ELEXPRESS.de |

IT Magazin

Neue Zimuse-Malware zerstört die Festplatte

26.01.2010

Der Antivirensoftware Hersteller BitDefender hat mit Win32.Worm.Zimuse.A eine neue Malware erkannt, die angeblich auch die Hardware des Computers angreift. Dabei wird die zerstörerische Verhaltensweise eines Virus und gleichzeitig der effektive Verbreitungsmechanismus eines Wurms genutzt.

Als angeblich harmloser IQ Test getarnt schleicht sich die Malware beim Opfer ein. Wird Win32.Worm.Zimuse.A ausgeführt, erstellt der Wurm ca. 7-11 Kopien von sich selbst in den kritischen Bereichen des betreffenden Windows Systems.

Im Vergleich zu herkömmlichen Würmern verursacht Win32.Worm.Zimuse.A einen totalen Datenverlust, da er die ersten 50 KB des Master Boot Record der Festplatte überschreibt.

Zum automatischen Start erstellt die Malware den folgenden Registry Eintrag:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Run]“Dump”=”%ProgramFiles%\Dump\Dump.exe

Zudem werden 2 Treiber Dateien installiert mit den folgenden Bezeichnungen:
%system%\drivers\Mstart.sys
%System%\drivers\Mseu.sys.

Insgesamt wird die Mischung aus Wurm und Virus als extrem gefährlich von BitDefender beurteilt.

5 Kommentare »

Allerdings sind keine Daten weg wenn der MBR gekillt wird, den kann man mit der Windows CD neu schreiben und schon geht wieder alles… Es werden also keine wichtigen Daten gelöscht. vgl.: http://www.heise.de/newsticker/meldung/Scareware-wird-zu-Ransomware-Teil-2-913560.html (4. Absatz)

Dominik

Hi habe auch erst komisch geguckt als ich die Pressemeldung von Bitdefender gelesen hatte. Danke für den Hinweis. Partitioniert man dann mit der Windows CD einfach die Festplatten neu (bzw. so wie sie waren)?

Man schreibt lediglich einen neuen MBR auf die Platte, mit fixmbr in der Konsole. Das sind ja nur wenige KB, dauert 1 Sekunde und alles ist wieder wie vorher.

Dominik

Ah ok danke für die Info. Habe ich bisher noch nicht gebraucht ;) .

Wie Tobias schon sagte,
der MasterBootRecord kann ganz einfach wiederhergestellt werden, insofern sollte der Wurm keine bedrohung darstellen.