Viren, Spyware, Datenschutz 11.241 Themen, 94.650 Beiträge

Ist das hier Sobig.F??

GTFreak / 21 Antworten / Flachansicht Nickles

Hallo,




habe eben zwei E-Mails über den Mailer-Daemon zurückbekommen, beide mit sehr ähnlichen Headern (und irgendwelchen Anhängen als reinen Code):




Hi. This is the qmail-send program at


Laut Sophos\' Erkennungsmerkmale ist das System nicht befallen, obwohl dieser Header es sagt. Auch die dort angegebenen Dateien und Registryeinträge habe ich nicht gefunden. Auch Ad-Aware 6.0 mit aktuellen Signaturen und NAV haben nichts gefunden.


Habe ich nun den Wurm oder mein Gegenüber??




cu,


GTFreak

[Diese Nachricht wurde nachträglich bearbeitet.]

bei Antwort benachrichtigen
basil GTFreak „Ist das hier Sobig.F??“
Optionen

Ja, das war Sorbig.F und er hat deine Adresse als Absender eingetragen, was aber wie oft erwähnt wurde, eine Fälschung ist. Man kann erkennen, daß es der Sorbig war, weil im Header folgender Eintrag zu finden ist:
X-MailScanner: Found to be clean
und ein Anhang mit der Endung .pif anbei war. Im normalfall sollte auch die MailId im Header fehlen.
Der Eintrag "X-MailScanner: Found to be clean" wird vom Wurm erzeugt und soll den Anschein erwecken, die Mail sei schon vom Ursprungsserver als sauber erkannt worden, dies ist aber auch eine Fälschung.

bei Antwort benachrichtigen
danke GTFreak