Zur Zeit ist ein Computervirus ‘I Love You’ im Umlauf. Falls Sie ein eMail mit Titel oder Thema ‘I Love You’ erhalten haben. Löschen Sie dieses eMail sofort und lesen es nicht. Selbst wenn Ihnen der Absender bekannt ist.
An diesem eMail ist eine Datei mit dem Namen ‘LOVE-LETTER-FOUR-YOU.TXT.VBS’ angehängt. In dieser Datei ist ein Virus enthalten, der selbsttätig eMails von Ihrem Rechner verschickt.
Allerdings wird der Virus erst dann aktiv, wenn Sie die angehängte Datei herunterladen - nicht durch das Lesen der eMail.
Welche Gegenmaßnahmen Sie treffen können, wenn Sie trotz dieser Warnung die angehängte Datei heruntergeladen können Sie hier nachlesen.
Diese Warnung erhielten wir aufgrund eines Rundmail von einem Kooperationspartner.
I LOVE YOU: Gegenmaßnahmen Der Wurm VBS/LoveLetter, der sich seit heute morgen, rasant im Internet verbreitet, lässt sich von Hand entfernen. Außerdem ist zu erwarten, dass alle namhaften Anti-Virus-Softwareanbieter in Kürze Updates bereit stellen, die den Wurm erkennen und unschädlich machen können – einige Anbieter haben bereits reagiert. Bitte prüfen Sie bevorzugt die WWW-Angebote Ihres Virenscanner-Herstellers. Apple-Macintosh- und Linux/Unix-Anwender sind von dem Wurm grundsätzlich nicht betroffen, da diese Systeme kein VB-Script unterstützen.
Anzeichen für einen Wurmbefall auf Windows-Computern sind die Dateien Win32DLL.vbs im Windows-Verzeichnis und MSKernel32.vbs im Windows-Systemverzeichnis. Zur Entfernung von LoveLetter müssen diese Dateien gelöscht werden. Löschen Sie darüber hinaus die Dateien LOVE-LETTER-FOR-YOU.HTM und LOVE-LETTER-FOR-YOU.TXT.vbs im Systemverzeichnis. Außerdem hat der Wurm vermutlich alle erreichbaren Dateien mit den Erweiterungen VBS, VBE, JS, JSE, CSS, WSH, SCT, HTA, MP3, MP2, JPG und JPEG befallen, mit seinem eigenen Code überschrieben und ggf. zusätzlich “.vbs” angehängt. Auch diese Dateien sollten gelöscht werden.
Wer keinen Virenscanner zur Bestätigung des Wurmbefalls nutzen kann, sollte vor dem Löschen zumindest einen flüchtigen Blick auf die Dateilänge werfen (oder die Dateien umsichtig mit einem Texteditor öffnen und den enthaltenen Code prüfen): Infizierte Dateien enden auf .js.vbs, jpg.vbs usw. und haben eine Größe von circa 10 KByte. Im Zweifelsfall empfiehlt sich eine Sicherungskopie vor dem Löschen.
Auch in der Registry verewigt sich LoveLetter: Über die Registry-Keys HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\MSKernel32 und HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\Win32DLL wird der Wurm nach jedem Booten neu gestartet – diese Registrierungsschlüssel sollten mit dem Registrierungseditor (Startmenü/Ausführen/Regedit) gelöscht werden. Aber Achtung: Manipulationen an der Registry bitte mit äußerster Umsicht durchführen. Weiterhin verewigt sich der Wurm in HKCU\Software\Microsoft\Internet Explorer\Main\Start Page mit einem Downloadlink für ein Hintertürprogramm; nach erfolgtem Download und Neustart des Wurms setzt LoveLetter diesen Key jedoch wieder auf eine leere Seite.
Falls die Hintertür geladen wurde, muss auch sie entfernt werden: Dazu löschen Sie den Registrierungsschlüssel HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\WIN-BUGSFIX und die Datei WIN-BUGSFIX.EXE unter dem angegebenen Speicherort; ggf. sollten Sie die Datei über die Windows-Suche lokalisieren.
Nicht zuletzt versucht LoveLetter, sich per E-Mail zu verbreiten: Sofern ihm das gelingt, legt er für jede versandte Mail einen Schlüssel unter HKEY_CURRENT_USER\Software\Microsoft\WAB\ an. Wer dort Einträge findet, sollte die betroffenen Bekannten beziehungsweise Korrespondenzpartner warnen, dass sie eine gefährliche E-Mail erhalten haben. Anschließend können diese Keys ebenfalls gelöscht werden. Wer den Chatclient mIRC auf seinem Rechner installiert hat, muss weiterhin die neu angelegte Datei script.ini entfernen, die den Wurm an Chatpartner versendet.
Als generelle Vorsichtsmaßnahme empfiehlt es sich, den Windows Scripting Host im Windows-Setup (Einstellungen: Software) zu deinstallieren, sofern man ihn nicht regelmäßig benutzt.
“I LOVE YOU”-Virus und kein Ende
Nachdem der “I LOVE YOU” Virus seit letztem Donnerstag früh die Onlinewelt ausgeschreckt hat und auch alle Zeitungen und Nachrichtensendungen versucht haben, die weltweit entstandenen Schäden hochzurechnen, sind wieder neue Varianten ausgetaucht, die den Betreff “”Funny News”, “Joke” und “Susitikim” im Header tragen.
Vor einer ganz neuen Variante dieses Email Wurms warnt das Finnische Unternehmen F-Secure: in der Betreffzeile wird eine Art Bestätigung für eine Muttertagsbestellung genannt (Subject: Mothers Day Order Confirmation). Diese Abart der Loveletter Virus soll nach Einschätzung von F-Secure wesentlich stärke Schäden anrichten als die bisher bekannten Versionen.
F-Secure rechnet mit weiteren Loveletter Variationen, die an diesem Wochenende auftauchen können.
Natürlich gilt bei allen Variationen, dass man beim Erhalt der Email diese sofort löschen soll.
Weitere Informationen zu F-Secure und der neuen Warnung:
http://www.europe.f-secure.com/news/2000/news_2000050500.html