Alarm im World Wide Web: "Zimuse" zerstört Festplatte mit schädlichem Code

28.01.2010

BitDefender hat mit Win32.Worm.Zimuse.A. einen neuen E-Threat identifiziert. Das Besondere an ihm: Erstmals greift ein Threat die Hardware eines PCs an. Dazu kombiniert er die zerstörerische Verhaltensweise eines Virus und nutzt gleichzeitig die effektiven Verbreitungsmechanismen eines Wurms. Beim Anwender tarnt sich der Threat als harmloser IQ-Test. Bislang sind zwei Varianten des Virus bekannt.

Win32.Worm.Zimuse.A ist eine extrem gefährliche Art von Malware. Einmal ausgeführt, erstellt der Wurm zwischen sieben und elf Kopien von sich selbst (je nach Variante) in den kritischen Bereichen des Windows-Systems.

Im Vergleich zu herkömmlichen Würmern verursacht Win32.Worm.Zimuse.A einen totalen Datenverlust, da er die ersten 50 KB des Master Boot Record - ein besonders wichtiger Bereich der Festplatte - überschreibt. Um sich bei jedem Windows-Start erneut auszuführen, setzt der Wurm den folgenden Registry-Eintrag:

  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
    CurrentVersion\ Run]"Dump"="%ProgramFiles%\Dump\Dump.exe

Zudem werden zwei Treiber-Dateien installiert mit den Bezeichnungen:

  • %system%\drivers\Mstart.sys sowie %System%\drivers\Mseu.sys

Da die 64-Bit-Versionen von Windows Vista und Windows 7 über digital signierte Treiber verfügen, kann der Wurm die Treiberdateien bei diesen Systemen nicht installieren.

Leider macht es dieser Threat den PC-Usern bereits in einem frühen Stadium seiner Aktivierung nahezu unmöglich zu erkennen, dass sie Opfer einer Malware-Infektion geworden sind. Ist eine bestimmte Anzahl von Tagen verstrichen (40 Tage für Variante A bzw. 20 Tage für die Variante B), erhält der Benutzer eine Fehlermeldung. Diese teilt ihm mit, dass ein Problem aufgetreten ist, welches aus bösartigen Inhalten in IP-Paketen einer seltsam aussehenden Web-Adresse resultiert. Der User wird gebeten, sein System neu zu starten, indem er auf "OK" klickt. Nach Betätigung wird die Festplatte des PCs beim nächsten Neustart aufgrund des erwähnten Registry-Eintrags zerstört. Das System ist fortan unbrauchbar.

Unter www.youtube.com/watch?v=KgjX4LQrkgI ist ein Video zu finden, dass den Angriff des Zimuse-Wurms detailliert beschreibt.


Mit unseren Experten-Tipps sind Sie auf der sicheren Seite!

DDV Ehrencodex E-Mail-Marketing
  • Wir benötigen Ihre E-Mail-Adresse für die Zusendung des Newsletters.
  • Wir geben Ihre E-Mail-Adresse garantiert nicht an Dritte weiter.
  • Jederzeit abbestellbar durch einen Link im Newsletter.

Weitere Artikel

Vorsicht! Wurm lockt mit Grüßen aus der Südsee

Top-3-Sicherheitslücken kommen von Microsoft

Vorsicht! Trojaner versucht über eine angebliche E-Mail von Amazon das System zu kapern


Ihr IT Sicherheit Experte

Reiner Backer
Reiner Backer ist seit 14 Jahren für Computerwissen als Redakteur in den Bereichen Windows, Linux...

Computerwissen empfiehlt:

Aktuell auf ComputerwissenTV

Windows 7/Vista: Neue Symbole für Ihre Ordner

Vorschaubild für Windows 7/Vista: Neue Symbole für Ihre Ordner

Ihr Windows-System können Sie individuell einstellen. Passen Sie doch beispielsweise die Symbole...
Video auf ComputerwissenTV anschauen...

Pinnen Sie sich praktische Mini-Anwendungen auf den Desktop

Vorschaubild für Pinnen Sie sich praktische Mini-Anwendungen auf den Desktop

Mit Windows 7/Vista hat Microsoft eine neue Form von Programmen eingeführt: die Mini-Anwendungen....
Video auf ComputerwissenTV anschauen...

Windows 7: Privatsphäre schützen

Vorschaubild für Windows 7: Privatsphäre schützen

Wenn mehrere Leute an einem PC arbeiten oder Sie unterwegs an einem fremden PC im Internet surfen,...
Video auf ComputerwissenTV anschauen...



Die von Ihnen eingegebene E-Mail Adresse ist nicht korrekt. Bitte korrgieren Sie Ihre Eingabe und klicken Sie auf "OK":

Bitte wählen Sie mindestens einen Newsletter aus und klicken Sie auf "OK"