Worm.Viking.B
Worm.Viking.B ist ein sich selbst replizierendes Schadprogramm, das als Computerwurm klassifiziert wird. Im Gegensatz zu vielen anderen Malware-Arten, die das Öffnen oder Ausführen einer Datei durch den Benutzer erfordern, verbreiten sich Würmer wie dieser automatisch über Netzwerke, Wechseldatenträger und gemeinsam genutzte Systeme, oft ohne direktes Zutun des Opfers. Da die spezifischen technischen Details dieser Variante in den verfügbaren Bedrohungsdaten nicht vollständig dokumentiert sind, konzentriert sich dieser Artikel auf die typischen Verhaltensmuster von Würmern dieser Art.
Inhaltsverzeichnis
Was diese Bedrohung bewirkt
Würmer der Viking-Familie sind, wie andere Würmer im Allgemeinen, primär auf Replikation und Verbreitung ausgelegt und nicht auf die Ausführung einer einzelnen, gezielten Aktion. Sobald ein solcher Wurm auf einem System aktiv ist, versucht er, sich an andere zugängliche Orte zu kopieren, beispielsweise auf Netzwerkfreigaben, Wechseldatenträger oder Netzlaufwerke. Manche Würmer versuchen auch, Sicherheitstools auf dem infizierten Rechner zu deaktivieren oder deren Funktion zu beeinträchtigen, wodurch es dem System erschwert wird, sie zu erkennen oder zu entfernen. In vielen Fällen können solche Würmer auch Hintertüren öffnen, zusätzliche Schadsoftware herunterladen oder Angreifern ermöglichen, Befehle an den infizierten Rechner zu senden. Die genauen Fähigkeiten eines einzelnen Wurms können jedoch variieren.
Wie es üblicherweise auf Computer gelangt
Würmer verbreiten sich typischerweise über verschiedene Kanäle. Wechseldatenträger wie USB-Sticks sind ein häufiger Einfallstor, insbesondere wenn ein Wurm eine Kopie von sich selbst auf dem Datenträger ablegt, zusammen mit einer Datei, die beim Anschluss an einen anderen Computer automatisch ausgeführt wird. Netzwerkfreigaben und schlecht gesicherte Systeme sind weitere häufige Eintrittspunkte, da Würmer nach offenen oder schwach geschützten Freigaben suchen und sich auf verbundenen Rechnern kopieren können. E-Mail-Anhänge, gebündelte Downloads und infizierte Dateien, die über Peer-to-Peer-Netzwerke ausgetauscht werden, sind ebenfalls typische Verbreitungsmethoden für diese Bedrohungskategorie.
Risiken für den Nutzer
Eine Infektion dieser Art birgt verschiedene Risiken. Der Wurm kann bei seinen Replikationsversuchen Systemressourcen und Netzwerkbandbreite beanspruchen, was sowohl einzelne Rechner als auch ganze Netzwerke verlangsamen kann. Deaktiviert der Wurm Sicherheitssoftware, wird der Computer anfälliger für weitere Infektionen. Manche Würmer sind zudem so konzipiert, dass sie Kommunikationskanäle öffnen, über die Angreifer den infizierten Rechner fernsteuern können. Dies kann zu Datendiebstahl, der Installation weiterer Schadsoftware oder der Einbindung des Systems in ein größeres, bösartiges Netzwerk führen.
Anzeichen einer Infektion
Typische Anzeichen für einen Wurmbefall sind unerklärliche Verlangsamungen, ungewöhnliche Netzwerkaktivität, Sicherheitssoftware, die nicht mehr funktioniert oder sich nicht aktualisieren lässt, unbekannte Dateien auf den Laufwerken und die Infektion anderer Computer im selben Netzwerk kurz nach dem Auftreten der ersten Symptome. Benutzer bemerken möglicherweise auch unerwartete Pop-ups, Fehlermeldungen oder Änderungen an den Systemeinstellungen, die sie nicht selbst vorgenommen haben.
Wie Sie sich schützen können
Ein aktuelles Betriebssystem und installierte Software helfen, Sicherheitslücken zu schließen, die Würmer häufig ausnutzen. Die Verwendung seriöser, aktueller Sicherheitssoftware und das Scannen von Wechseldatenträgern vor dem Öffnen ihrer Inhalte verringern das Infektionsrisiko. Es ist außerdem ratsam, die automatische Ausführung von Dateien von Wechseldatenträgern zu deaktivieren, sichere Netzwerkfreigaben zu verwenden, Anhänge oder Links unbekannter oder verdächtiger Herkunft nicht zu öffnen und regelmäßig Backups wichtiger Daten zu erstellen, um diese im Falle einer Infektion wiederherstellen zu können.
Analysebericht
Allgemeine Information
| Nachname: | Worm.Viking.B |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
e79630ea9001262f5e7f0e068a8eefd3
SHA1:
ff087161247bc2e0d0a737655fb9375d48b0c688
SHA256:
2DCC176BA732394953ACE8C91FB1E519C8A5540DAFCB59482EB32C41AB6333E9
Dateigröße:
107.78 KB, 107777 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mehr anzeigen
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateieigenschaften
- 2+ executable sections
- BINinO
- HighEntropy
- MZ (In Overlay)
- No Version Info
- x86
Blockinformationen
Blockinformationen
Während der Analyse zerlegt EnigmaSoft Dateiproben in logische Blöcke zur Klassifizierung und zum Vergleich mit anderen Proben. Anhand dieser Blöcke lassen sich Regeln zur Malware-Erkennung generieren und Dateiproben basierend auf gemeinsamem Quellcode, Funktionalität und anderen charakteristischen Merkmalen in Familien einteilen. Dieser Abschnitt enthält eine Zusammenfassung dieser Blockdaten sowie deren Klassifizierung durch EnigmaSoft. Sofern verfügbar, wird auch eine visuelle Darstellung der Blockdaten angezeigt.| Gesamtanzahl der Blöcke: | 7 |
|---|---|
| Potenziell schädliche Blöcke: | 3 |
| Zugelassene Blocker: | 0 |
| Unbekannte Blöcke: | 4 |
Visuelle Karte
? – Unbekannter Block
x – Potenziell schädliche Sperre