TR/Dldr.iBill.Y 17.04.2009
Verbreitung:--->*****
Schaden:------>*****
E-Mails verstopfen zurzeit die Postfächer, die angeblich von Quelle.de stammen.
Der E-Mail-Text weist den Empfänger auf einen Rechnungsbetrag hin – nähere Details könne der Empfänger dem beigefügten Anhang entnehmen.
In dem Anhang steckt natürlich keine Rechnung, sondern ein Trojaner, der das betreffende System infizieren will.
Die angebliche E-Mail von Quelle.de hat folgendes Aussehen:
Betreff: „Ihre Quelle Bestellung“.
Dateianhang: „Quelle_Rechnung_nqan599.rar.exe“
E-Mail-Text: „Wir bestätigen Ihnen den Eingang Ihrer Bestellung, Vorgangs-ID: 611661716631
Verarbeitungscode: ART 0805491165855906868717073885505998909
Kundennummer: 469391344
Sehr geehrte Quelle Kunde,
vielen Dank für Ihre Bestellung bei www.quelle.de. Eine definitive Lieferzusage können wir Ihnen momentan leider nicht geben.
Die Gesamtsumme für Ihre Rechnung beträgt: 1.071,46 Euro (incl. Versandspesen: EUR 5,95).
Anbei erhalten Sie den detaillierten Rechnung sowie die alle anderen wichtigen Unterlagen zu Ihrem Bestellung im beigefügter ZIP Datei…“
Virus: TR/Dldr.iBill.Y
Virustyp: Trojaner
Dateigröße: 16.896 Bytes
Betroffene Betriebssysteme: Alle Windows-Versionen.
Installation auf dem System
Eine Kopie seiner selbst wird hier erzeugt:
• %SYSDIR%\isca.exe
Es wird folgende Datei erstellt:
• %SYSDIR%\drivers\wed.tx
Registry: Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• "ShellN"="isca.exe"
Folgender Registryschlüssel wird hinzugefügt:
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion]
• "wef"=dword:00000037
So schützen Sie Ihr System
Installieren Sie das neueste Update für Ihren Virenscanner und seien Sie vorsichtig gegenüber E-Mails von unbekannten Absendern –
besonders gegenüber E-Mails mit Links oder mit Anhang!