternehmen. Mit den Kaspersky Hosted Security Services bietet das Unternehmen darüber hinaus Dienstleistungen im Bereich Malware- und Spam-Schutz sowie Content-Kontrolle für Unternehmen jeder Größe an.

Weitere Details zu OEM-Partnern und zum Unternehmen sind unter www.kaspersky.de zu finden. Aktuelles zu Viren, Spyware und Spam sowie Informationen zu anderen IT-Sicherheitsproblemen und Trends sind unter www.viruslist.de abrufbar.

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.
Important note:

Systematic data storage as well as the use of even parts of this database are only permitted with the written consent of unn | UNITED NEWS NETWORK GmbH.

unn | UNITED NEWS NETWORK GmbH 2002–2024, All rights reserved

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.