PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : [Warnung!] Wurm löscht MP3s!


Owyn
23.04.2005, 12:26
Ich habe in einem anderen Forum davon erfahren:

Selbsternannte "Sittenwächter" haben den Wurm W32/Nopir-B in Umlauf gebracht, der alle Dateien mit der Endung .mp3 und .com auf dem infizierten PC löscht und die Funktionalität des PCs einschränkt, um gegen Copyright-Verstöße vorzugehen. Dabei kann der Wurm jedoch nicht zwischen legalen und illegalen MP3s unterscheiden.
Der Wurm verbreitet sich über Filesharing-Netze, getarnt als Programm zum Kopieren von DVDs.
Zwar hat der Wurm sich bisher nur schlecht verbreitet, dennoch raten die Virenexperten von Sophos zum umgehenden Update der Virenscanner.

Was denkt ihr? Wollen die wirklich "nur" mit stark übertriebenen Mitteln gegen Rechtsverstöße vorgehen oder einfach nur Ärger machen? Ich vermute mal letzteres, weil ja auch legale MP3s betroffen sind.

//EDIT: In dem Forum ist auch die Theorie aufgekommen, dass eine Plattenfirma was damit zu tun haben könnte. Ich glaub da aber nicht dran. Aber ich denke schon, dass die Plattenfirmen sich jetzt "ins Fäustchen lachen".

Veyrne
23.04.2005, 13:48
Nett, klingt interessant.

W32/Nopir-B ist ein Wurm für die Windows-Plattform.

W32/Nopir-B zeigt ein Anti-Raubkopie-Bild auf dem Bildschirm an, wenn er gestartet wird. Der Wurm löscht dann alle COM- und MP3-Dateien auf dem Computer. Der Wurm deaktiviert außerdem den Task-Manager, Registrierungs-Tools und den Zugriff auf die Systemsteuerung. W32/Nopir-B sucht nach Debuggern und kann versuchen, entsprechende Software zu deaktivieren.

W32/Nopir-B kopiert sich nach <Programme>\Projects Visual Studio.NET\Nctrup.exe, <Programme>\Restore\<zufälliger Name>.exe, <Programme>\eMule\Incoming\AnyDVD 5.1.0.1 Crack+Keygen By Razor.exe.

W32/Nopir-B erstellt die folgenden Registrierungseinträge:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Verif
<Programme>\Restore\<zufälliger Name>.exe

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
securw
<Programme>\Projects Visual Studio.NET\Nctrup.exe

HKCR\exefile\Shell\open\command

<Programme>\Projects Visual Studio.NET\Nctrup.exe

HKCR\batfile\Shell\open\command

<Programme>\Projects Visual Studio.NET\Nctrup.exe

HKCR\comfile\Shell\open\command

<Programme>\Projects Visual Studio.NET\Nctrup.exe

HKCR\scrfile\Shell\open\command

<Programme>\Projects Visual Studio.NET\Nctrup.exe

HKCR\piffile\Shell\open\command

<Programme>\Projects Visual Studio.NET\Nctrup.exe

HKCR\vbsfile\Shell\open\command

<Programme>\Projects Visual Studio.NET\Nctrup.exe

HKCR\vbefile\Shell\open\command

<Programme>\Projects Visual Studio.NET\Nctrup.exe

HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer
NoControlPanel
1

HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\System
DisableTaskMgr
1

HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\System
DisableRegistryTools
1

Naja, am Ende kann aber jede Person dahinter stecken. Dennoch ist dieser Virus nicht wirklich effektiv gegen tatsaechliche Raubkopierer einsetzbar. Zumindest nicht solange er sich nur auf diese Weise verbreitet. Ueber den Ersteller laesst sich aber nur spekulieren.