Worm.Viking.B

Worm.Viking.B ist ein sich selbst replizierendes Schadprogramm, das als Computerwurm klassifiziert wird. Im Gegensatz zu vielen anderen Malware-Arten, die das Öffnen oder Ausführen einer Datei durch den Benutzer erfordern, verbreiten sich Würmer wie dieser automatisch über Netzwerke, Wechseldatenträger und gemeinsam genutzte Systeme, oft ohne direktes Zutun des Opfers. Da die spezifischen technischen Details dieser Variante in den verfügbaren Bedrohungsdaten nicht vollständig dokumentiert sind, konzentriert sich dieser Artikel auf die typischen Verhaltensmuster von Würmern dieser Art.

Was diese Bedrohung bewirkt

Würmer der Viking-Familie sind, wie andere Würmer im Allgemeinen, primär auf Replikation und Verbreitung ausgelegt und nicht auf die Ausführung einer einzelnen, gezielten Aktion. Sobald ein solcher Wurm auf einem System aktiv ist, versucht er, sich an andere zugängliche Orte zu kopieren, beispielsweise auf Netzwerkfreigaben, Wechseldatenträger oder Netzlaufwerke. Manche Würmer versuchen auch, Sicherheitstools auf dem infizierten Rechner zu deaktivieren oder deren Funktion zu beeinträchtigen, wodurch es dem System erschwert wird, sie zu erkennen oder zu entfernen. In vielen Fällen können solche Würmer auch Hintertüren öffnen, zusätzliche Schadsoftware herunterladen oder Angreifern ermöglichen, Befehle an den infizierten Rechner zu senden. Die genauen Fähigkeiten eines einzelnen Wurms können jedoch variieren.

Wie es üblicherweise auf Computer gelangt

Würmer verbreiten sich typischerweise über verschiedene Kanäle. Wechseldatenträger wie USB-Sticks sind ein häufiger Einfallstor, insbesondere wenn ein Wurm eine Kopie von sich selbst auf dem Datenträger ablegt, zusammen mit einer Datei, die beim Anschluss an einen anderen Computer automatisch ausgeführt wird. Netzwerkfreigaben und schlecht gesicherte Systeme sind weitere häufige Eintrittspunkte, da Würmer nach offenen oder schwach geschützten Freigaben suchen und sich auf verbundenen Rechnern kopieren können. E-Mail-Anhänge, gebündelte Downloads und infizierte Dateien, die über Peer-to-Peer-Netzwerke ausgetauscht werden, sind ebenfalls typische Verbreitungsmethoden für diese Bedrohungskategorie.

Risiken für den Nutzer

Eine Infektion dieser Art birgt verschiedene Risiken. Der Wurm kann bei seinen Replikationsversuchen Systemressourcen und Netzwerkbandbreite beanspruchen, was sowohl einzelne Rechner als auch ganze Netzwerke verlangsamen kann. Deaktiviert der Wurm Sicherheitssoftware, wird der Computer anfälliger für weitere Infektionen. Manche Würmer sind zudem so konzipiert, dass sie Kommunikationskanäle öffnen, über die Angreifer den infizierten Rechner fernsteuern können. Dies kann zu Datendiebstahl, der Installation weiterer Schadsoftware oder der Einbindung des Systems in ein größeres, bösartiges Netzwerk führen.

Anzeichen einer Infektion

Typische Anzeichen für einen Wurmbefall sind unerklärliche Verlangsamungen, ungewöhnliche Netzwerkaktivität, Sicherheitssoftware, die nicht mehr funktioniert oder sich nicht aktualisieren lässt, unbekannte Dateien auf den Laufwerken und die Infektion anderer Computer im selben Netzwerk kurz nach dem Auftreten der ersten Symptome. Benutzer bemerken möglicherweise auch unerwartete Pop-ups, Fehlermeldungen oder Änderungen an den Systemeinstellungen, die sie nicht selbst vorgenommen haben.

Wie Sie sich schützen können

Ein aktuelles Betriebssystem und installierte Software helfen, Sicherheitslücken zu schließen, die Würmer häufig ausnutzen. Die Verwendung seriöser, aktueller Sicherheitssoftware und das Scannen von Wechseldatenträgern vor dem Öffnen ihrer Inhalte verringern das Infektionsrisiko. Es ist außerdem ratsam, die automatische Ausführung von Dateien von Wechseldatenträgern zu deaktivieren, sichere Netzwerkfreigaben zu verwenden, Anhänge oder Links unbekannter oder verdächtiger Herkunft nicht zu öffnen und regelmäßig Backups wichtiger Daten zu erstellen, um diese im Falle einer Infektion wiederherstellen zu können.

Analysebericht

Allgemeine Information

Nachname: Worm.Viking.B
Signaturstatus: No Signature

Bekannte Proben

MD5: e79630ea9001262f5e7f0e068a8eefd3
SHA1: ff087161247bc2e0d0a737655fb9375d48b0c688
SHA256: 2DCC176BA732394953ACE8C91FB1E519C8A5540DAFCB59482EB32C41AB6333E9
Dateigröße: 107.78 KB, 107777 Bytes

Attribute der portablen Windows-Ausführungsdatei

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mehr anzeigen
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dateieigenschaften

  • 2+ executable sections
  • BINinO
  • HighEntropy
  • MZ (In Overlay)
  • No Version Info
  • x86

Blockinformationen

Gesamtanzahl der Blöcke: 7
Potenziell schädliche Blöcke: 3
Zugelassene Blocker: 0
Unbekannte Blöcke: 4

Visuelle Karte

x x x ? ? ? ?
0 – Wahrscheinlich sichere Blockierung
? – Unbekannter Block
x – Potenziell schädliche Sperre