http://www.waarschuwingsdienst.nl/
Sober.P verspreidt zich zeer snel
Datum: 02 mei 2005
WAARSCHUWINGSDIENST-BEVEILIGINGSADVIES WD-2005-073
Sober.P verspreidt zich zeer snel
Datum: 2005-05-02
Gepubliceerd via: website, e-mail, SMS
Virus: Sober
Variant: P
Ook bekend als: Sober.S, Sober-N, Sober.O
Besturingssysteem: Microsoft Windows
Korte omschrijving
Er wordt momenteel een nieuwe variant
Van de Sober-worm gesignaleerd die zich via e-mail verspreidt. Op dit moment gaat de verspreiding
Erg snel.
Hoe kan mijn computer besmet raken?
De worm komt binnen als bijlage
Van een e-mail. De bijlage is een ZIP-bestand. De naam
Van de bijlage is er een
Van de volgende.
autoemail-text.
Zip
LOL.
Zip
mail_info.
Zip
okTicket-info.
Zip
Fifa_Info-Text.
Zip
account_info.
Zip
Uw computer raakt besmet als u de bijlage opent. Het kan zijn dat u hierbij een foutmeldingsscherm krijgt.
Hoe voorkom
Ik dat mijn computer besmet raakt?
Om besmetting tegen te gaan, opent u geen bijlagen
Van e-mails die u niet verwacht, ook als deze verstuurd lijken te zijn door bekenden.
Zorg ervoor dat uw anti-virusprodukt up-to-date is en voer een complete
Scan uit
Van uw systeem.
Installeer een firewall op uw computer. Met behulp
Van een dergelijk programma kunt u controleren of een worm contact wil maken met andere computers. Meer informatie over firewalls kunt u hier vinden.
Beveilig uw e-mailprogramma zodat virussen en wormen minder kans hebben om op uw computer binnen te dringen. Meer informatie over veilig gebruik
Van e-mail vindt u hier.
Wat gebeurt er als mijn computer besmet is?
Wanneer uw computer besmet is, zal de worm uw computer afzoeken naar e-mailadressen. De worm zal zichzelf doorsturen naar de gevonden adressen.
Daarnaast plaatst de worm een register-sleutel zodat de worm iedere keer weer opnieuw wordt gestart bij het opstarten
Van de computer.
Hoe weet
Ik of mijn computer besmet is?
Controleer op de aanwezigheid
Van de volgende bestanden. Wanneer een of meer
Van deze bestaan,
Dan is uw computer besmet.
c:\WINDOWS\Connection Wizard\Status\csrss.exe
c:\WINDOWS\Connection Wizard\Status\fastso.ber
c:\WINDOWS\Connection Wizard\Status\packed1.sbr
c:\WINDOWS\Connection Wizard\Status\packed2.sbr
c:\WINDOWS\Connection Wizard\Status\packed3.sbr
c:\WINDOWS\Connection Wizard\Status\sacri1.ggg
c:\WINDOWS\Connection Wizard\Status\sacri2.ggg
c:\WINDOWS\Connection Wizard\Status\sacri3.ggg
c:\WINDOWS\Connection Wizard\Status\services.exe
c:\WINDOWS\Connection Wizard\Status\smss.exe
c:\WINDOWS\Connection Wizard\Status\voner1.von
c:\WINDOWS\Connection Wizard\Status\voner2.von
c:\WINDOWS\Connection Wizard\Status\voner3.von
c:\WINDOWS\system32\adcmmmmq.hjg
c:\WINDOWS\system32\langeinf.
Lin
c:\WINDOWS\system32\nonrunso.ber
c:\WINDOWS\system32\seppelmx.smx
c:\WINDOWS\system32\xcvfpokd.tqa
Controleer ook op de aanwezigheid
Van de volgende register-sleutels. Wanneer deze aanwezig zijn,
Dan is uw computer besmet.
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run "_WinStart" = C:\ WINDOWS\ Connection Wizard\ Status\ services.exe
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run " WinStart" = C:\ WINDOWS\ Connection Wizard\ Status\ services.exe
Wat moet
Ik doen als mijn computer besmet is?
Verwijder de worm via uw anti-virusprogramma. Zorg ervoor dat uw virusscanner eerst is voorzien
Van de laatste updates.
In het uiterste geval kunt u ook de hierbovengenoemde bestanden verwijderen en de computer herstarten. Dit zorgt in ieder geval ervoor dat de worm niet meer actief is op uw computer.
Voordat u gegevens uit het register verwijdert, is het raadzaam om een back-up te maken
Van het register. Meer over het maken
Van een back-up leest u hier. Indien u geen ervaringen heeft met het verwijderen
Van sleutels uit het register, raden
WIJ u aan om de aanpassingen uit te laten voeren door personen die gespecialiseerd zijn in Microsoft Windows.
Waar vind
Ik meer informatie?
http://www.sophos.com/virusinfo/analyses/w32sobern.html
http://vil.nai.com/vil/content/v_133409.htm
http://www.trendmicro.com/vinfo/virusenc...ame=WORM%5FSOBER%2ES
http://securityresponse.symantec.com/avc.../w32.sober.o@mm.html
http://www.f-secure.com/v-descs/sober_p.shtml
http://www3.ca.com/securityadvisor/virus.../virus.aspx?id=42813
http://www.
Norman.com/Virus/Virus_descriptions/22435/en
http://www.pandasoftware.com/virus_info/...rus=72170&sind=0