08.01.2003

LIRVA.A

Bildquelle: waldt

Warnung vor vielseitigem Wurm

Computersicherheitsunternehmen wie Symantec, Sophos und McAfee warnen vor dem Wurm "Lirva.A", der bei den Mitteln seiner Verbreitung äußerst vielseitig ist.

Der Wurm macht per E-Mail, ICQ, IRC, Kazaa seine Runden durch das Internet. Zusätzlich bedient sich "Lirva.A" auch offener Netzwerkverbindungen, um weitere Systeme zu infizieren.

Bei der Verbreitung über E-Mail versucht der 32.766 Bytes große Wurm zusätzlich eine altbekannte Sicherheitslücke im Outlook auszunutzen. Trifft "Lirva.A" auf ein alte, ungepachte Version der Software. So führt sich der Schädling bereits aus, wenn der Benutzer die Nachricht noch nicht geöffnet hat.

Routine

Der Wurm überprüft, ob der PC mit dem Internet verbunden ist. Besteht keine Verbindung, so startet der Schädling eine Standard-Einwahlprozedur.

"Lirva.A" versendet sich an alle Kontakte im Outlook-Adressbuch und in der ICQ-Buddylist. Zusätzlich legt der Wurm eine Kopie von sich in einem File mit zufällig gewähltem Dateinamen im Kazaa-Download-Verzeichnis an.

Der Wurm deaktiviert eine ganze Reihe von Sicherheitsfunktionen. Daneben versucht das Programm die Kennwörter der Einwahldialoge unter Windows 95/98/98 SE/Me des Benutzers auszuspähen.

Diese Informationen werden online an den Virenschreiber übermittel. Jeweils am 7., 11. und 24. des Monats versucht "Lirva.A" den Browser zu starten und eine Internet-Verbindung zur Webseite "avril-lavigne.com" aufzubauen.