News
12.03.2001, 14:15 Uhr
I-Worm.Myba (MyBabyPic)
Ähnlich wie VBS/LoveLetter verschickt sich MyBabyPic über MS Outlook. Obwohl nicht so weit verbreitet, hat dieser Wurm im Gegensatz zum Origiinal sehr ärgerliche Schadensfunktionen.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\WINKernel32, "C:\WINDOWS\SYSTEM\WINKernel32.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\mybabypic, "C:\WINDOWS\SYSTEM\mybabypic.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices, "C:\WINDOWS\SYSTEM\Win32DLL.exe"
Zehn Minuten später verschickt er Mails mit den selben Merkmalen an alle Einträge des Outlook Adressbuchs. Als "Erfolgsmarke" schreibt er die folgenden Schlüssel in die Registry:
HKEY_CURRENT_USER\software\Bugger, "HACK"
HKEY_CURRENT_USER\software\Bugger\mailed with a value from "0" to "3".
Je nach Systemdatum und -zeit versucht er, seine verschiedenen Schadensfunktionen auszuführen. Dies sind folgende:
Ein- oder Ausschalten von NumLock, CapsLock und ScrollLock. Einfügen der Zeichenfolge ".IM_BESIDES_YOU_" in das gerade bearbeitete Dokument. Zeitweise verbindet sich der Wurm mit einer Hacker-Webseite und hängt an die URL kurze Texte an, z.B. "HAPPY VALENTINES DAY FROM BUGGER".
Viel ärgerlicher ist aber das, was er mit bestehenden Dateien anstellt: Den Inhalt von VBS- und VBE-Dateien zerstört er ganz. Andere Dateien ersetzt er durch eine Kopie von sich selber und hängt eine EXE-Endung dran. Davon sind diese Dateitypen betroffen: JS, JSE, CSS, WSH, SCT, HTA, PBL, CPP, PAS, C, H, JPG und JPEG. Bei MP2, MP3 und M3U-Dateien kreiert der Wurm Dateien mit den selben Namen. Diesen hängt er ebenfalls eine Endung EXE an, lässt die Originale aber stehen, versieht sie allerdings mit dem Dateiattribut "versteckt".
Kommentare
Es sind keine Kommentare vorhanden.