Sicherheitsreports
03.06 Rückblick und Analyse der Bedrohungen für Mai 2013
Hanau, 3. Juni 2013
Allgemeine Sicherheitslage
Den Statistiken von Dr.Web CureIt! zufolge führt
| Name | % |
|---|---|
| 2.55 | |
| 2.01 | |
| 1.50 | |
| 1.41 | |
| 1.36 | |
| 1.35 | |
| 1.22 | |
| 1.01 | |
| 0.97 | |
| 0.85 | |
| 0.85 | |
| 0.74 | |
| 0.71 | |
| 0.69 | |
| 0.59 | |
| 0.51 | |
| 0.49 | |
| 0.44 | |
| 0.42 | |
| 0.41 |
Botnets
Die Sicherheitsspezialisten von Doctor Web haben vor kurzem zwei Subnets des Rment-Botnets, das auf
Anfang April wurde von unseren Sicherheitsexperten ein Verwaltungsserver von
Ende Mai wurde ein weiterer Verwaltungsserver des Botnets Rmnet entdeckt. In diesem Subnet wurden böswillige Programmmodule verbreitet, die später in die Virendatenbank von Doctor Web als Komponenten von
Detaillierte Informationen zu dieser böswilligen Software finden Sie hier.
Das Botnet BackDoor.Dande bleibt weiter am Leben und infiziert PCs von Apotheken und Pharmaunternehmen, wo Software für die Bestellung von Pharmaprodukten installiert ist. Der Trojaner soll vor allem Daten aus diesen Anwendungen entwenden. Es gibt zur Zeit 331 im ersten Subnet und 1291 im zweiten Subnet durch
Das Botnet
Die Sicherheitsexperten von Doctor Web konnten vor kurzem durch die sinkhole-Methode einen weiteren Verwaltungsserver von
Trojaner des Monats: Trojan.Facebook.311
Die Benutzer von sozialen Netzwerken gehören zu einer der beliebtesten Zielgruppen von Cyber-Kriminellen. Mitte Mai wurde die massive Verbreitung von
Nachdem der Trojaner
Angriffe gegen Skype-Benutzer
Am 23. Mai ging eine Spam-Well über Skype-Benutzer. Die Übeltäter verbreiteten Malware über den Skype-Chat. Die Meldungen mit einem böswilligen Link waren oft von Benutzern aus der Kontaktliste des Opfers. Nachdem man auf den vorgeschobenen Link geklickt hat, wurde man auf 4shared.com oder dropbox.com mit
Die Signatur für
Sicherheitsbedrohungen für Android
Im Monat Mai sind mehrere Exemplare von Spyware für Android aufgetaucht.
So ist z.B. Android.Pincer.2.origin, der Mitte Mai entdeckt wurde, ein gefährlicher Trojaner, der SMS-Nachrichten abfangen und Remote-Server weiterleiten soll. Der Autor von Android.Pincer.2.origin hat die Malware mit Funktionen ausgerüstet, die das Verfolgen von SMS von bestimmten Telefonnummern ermöglichen. Der durch das Sicherheitszertifikat verbreitete Schädling ist gefährlich, vor allem wenn es um das Online-Banking geht. Weitere Informationen zu diesem böswilligen Programm finden Sie hier.
Malware im E-Mail-Traffic
| 01.05.2013 00:00 - 30.05.2013 18:00 | ||
| 1 | Trojan.PWS.Panda.3734 | 1.49% |
| 2 | Trojan.PWS.Panda.4379 | 1.20% |
| 3 | Trojan.Oficla.zip | 0.90% |
| 4 | Trojan.Packed.196 | 0.80% |
| 5 | Trojan.Inject2.23 | 0.75% |
| 6 | Win32.HLLM.MyDoom.54464 | 0.63% |
| 7 | Trojan.DownLoader9.17531 | 0.58% |
| 8 | Trojan.PWS.Stealer.2877 | 0.54% |
| 9 | Trojan.PWS.Panda.655 | 0.54% |
| 10 | Trojan.PWS.Stealer.946 | 0.53% |
| 11 | Trojan.Packed.666 | 0.53% |
| 12 | Exploit.CVE2012-0158.28 | 0.49% |
| 13 | Trojan.PWS.Stealer.2833 | 0.46% |
| 14 | Win32.HLLM.MyDoom.33808 | 0.44% |
| 15 | Trojan.PWS.Stealer.2824 | 0.39% |
| 16 | Trojan.PWS.Stealer.2861 | 0.39% |
| 17 | Trojan.PWS.Stealer.2864 | 0.37% |
| 18 | Exploit.CVE2012-0158.27 | 0.34% |
| 19 | BackDoor.IRC.NgrBot.42 | 0.34% |
| 20 | VBS.Rmnet.2 | 0.32% |
Malware auf PCs der Anwender
| 01.05.2013 00:00 - 30.05.2013 18:00 | ||
| 1 | SCRIPT.Virus | 0.71% |
| 2 | Adware.Downware.915 | 0.71% |
| 3 | Tool.Unwanted.JS.SMSFraud.26 | 0.50% |
| 4 | Win32.HLLW.MyBot | 0.48% |
| 5 | Adware.InstallCore.115 | 0.47% |
| 6 | Adware.Downware.179 | 0.45% |
| 7 | Adware.InstallCore.114 | 0.45% |
| 8 | Adware.Downware.1157 | 0.44% |
| 9 | Adware.InstallCore.101 | 0.36% |
| 10 | Tool.Unwanted.JS.SMSFraud.29 | 0.33% |
| 11 | Adware.Webalta.11 | 0.33% |
| 12 | Adware.Downware.1132 | 0.32% |
| 13 | Tool.Unwanted.JS.SMSFraud.10 | 0.31% |
| 14 | Trojan.Hosts.6708 | 0.30% |
| 15 | BackDoor.IRC.NgrBot.42 | 0.28% |
| 16 | Trojan.DownLoader9.19157 | 0.28% |
| 17 | Tool.Skymonk.11 | 0.28% |
| 18 | Trojan.Hosts.6838 | 0.28% |
| 19 | Win32.HLLW.Shadow | 0.27% |
| 20 | Win32.HLLW.Autoruner.59834 | 0.26% |
04.02 Rückblick und Analyse der Bedrohungen für Januar 2013
Hanau, 4. Februar 2013
Der erste Monat des Jahres 2013 brachte insgesamt keine Überraschungen mit sich.
Allgemeine Sicherheitslage
Im Januar 2013 trat der Trojaner
Da der Schädling im Hauptspeicher des Rechners läuft, hilft die Neuinstallation der Browser, die Wiederherstellung des Betriebssystems und das Starten von Windows im geschützten Modus nicht weiter. Die effizienteste Lösung bietet nur das Tool Dr.Web CureIt!, mit dem der gefährliche Schädling entdeckt werden kann, und Dr.Web LiveCD. Eine detaillierte technische Analyse des Trojaners finden Sie hier.
Unter den aufgespürten Bedrohungen sind auch
| Name | % |
|---|---|
| Trojan.MayachokMEM.4 | 4.85 |
| 2.39 | |
| | 2.26 |
| 1.50 | |
| 0.94 | |
| 0.87 | |
| 0.85 | |
| 0.75 | |
| 0.71 | |
| 0.66 | |
| 0.64 | |
| 0.60 | |
| 0.59 | |
| 0.54 | |
| 0.53 | |
| 0.47 | |
| 0.46 | |
| 0.46 | |
| 0.45 | |
| 0.45 |
Botnet BlackEnergy lebt wieder auf
Die Sicherheitsanalysten von Doctor Web haben im Januar eine neue Modifikation von
Vor kurzem haben Übeltäter es noch einmal versucht, ein Botnet auf Basis von
Virenbedrohungen für Android
Die große Beliebtheit von mobilen Endgeräten unter Android bewirkte ein großes Interesse der Übeltäter an persönlichen Daten der Benutzer auf diesen Endgeräten. Das im Jahre 2012 stark gewachsene Malware-Aufkommen wird sich wohl auch 2013 weiter vergrößern.
So wurde z.B. Anfang Januar der nächste Android-Schädling entdeckt, der persönliche Daten japanischer Benutzer klaute. Wie andere böswillige Anwendungen verbreitete sich Android.MailSteal.2.origin über Spam-Mails, wo das potenzielle Opfer aufgefordert wurde, ein das angeblich nützliche Programm zu installieren. Beim Klicken auf den vorhandenen Link wurde der Benutzer zum vorgetäuschten Google Play-Fenster weitergeleitet. Auf diese Weise konnte sich der gefährliche Trojaner auf seinem Rechner einnisten. Die Funktionsweise von Android.MailSteal.2.origin war gut durchdacht: der Schädling informierte den Benutzer über vorläufige Einstellungen, die er vorgenommen hat. Gleichzeitig suchte er verdeckt nach Kontakten und persönlichen Daten in E-Mails und lud diese auf einen Remote-Server hoch. Diese Daten konnten auch zum Aufbau eines neuen Botnets verwendet werden.
Die Sicherheitsanalysten von Doctor Web haben darüber hinaus eine Vielzahl von neuer Spyware entdeckt: Program.SpyMob.origin, Program.MSpy.2.origin, Android.Phoggi.1.origin, Program.OwnSpy.1.origin, Program.Copyten.1.origin, Program.Spector.1.origin. Für BlackBerry sind auch folgende Exemplare zu nennen:
Die kostenpflichtige Spyware kann unterschiedliche Funktionen übernehmen: SMS-Nachrichten, ein- und ausgehende Telefonate kontrollieren, Ihren Standort via GPS bestimmen usw. Vertrauliche Daten auf dem Endgerät mit solcher Spyware sind immer vom Diebstahl bedroht. Die wachsende Zahl solcher Programme ist auf eine stabile Nachfrage zurückzuführen.
Weitere Bedrohungen im Rückblick
Anfang Januar wurde
Im Januar ist auch eine neue Version von BackDoor.Butirat (BackDoor.Butirat.245) aufgetaucht. Dieser Trojaner ist in der Lage, Malware auf den infizierten Rechner hochzuladen, ausführbare Dateien auf Befehl des Verwaltungsservers zu starten und Passwörter für FTP-Clients klauen. Weitere Informationen zu diesem Trojaner finden Sie hier.
Malware im E-Mail-Traffic für Januar 2013
| 01.01.2013 00:00 - 31.01.2013 23:00 | ||
| 1 | JS.Redirector.162 | 1.11% |
| 2 | Trojan.PWS.Stealer.1932 | 0.73% |
| 3 | Win32.HLLM.MyDoom.54464 | 0.64% |
| 4 | Trojan.Oficla.zip | 0.58% |
| 5 | BackDoor.Andromeda.22 | 0.54% |
| 6 | Trojan.PWS.Panda.547 | 0.47% |
| 7 | Trojan.PWS.Panda.655 | 0.47% |
| 8 | Win32.HLLM.MyDoom.33808 | 0.45% |
| 9 | Trojan.Winlock.7048 | 0.45% |
| 10 | Trojan.Packed.23728 | 0.41% |
| 11 | Win32.HLLM.Beagle | 0.36% |
| 12 | Trojan.Inject.64560 | 0.36% |
| 13 | Win32.HLLM.Netsky.35328 | 0.26% |
| 14 | VBS.Rmnet.2 | 0.26% |
| 15 | Trojan.PWS.Stealer.715 | 0.26% |
| 16 | Win32.HLLM.Graz | 0.26% |
| 17 | Trojan.PWS.Panda.2401 | 0.26% |
| 18 | BackDoor.Bebloh.21 | 0.24% |
| 19 | Trojan.PWS.Panda.786 | 0.24% |
| 20 | Win32.HLLM.Netsky.18401 | 0.24% |
Malware auf Rechnern der Benutzer für Januar 2013
| 01.01.2013 00:00 - 31.01.2013 23:00 | ||
| 1 | JS.IFrame.363 | 0.75% |
| 2 | Tool.Unwanted.JS.SMSFraud.26 | 0.73% |
| 3 | SCRIPT.Virus | 0.56% |
| 4 | Adware.Downware.774 | 0.47% |
| 5 | Tool.Unwanted.JS.SMSFraud.10 | 0.42% |
| 6 | Adware.Downware.179 | 0.41% |
| 7 | JS.IFrame.387 | 0.40% |
| 8 | Tool.Unwanted.JS.SMSFraud.30 | 0.38% |
| 9 | Adware.InstallCore.53 | 0.34% |
| 10 | Trojan.Fraudster.394 | 0.34% |
| 11 | Adware.Webalta.11 | 0.33% |
| 12 | Tool.Skymonk.11 | 0.32% |
| 13 | Trojan.SMSSend.2363 | 0.30% |
| 14 | JS.Redirector.175 | 0.29% |
| 15 | Trojan.Hosts.6613 | 0.28% |
| 16 | Win32.HLLW.Shadow | 0.28% |
| 17 | Win32.HLLW.Autoruner.59834 | 0.27% |
| 18 | Adware.Downware.804 | 0.26% |
| 19 | Trojan.Fraudster.245 | 0.25% |
| 20 | JS.IFrame.356 | 0.25% |
2012
31.12 Forenreport Dezember: Die aktuellen Malware-Bedrohungen in Deutschland
Lockscreens - und kein Ende in Sicht
Auch der letzte Monat des Jahres 2012 stand wie seine Vorgänger ganz im Zeichen der allgegenwärtigen Lockscreens. Hierbei handelt es sich um Sperrbildschirme, die sämtliche Tastureingaben blockieren und zur Entsperrung des infizierten Computers eine Art "Lösegeld" fordern, welches per paysafe card oder ukash bezahlt werden soll. Oft geht die Sperrung einher mit der Verschlüsselung aller Dateien, wodurch diese nach eigenmächtiger Entfernung der Malware unbrauchbar sind – und aufgrund der Komplexität der verwendeten Algorithmen oft auch bleiben.
Besonders prägnant im Dezember war dabei die starke Zunahme der Lockscreens mit "GVU"-Logo. Ein Blick auf die internen Statistiken von Doctor Web Deutschland macht dies besonders deutlich: So wurde das Thema „GVU-Lockscreen“ im Dezember mehr als doppelt so häufig aufgegriffen wie im November. Der Gesamtanteil an allen thematisierten Infektionsfällen lag bei beachtlichen 42 % (!), während es im November immerhin schon fast 23 % waren. Als sehr wahrscheinlicher Grund hierfür gilt die verstärkte Verbreitung des Trojaners über die vielgenutzten Streaming-Portale kinox.to und movie2k.to. Laut der News von WinFuture reichte „schon der Besuch dieser Webseiten […] aus, um die Systeme erfolgreich unterwandern zu können“ (siehe http://winfuture.de/news,73699.html).
Im Gegensatz dazu hat der Anteil der Lockscreen - Gruppe, die unter Vorhaltung angeblicher Gesetzesverstöße Polizeilogos diverser europäischer Länder zur Erpressung nutzt, abgenommen – im Gegensatz zu knapp 23% im November stellte deren Anteil an allen berichteten Infektionen im Dezember nur noch etwa 14% dar.
Betroffenen von Lockscreens, die bereits per paysafe card bezahlt haben, können diese sperren lassen. Informationen hierzu findet man unter http://www.paysafecard.com/de/sicherheit/; dort findet sich auch ein Kontaktformular, mittels dessen man mit dem paysafe-team Kontakt aufnehmen kann. Alternativ kann man auch die Service-Hotline unter 00800 07297233 anrufen.
Für ukash existiert ebenfalls eine (kostenfreie) Servicenummer (00800 000 85274) sowie ein Kontaktformular für die Meldung gestohlener Codes oder Betrugsfälle unter http://www.ukash.com/de-DE/support/contact/.
In jedem Falle sollte zusätzlich die örtliche Polizeidienststelle kontaktiert werden.
>
Aktuelle Ausführung des GVU-Trojaners mit Webcam-Fenster und Bezahlfeldern. Quelle:malware.dontneedcoffee.com.
Nicht nur Fliegen ist schöner: Lufthansa-Spam mit gefährlichem Anhang
Zwischem dem 17. und 18. Dezember erreichte viele PC-Nutzer eine E-Mail des Absenders online@lufthansa-booking.com mit dem Betreff „Flugdetails und Reiseinformationen“. Unter Angabe eines Buchungscodes wurde der E-Mail-Empfänger auf eine angeblich getätigte Flugbuchung hingewiesen.
Im Anhang der Mail befand sich in einem Zip-Archiv eine als PDF getarnte ausführbare Datei. Hinter dem 38,5 KB großen, in C/C++ programmierten Programm wiederum verbarg sich ein Trojaner aus der ZBot-Familie, der es besonders auf Onlinebanking-Daten abgesehen hatte.
Er erstellte eine Kopie von sich selbst sowie einen passenden Autorun-registry-Eintrag. Meist unbemerkt vom Benutzer wurden anschließend mehrere Server kontaktiert sowie unter Umständen weitere Malware nachgeladen.
Bei solchen oder ähnlichen Mails empfiehlt sich stets, die angeblich verantwortliche Firma oder Organisation vor Öffnen des Anhangs zu kontaktieren. Oft genügt schon eine gründliche Online-Recherche – so warnte in vorliegendem Fall die Firma Lufthansa selbst auf ihrer Homepage in der Kategorie „Aktuelle Fluginformationen“ vor der aktuellen Spam-Welle.
Ein Virustotal-Scan des Mailanhangs ist unter https://www.virustotal.com/file/106026c21b0c973dbd18eb435a90e65bc87a7ee5d08f3773a0a6d951f8ff264e/analysis/ abrufbar.
30.11 Forenreport November: Die aktuellen Malware-Bedrohungen in Deutschland
Ein gefährliches Duo: Trojan.DownLoader7.14920 und Trojan.Fakealert.34665
Die Adware „Sanctioned Media“ alias
Auf der zugehörigen Internetpräsenz unter sanctionedmedia.com existieren sowohl Lizenzbestimmungen als auch eine Datenschutzerklärung sowie eine Anleitung zur Deinstallation der Adware, die sich im Falle einer ordnungsgemäßen Installation auch tatsächlich 1:1 umsetzen lässt.
Soweit ist alles schön und gut; schwierig wird die Entfernung aber dann, wenn Sanctioned Media plötzlich als Payload eines Trojaners daherkommt. So geschah es im November in einigen im Malware-Entfernungs-Forum trojaner-board.de beschriebenen Fällen. Einen dieser Fälle hat sich Malware-Analystin Olivia von Westernhagen im Rahmen eines Artikels in der Dezemberausgabe des IT-Security-Magazins hakin9 genauer angesehen.
Dabei hat sie festgestellt, dass der in C++ geschriebene und auch als „Ponmocup“ oder „Pirminay“ bekannte Trojaner

Verwirrend: Wählt man „Standard“, so werden die Browser-Startseiten automatisch geändert. Quelle: Doctor Web.
Trojan.DownLoader7.14920 fungiert nun als Dropper für Sanctioned Media, kopiert die Adware unter zufälligem Namen in den system32-Ordner. Da weder der neue Dateiname noch die zusätzlich angelegten Registrykeys mit den Werten übereinstimmen, die in der uninstall-Routine von Trojan.DownLoader7.14920 hinterlegt sind, kann diese nicht funktionieren. Hinzu kommt, dass die Routine aufgrund eines fehlenden Uninstall-Registrykeys gar nicht über das „Software“-Menü in der Systemsteuerung aufgerufen werden kann. Die Deinstallation wird somit zu einem Fall für ein Anti-Viren-Programm. Schnelle Abhilfe schafft beispielsweise das kostenlose CureIt!.
Lästige Umleitungen : Claro Search und fbDownloader
Neben den allgegenwärtigen GVU- und BKA-Lockscreens fühlten sich viele PC-Nutzer im November vor allem durch geänderte Startseiten in ihren Browsern und begleitenden Performance-Problemen gestört. Die häufigsten Ursachen waren die Browser-Hijacker „Claro Search“ und „fbDownloader“.
Bei „Claro“ handelt es sich um Adware, deren Installation im Bundle mit anderen Programmen von Usern jedoch oft zunächst gar nicht bemerkt wird. Im Browser wird als neue Startseite „clarosearch.com“ festgelegt. Passend dazu gibt es noch einen ebenso hartnäckigen Toolbar, der Suchanfragen wiederum auf clarosearch.com umleitet. Ähnlich ist es beim fbDownloader, einem Downloader für Facebook, dessen Installation offenbar die Startseite „search.fbdownloader.com“ zur Folge hat.

Ähnliche Optik, selbe Masche: clarosearch.com und search.fbdownloader.com.
Beide Startseiten sehen mit ihrem schlichten weißen Design der Google-Suche zum Verwechseln ähnlich. Betroffenen Usern ist zu raten, keine Begriffe in die dort eingebauten Suchfelder einzugeben – diese könnten von den entsprechenden Firmen zum Zwecke personalisierter Werbung oder ähnlichem verwendet werden. Beide Anwendungen sind oft schwer zu entfernen – Anleitungen finden sich jedoch reichlich im Internet. Sicherheitshalber empfiehlt sich ein anschließender Komplettscan des Systems.
31.10 Forenreport Oktober: Die aktuellen Malware-Bedrohungen in Deutschland
Neue Welle von E-Mails mit Backdoor-Trojanern im Anhang
Im letzten Monat berichteten viele Nutzer in einschlägigen Anti-Malware-Foren darüber, sich eine Infektion per E-Mail-Anhang zugezogen zu haben. Bei den E-Mails handelte es sich zumeist um gefälschte Anschreiben unter Verwendung der bekannten Firmennamen „Vodafone“ bzw. „1&1“, denen als Anhang ein Zip-Archiv mit einer angeblichen Rechnung beigefügt war. Statt eines PDFs enthielt dieses Archiv jedoch einen Backdoor-Trojaner.
Bei Erhalt einer solchen E-Mail empfiehlt es sich, vor Öffnen des Anhangs die Kundenhotline des angeblichen Absenders zu kontaktieren. Oft machen auch Rechtschreibfehler im Text des Anschreibens oder eine seltsame Absenderadresse bereits stutzig. Zusätzlich sollten die Anhänge vor dem Öffnen mit einem AV-Programm – wie z.B. Doctor Web Antivirus - überprüft werden
Bei den gefährlichen E-Mail-Anhängen handelte es sich in vielen Fällen um
Startfenster.com - Unerwünschte Startseite nach VLC-Installation
Ein weiteres heiß diskutiertes Thema in deutschen Foren ist zur Zeit eine Browser-Startseite namens „startfenster.com“, welche augenscheinlich ohne nachvollziehbare Ursache auf den Bildschirmen vieler User erscheint.
Natürlich gab und gibt es hierfür eine Ursache. Grund für die geänderte Seite ist zunächst der Download des VLC Mediaplayers von der Seite vlc.de. Hierbei handelt es sich nicht um die Originalseite des Herstellers, obwohl viele Nutzer genau dies glauben.
Bereits im Impressum von vlc.de stößt man auf folgenden Hinweis:
Die angebotene Software wird von unserem Installationsprogramm ausgeliefert. Das Installationsprogramm verändert an Ihrem PC die Startseite der Software von Firefox, Internet Explorer, Opera und Google Chrome. Weitere Einstellungen werden nicht verändert.
Der Betreiber der Seite verpackt den Original-Player in einem NSIS-Installer, der, sofern diese Option bei der Installation nicht bewusst abgewählt wird, neben der regulären Player-Installation in den vier genannten Browsern die Startseite verändert.
Weitere (schädliche) Änderungen am System werden nicht vorgenommen – es handelt sich hier also nicht um eine wirkliche Malware-Infektion, sondern „nur“ um eine Strategie, mit der Unwissenheit der Nutzer Geld zu verdienen. Auf startseite.de findet man Werbelinks, durch deren Anklicken der Betreiber von vlc.de profitiert. Wer auf Werbung dieser Art verzichten möchte, sollte sich den VLC-Player von der Originalseite videolan.org herunterladen.

Verwirrend: Wählt man „Standard“, so werden die Browser-Startseiten automatisch geändert. Quelle: Doctor Web.
Weiterhin ein Thema: Rogue-Sicherheitssoftware à la „System Progressive Protection“
Gefälschte Anti-Viren-Programme wie das im Vormonat beschriebene System Progressive Protection alias
Vorteil dieser Registrierung ist die Tatsache, dass die Malware anschließend die Ausführung anderer Programme nicht mehr blockiert; die Entfernung, beispielsweise mit Doctor Web CureIt!, fällt dann sehr viel leichter. Vorsicht: Die Rogue zeigt zwar nach der Registrierung einen Eintrag im „Software“-Menü der Windows-Systemsteuerung – die dortige Deinstallation ist jedoch nicht vollständig, sondern entfernt nur die ausführbare Datei, nicht aber die anderen Komponenten bzw. die Registry-Keys.

Oberfläche von System Progressive Protection nach der Registrierung. Quelle: Doctor Web.
Wichtig zu wissen ist außerdem, dass im Falle einer Zahlung des geforderten Betrags für die „Vollversion“ nicht nur dieser, sondern die gesamten Kreditkartendaten entwendet werden. Der als Payment-Gate getarnte Server, an den die Informationen gesendet werden, gehört nämlich ebenfalls zu den Autoren der Malware.
Wer sich für technische Details sowie Einzelheiten zur manuellen Entfernung interessiert, dem sei der Fachartikel von Doctor-Web-Analystin Olivia von Westernhagen empfohlen. Unter der Überschrift „Rogue-Sicherheitssoftware - wenn der Freund zum Feind wird“ beschäftigt sie sich intensiv mit den Mechanismen und Eigenheiten von System Progressive Protection und gibt Hilfestellung zur manuellen Analyse und Entfernung. Der Artikel erscheint am 12. November im IT-Security-Magazin haking9.
30.09 Forenreport September: Die aktuellen Malware-Bedrohungen in Deutschland
Ganz sicher unsicher: System Progressive Protection aka BackDoor.Slym.825
Unter dem Namen
Entfernen Sie stattdessen lieber

Gefährliche“ Warnungen und Pop-Up: System Progressive Protection in Aktion. Quelle: Doctor Web
Lockscreens und Fake-AV-Programme stellen unverändert Gefahr dar
Die Malware-Landschaft in Deutschland hat sich im September im Gegensatz zum Vormonat nicht wesentlich verändert. Die drei am häufigsten gesichteten Bedrohungen sind nach wie vor Lockscreens mit Polizei- oder GVU-Logo sowie „Live Security Platinum“, über das wir bereits im Juli-Report berichteten.
Der Anteil der Polizei-Lockscreens an der Malware, über die am meisten in Benutzerforen diskutiert wurde, betrug nach Auswertungen des deutschen Doctor-Web-Teams sowohl im August wie auch im September zwischen 35 und 40 %. Hierunter fallen nicht nur die den meisten deutschen Nutzern bekannten Erpressermeldungen mit BKA-Logo, sondern auch unterschiedlichste ausländische Varianten, von denen die meisten auf europäische Länder abzielen. So existiert beispielsweise neben einer österreichischen und einer schweizerischen Variante nun auch eine mit niederländischem Text, die sich an PC-Nutzer aus Holland richtet.
Neben dem Logo der niederländischen Polizei ist auf gesperrten Bildschirmen auch der Schriftzug „Bumra/Stemra“ zu sehen; hierbei handelt es sich um eine Firma, die sich mit dem Schutz von Urheberrechten im Musikbusiness beschäftigt. Somit lassen sich Parallelen zum hiesigen Missbrauch des GEMA- oder GVU-Logos ziehen. Aufgrund angeblich auf ihrem PC befindlicher illegale Downloads sollen die Niederländer denn auch 50 Euro per paysafecard zahlen, um den PC zu entsperren.

Nun auch in Holland: Erpresserische Lockscreens. Quelle: buma-stemra-virus.isoke.nl.
Neben erpresserischen Lockscreens und gefälschten Anti-Viren-Programmen sind PDF-Exploits derzeit ein wichtiges Thema. Hierunter versteht man Sicherheitslücken, die einerseits Eigenheiten des PDF-Dateiformats und andererseits Schwachstellen in den jeweiligen PDF-Readern ausnutzen, um beim Öffnen eines Dokuments eingebetteten Schadcode ausführen zu können. Die Tatsache, dass viele Nutzer glauben, PDF-Dateien stellten keine Gefahr dar, erleichtert den Malware-Autoren die Arbeit enorm. Wir empfehlen, stets eine aktuelle Version des jeweiligen PDF-Readers zu verwenden und insbesondere Reader zu meiden, deren kontinuierliche Weiterentwicklung nicht gewährleistet ist. Dr. Web erkennt viele PDF-Exploits unter dem Alias Exploit.PDF.(Zahl) schon beim Kopieren des Dokuments auf den PC und macht diese unschädlich.
31.08 Forenreport August: Die aktuellen Malware-Bedrohungen in Deutschland
Zu Hause auf zwei Plattformen: BackDoor.Wirenet.1
Wirklich bemerkenswert ist ein Ende August von den Doctor-Web-Analysten entdeckter Trojaner, welcher als
Besonders gefährdet sind Passworteingaben in Formulare der Browser Opera, Firefox, Chrome und Chromium; aber auch bestimmte Anwendungen wie zum Beispiel der E-Mail-Client Thunderbird oder der Chat-Client Pidgin sind Ziel der Trojanerattacke. Ganz allgemein können aber auch andere Tastatureingaben mitgeloggt werden (Keylogger-Funktion).
Der als Backdoor agierende Trojaner schickt die gesammeleten Daten unter Verwendung des Verschlüsselungsalgorithmus AES (Advanced Encryption Standard) an einen Command&Control-Server.
Lockscreen-Alarm: Polizeiaufgebote und Neues aus Software- und Musikindustrie
Auch im August gab es zahlreiche neue Vertreter der leidigen Lockscreen-Fraktion. Besonders fiel dabei auf, dass auch unsere Nachbarländer Österreich und die Schweiz vermehrt zu Opfern lokaler Varianten des „BKA-Trojaners“ wurden. Je nach Land ist das Logo der österreichischen Polizei bzw. das Logo der Bundesbehörden der Schweizerischen Eidgenossenschaft auf dem Sperrbildschirm zu sehen. Für die angebliche Entsperrung werden 100 Euro bzw. 150 Schweizer Franken gefordert.
Landesunabhängig meldet sich die „Musikindustrie“ mit einem weiteren Mitglied im Lockscreen-Verband zurück. Genutzt wird nun neben den Logos von GEMA , AKM und GVU nun auch verstärkt das Logo der CELAS. Hierbei handelt es sich um eine GmbH zur Vergabe von Nutzungsrechten von Musikstücken. Die verwendete Masche ist nicht neu: Wieder einmal werden PC-Nutzer bezichtigt, illegal Musik aus dem Internet heruntergeladen zu haben. Doctor Web findet die diversen Varianten dieses Trojaners als
Ein besonders interessantes neues Lockscreen-Exemplar trat erstmals Mitte August in Erscheinung – sporadisch noch, aber mit viel Potenzial für die Zukunft.
Die kostenlose Doctor Web LiveCD schafft Abhilfe.

Bietet vermeintliches Upgrade auf Windows 8: Der Lockscreen des Trojaners Trojan.AVKill.21611. Quelle: www.trojaner-board.de/
Neuer Facebook-Virus: Trojan.DownLoader6.45943
Nachdem es in deutschen Anti-Viren-Foren einige Monate eher still um Malware auf Facebook war, schlugen um den 19. August herum viele User Alarm. Auslöser war ein Trojaner, welcher per Link in einer Chat-Meldung verbreitet wurde.
Unter der Überschrift „weeeeeeeer ist daas????“ wurde auf ein angebliches Foto im jpg-Format verwiesen, welches sich bei näherem Hinsehen als Screensaver mit .scr-Endung - und somit als ausführbare Datei – entpuppte.

Zuckersüß und unschuldig wirkt diese angebliche „Bildvorschau“ wohl auf die meisten User. Quelle: Doctor Web
Einmal angeklickt, führt die in Delphi geschriebene Malware Änderungen an der Registry durch, lädt weitere Malware aus dem Internet nach und versendet unter Umständen weitere schädliche Links an die Facebook-Kontake des PC-Nutzers.
Es ist sehr wahrscheinlich, dass weitere Varianten mit geänderten Datei-Icons, Namen und Funktionalitäten folgen werden; daher ist auch weiterhin Vorsicht geboten.
Doctor Web erkennt den Trojaner mit IRC-Bot-Funktionalitäten als
31.07 Forenreport Juli: Die aktuellen Malware-Bedrohungen in Deutschland
Trojan.Yaryar.1 – ein Trojaner setzt sich zur Wehr
Gegen Ende des Monats entdeckten die Analysten aus dem Virenlabor von Doctor Web einen besonders interessanten neuen Trojaner, welcher unter dem Namen
Wird auf dem infizierten PC das – heute gängigste – Dateisystem NTFS verwendet, so ist der Trojaner in der Lage, auf Dateien zuzugreifen, ohne die sonst üblichen Funktionen der Windows- Programmierschnittstellen zu verwenden. Die „Standardfunktionen“ für den Dateizugriff sind sowohl durch Anti-Viren- Engines als auch durch Analysten sofort identifizierbar; werden sie nicht verwendet, so erschwert dies die Erkennung immens.
Doch dies ist nicht die einzige Stärke des in C++ geschriebenen
Um sich vor Trojanern wie
Gefahren beim Online-Banking – ein Fallbeispiel
Gerade in der Sommer- und Ferienzeit sind Gefahren beim Onlinebanking ein Thema, über welches sich die meisten Menschen keine Gedanken machen. Darum bemerken Bankkunden viele der von Trojanern angewendeten und immer ausgefeilteren Tricks zunächst gar nicht – bis es zu spät ist und ein geplündertes Konto nicht nur die Urlaubsreise gefährdet.
Ein Beispiel für einen recht „gewieften“ und von AV-Programmen häufig kaum erkannten Trojaner ist
Angriffsziel des Trojaners sind Kunden der Sparkasse und der Deutschen Bank. Statt sich jedoch mit der bloßen Übermittlung von Log-In-Daten an einen entfernten Server zufriedenzugeben, zeigt
Zu diesem Zweck sollen in eine dem Layout des Portals angepassten Formular des Trojaners alle für die Zahlung mit Kreditkarte relevanten Daten eingegeben werden.
Doch damit nicht genug: Visa-Kunden sollen auf einer Folgeseite auch noch Ihren „Verified by Visa-Code“ zurücksetzen. Dieser dient für gewöhnlich dem Schutz vor Onlinebetrug – und wird durch die Rücksetzung gnadenlos ausgehebelt.
Nach der Eingabe leitet der Trojaner zu den gewohnten Banking-Seiten weiter, was es für den Kunden noch schwerer macht, den Betrug zu erkennen.

Perfekt an das „Sparkassen“-Design angepasstes Formular des Trojaners BackDoor.Hermes.486. Quelle: www.sparkasse-oberpfalz-nord.de
Betroffene sollten ihren Onlinebanking-Account sowie gegebenenfalls auch ihre Kreditkarte umgehend sperren lassen; für beides existieren so genannte „Notfallnummern“, die im Internet leicht zu finden sind.
Lockscreens und gefälschte AV-Programme weiterhin brandgefährlich
Der von uns im letzten Monat beschriebene Lockscreen mit GVU-Logo und „Webcam-Funktion“ (siehe [Link zum Artikel]) hat sich im Laufe des vergangenen Monats rasant ausgebreitet und ist nun, neben diversen Varianten des inzwischen allseits bekannten „BKA“-Lockscreens , eine der am häufigsten zu beobachtenden Erpresser-Malwares auf deutschen PCs.
Im Bereich der gefälschten Anti-Viren-Programme, die sich unaufgefordert selbst installieren und mit nervigen und kaum unterdrückbaren Pop-Ups auf angebliche Gefahren sowie teure Kaufversionen aufmerksam machen, ist Live Security Platinum momentan der Spitzenreiter. Da hier häufig Rootkits mitinstalliert werden, ist ein Neuaufsetzen des PCs meist die sicherste Lösung, um den Schädling ein für alle Mal loszuwerden.

Screenshot des gefälschten AV-Programms „Live Security Platinum“. Quelle: www.trojaner-board.de
02.07 Rückblick und Analyse der Virenbedrohungen für den Monat Juni 2012
Hanau, 2. Juli 2012
Aktuelle Sicherheitslage
Laut Statistiken, die durch Dr.Web CureIt! gesammelt wurden, erwies sich

Als Tabellenführer unter böswilligen Objekten, die über Massen-Mails verbreitet werden, positioniert sich BackDoor.Andromeda.22. Über diesen Schädling wird jede Menge von gefährlichen Anwendungen auf infizierte Computer heruntergeladen. Diese Backdoors können verchlüsselte Daten mit einer böswilligen Website austauschen und auf Befehl unerwünschte Dateien herunterladen.
Den zweiten und dritten Platz belegen die Download-Trojaner. Hinterher ist
Botnets
Es mag erstaunlich sein, aber das von unseren Sicherheitsspezialisten entdeckte größte Botnet

Tendenz sinkend. Detaillierte Informationen über den Schädling können Sie auf unserer Website drweb.com/flashback finden. Außerdem können Sie Ihren PC auf diesen Backdoor überprüfen.
Um die Verbreitung von

Das Botnet

Trojaner des Monats: Trojan.Hottrend
In der Kategorie „Trojaner des Monats“ gewinnt der Bank-Trojaner Tinba (Tiny Banker) die Oberhand. Der Schädling wiegt nur 20 KB. In der Virendefinitionsdatei von Dr.Web, wo er seit Ende April 2012 enthalten ist, wird er als
Die Hauptfunktion dieses böswilligen Programms ist die Überwachung und der Abgriff von sensiblen Daten (u.a. Bankdaten). Außerdem haben unsere Sicherheitsexperten ein paar Bank-Trojaner wie
Viren & Co. für Android
Während des Monats wurden über 35 neue Varianten von
Ende des Monats machte auf sich der Trojaner
Malware im E-Mail-Verkehr
| 01.06.2012 00:00 - 29.06.2012 16:00 | ||
| 1 | BackDoor.Andromeda.22 | 2.14% |
| 2 | Win32.HLLW.Siggen.2984 | 2.06% |
| 3 | Trojan.DownLoader6.19810 | 1.53% |
| 4 | Trojan.Inject1.4969 | 1.23% |
| 5 | Trojan.DownLoader6.20943 | 1.18% |
| 6 | Trojan.DownLoader6.18049 | 1.09% |
| 7 | Win32.HLLM.MyDoom.33808 | 1.01% |
| 8 | Win32.HLLM.MyDoom.54464 | 0.88% |
| 9 | Trojan.Winlock.5600 | 0.83% |
| 10 | Trojan.AVKill.19024 | 0.74% |
| 11 | Trojan.AVKill.18763 | 0.66% |
| 12 | Win32.HLLM.Beagle | 0.61% |
| 13 | Trojan.AVKill.18755 | 0.53% |
| 14 | Win32.HLLM.Netsky.35328 | 0.48% |
| 15 | Trojan.DownLoader6.18373 | 0.48% |
| 16 | SCRIPT.Virus | 0.44% |
| 17 | Trojan.AVKill.18749 | 0.44% |
| 18 | Trojan.MulDrop3.55845 | 0.39% |
| 19 | Win32.HLLM.Netsky.based | 0.39% |
| 20 | Trojan.PWS.Panda.786 | 0.35% |
Malware auf PCs der Anwender
| 01.06.2012 00:00 - 29.06.2012 16:00 | ||
| 1 | Trojan.Fraudster.256 | 0.50% |
| 2 | SCRIPT.Virus | 0.44% |
| 3 | Trojan.Fraudster.292 | 0.42% |
| 4 | Adware.Downware.179 | 0.38% |
| 5 | Tool.Unwanted.JS.SMSFraud.15 | 0.36% |
| 6 | Trojan.Fraudster.296 | 0.35% |
| 7 | Trojan.SMSSend.2925 | 0.35% |
| 8 | JS.IFrame.233 | 0.34% |
| 9 | Win32.HLLW.Shadow | 0.34% |
| 10 | Trojan.Fraudster.261 | 0.33% |
| 11 | Trojan.Mayachok.1 | 0.33% |
| 12 | Trojan.SMSSend.2905 | 0.33% |
| 13 | Trojan.SMSSend.2884 | 0.33% |
| 14 | Tool.Unwanted.JS.SMSFraud.10 | 0.32% |
| 15 | Win32.HLLW.Autoruner.59834 | 0.32% |
| 16 | Trojan.SMSSend.2726 | 0.28% |
| 17 | Trojan.Fraudster.308 | 0.26% |
| 18 | Win32.HLLW.Shadow.based | 0.26% |
| 19 | Adware.Downware.316 | 0.25% |
| 20 | Tool.InstallToolbar.55 | 0.24% |
2011
04.04 Rückblick und Analyse der Virenbedrohungen im März 2011
Hanau, 4. April 2011
Botnet Trojan.Spambot neutralisiert
Am 17. März 2011 wurde der größte Spam-Versender Trojan.Spambot neutralisiert. Seine 26 Kommandozentren sind auf einmal unzugänglich geworden. Hundert tausende Bots sind ungesteuert eingeschlafen.
Nach Einschätzungen von Microsoft versendete der von Trojan.Spambot infizierte Computer bis zu 10 000 Spam-Mails pro Stunde. In diesem Spam-Netzwerk waren 815 000 Bots eingebunden. Der gesamte Spam-Traffic lag bei mehreren Milliarden Spam-Mails pro Stunde. Die Verantwortung für die Beseitigung von Trojan.Spambot hat die Microsoft Corporation, die eine entsprechende Aktion in Zusammenarbeit mit amerikanischen Behörden durchgeführt hat, übernommen.
Das Botnet Trojan.Spambot, dessen Erscheinen auf das Jahr 2005 zurückgeht, war der stärkste und technisch ausgefeilte Vertreter aktueller Trojaner-Software.
Als juristische Grundlage für die Zerschlagung diente eine zivilrechtliche Klage von Microsoft gegen die nicht identifizierten Personen hinter dem Botnet.
Die Zukunft der Spam-Branche lässt sich nun nicht genau voraussagen. Der wesentliche Schaden, den die ganze Spam-Branche erlitten hat, kann sehr schnell durch das Wachstum anderer Botnets ersetzt werden. Führende Positionen bei der Verbreitung von Spam-Mails hat schon lange das Botnet Win32.HLLM.Beagle eingenommen. Die beiden Spambots sind auf den sogenannten Pharma-Spam (Werbung von Arzneimitteln) spezialisiert.
Die Sicherheitsspezialisten müssen in der Zukunft auf die Dezentralisierung der Software-Architektur gefasst sein. Man schätzt, dass Trojan.Spambot wiederhergestellt werden kann.
Trojaner in Terminals
Im März 2011 entdeckte Doctor Web eine neue Variante von Trojan.PWS.OSMP. Der Trojaner ist für die Infizierung von Bezahlungs-Terminals gedacht und ändert Kontonummern von Zahlungsempfängern. Mit der letzten Modifikation können Cyber-Kriminelle sogar ein virtuelles Terminal entwickeln.
Der Trojaner wurde bei der Überwachung des Botnets eines anderen Trojaners, der für die Einschleusung von Trojan.PWS.OSMP in Terminals verantwortlich war, entdeckt.
Die Terminals werden in zwei Schritten infiziert. Zunächst schleust sich BackDoor.Pushnik ins Terminal ein. Der Schädling stellt eine ausführbare Datei auf Delphi dar und ist ~620 KB groß. Er verbreitet sich über Wechseldatenträger und erhält nach der Installation die Verwaltungsdaten von seinen Verwaltungszentren. Anschließend lädt er hoch und startet die 60-70 KB große Datei mit Trojan.PWS.OSMP. Dieser sucht gestartete Prozesse im Prozess maratl.exe, der zur Software-Umgebung der Terminals gehört. Im Erfolgsfall schleust sich der Trojaner in den Prozess ein und ändert das Empfängerkonto zugunsten der Cyber-Täter.
Die letzte entdeckte Version des Schädlings setzt eine andere Technik ein: Trojan.PWS.OSMP kopiert auf seinen Server die Konfigurationsdatei der Terminals-Software. Der Diebstahl einer Konfigurationsdatei setzt die Schaffung eines gefälschten Terminals auf PCs der Übeltäter voraus. Auf diese Weise kann das Geld auf Konten der Cyber-Kriminellen fließen.
Neue Sicherheitslücken in Adobe
Am 14. März 2011 teilte Adobe über eine weitere Sicherheitslücke im Adobe Flash Player 10.2.152.33 und in den früheren Versionen mit.
Die Schwachstelle ermöglicht den Übeltätern einen Angriff auf das System durch eine spezielle swf-Datei, die für verschiedenen Versionen dieses Software-Produktes für Windows, Mac OS, Linux, Solaris und frühere Versionen von Android gemeinsam war.
Updates, die diese Sicherheitslücke schließen sollten, wurden erst am 21. März herausgegeben. So konnte man die Sicherheitslücke eine Woche lang ausnutzen. Im freien Zugang gab es auch Codes für die Ausnutzung dieser Schwachstelle.
Beim Angriff wird die xls-Datei mit einem eingebetteten swf-Objekt verwendet:
Bild 1. Eingebettete swf-Datei in der Excel-Tabelle.
Diese swf-Datei lädt in den Speicher den Shell-Code hoch und führt einen Angriff auf den anfälligen Flash-Player durch Heap Spray durch. Danach lädt der Code dieser swf-Datei eine andere swf-Datei hoch, die eine Sicherheitslücke des Interpretators von ActionScript CVE-2011-0609 ausnutzt.
Die Sicherheitslücke provozierte den Versand von Mails mit einem Trojaner als xls-Datei, die Exploit.SWF.169 enthält. Beim Starten der Trojaner-Datei signalisiert MS Excel keine Rückmeldung. Dabei sieht der Anwender eine leere Tabelle mit einem eingebetteten Flash-Video.
Bild 2. Laden einer MS-Excel-Datei mit Exploit.SWF.169.
Während dessen führt Exploit.SWF.169 seinen lokalen Angriff durch, speichert und startet eine ausführbare Datei mit Trojan.MulDrop1.64014 oder Trojan.MulDrop.13648.
Angriffe gegen soziale Netzwerke
Zur Zeit sind soziale Netzwerke eine beliebte Zielscheibe für Hacker. Dies bestätigen die jüngsten Angriffe gegen LiveJournal und Facebook.
Am 4. März 2011 wurde der Massen-Versand von Phishing-Mails im Namen der Administration von LiveJournal gestartet. Die Mails enthielten Benachrichtigungen über blockierte und eventuell gelöschte LiveJournal-Benutzerkonten.
Als Absender-Adresse wurde do-not-reply@livejournal.com verwendet. Diese E-Mail-Adresse wird auch in der Tat von LiveJournal zum Versenden von Benachrichtigungen verwendet. Ein vorgeschobener Link leitet zur gefälschten Website livejorrnal.com oder xn--livejurnal-ivi.com weiter.
Beim Übergang gelangt der Benutzer auf die Seite, die an das LiveJournal-Design erinnert. Die hier angegebenen Daten werden an Übeltäter weitergeleitet.
Bild 3. Gefälschte LiveJournal-Seite.
Auf ähnliche Weise wurde einige Tage später Facebook angegriffen. Die Facebook-Nutzer erhielten Spam-Mails von aktiven Facebook-Benutzerkonten. Diese Mails enthielten einen kurzen Link (die Methode wird öfters bei solchen Angriffen verwendet). Dabei kann der Nutzer im Voraus nicht erkennen, wohin ihn dieser Link weiterführt. In diesem Fall wurde der Benutzer auf eine Malware-Website mit dem gefälschten Facebook-Design weitergeleitet. Auf dieser Seite war eine Benachrichtigung mit dem Formular für persönliche Daten des Benutzers platziert. Wenn ein potenzielles Opfer das Formular ausgefüllt hat, werden seine persönlichen Daten an Cyber-Kriminelle weitergeleitet. Danach versenden sie solche Mails an Freunde des Opfers.
Die Übeltäter feilen weiter an Social-Engineering-Techniken bei Angriffen durch soziale Netzwerke.
Am 30. März 2011 passierte ein DDoS-Angriff auf LiveJournal. Nach Einschätzung der Administration war das einer der massivsten Angriffe in der Geschichte des sozialen Netzwerks. Der Angriff dauerte mehrere Stunden. Der Service war dabei nicht zugänglich.
Spam-Mails zum Thema Atomkatastrophe in Japan
Es haben sich auch Übeltäter gefunden, die das Unglück in Japan ausnutzen wollten. Einige Spam-Mails enthielten Spenden-Aufrufe für Rotes Kreuz usw.
Im E-Mail-Körper gab es einen Link zur gefälschten Webseite, wo das Geld gespendet werden konnte.
Bild 4. Gefälschte Webseite des Roten Kreuzes.
In anderen Fällen wurden die Anwender auf Malware-Websites durch Links in versendeten E-Mails geködert.
Bild 5. Spam-Mail mit einem Videospot über die Katastrophe in Japan
Beim Ansehen wird der Anwender auf eine böswillige Website weitergeleitet. Anschließend wird auf seinem PC Trojan.FakeAlert installiert.
Bild 6. Angebliches Video über die Katastrophe in Japan.
Die Cyber-Kriminellen verbreiten gefälschte Antivirensoftware, Systemtools, Blocker usw.
Malware im März 2011 im E-Mail-Traffic
| 01.03.2011 00:00 - 31.03.2011 01:00 | ||
| 1 | Trojan.Inject.28090 | 2517487 (9.89%) |
| 2 | Trojan.Inject.27975 | 2063777 (8.10%) |
| 3 | Trojan.DownLoad2.20306 | 1656904 (6.51%) |
| 4 | Trojan.DownLoader2.22364 | 1457945 (5.73%) |
| 5 | Trojan.Inject.28053 | 1358480 (5.33%) |
| 6 | Trojan.DownLoader2.265 | 1352313 (5.31%) |
| 7 | Win32.HLLM.MyDoom.33808 | 1184204 (4.65%) |
| 8 | Trojan.DownLoader2.17823 | 1057371 (4.15%) |
| 9 | Trojan.DownLoader2.1901 | 1030685 (4.05%) |
| 10 | Trojan.DownLoader2.2035 | 940626 (3.69%) |
| 11 | Trojan.DownLoader2.2977 | 837149 (3.29%) |
| 12 | Win32.HLLM.Netsky.18401 | 834193 (3.28%) |
| 13 | Trojan.DownLoader2.10188 | 682540 (2.68%) |
| 14 | Trojan.DownLoad1.58681 | 568003 (2.23%) |
| 15 | Trojan.DownLoader2.16572 | 563631 (2.21%) |
| 16 | Trojan.Packed.20878 | 409260 (1.61%) |
| 17 | Win32.HLLW.Texmer.51 | 404317 (1.59%) |
| 18 | Win32.HLLM.Netsky.35328 | 369690 (1.45%) |
| 19 | Trojan.MulDrop.64589 | 367488 (1.44%) |
| 20 | Trojan.DownLoad.41551 | 341949 (1.34%) |
| Insgesamt geprüft: | 74,983,221,402 |
| Infiziert: | 25,463,678 (0.03%) |
Malware im März 2011 auf PCs der Anwender
| 01.03.2011 00:00 - 31.03.2011 01:00 | ||
| 1 | Win32.HLLP.Neshta | 16013222 (29.74%) |
| 2 | Win32.HLLP.Novosel | 11746302 (21.82%) |
| 3 | JS.IFrame.95 | 5125132 (9.52%) |
| 4 | Win32.HLLP.Whboy.45 | 4336264 (8.05%) |
| 5 | Win32.Siggen.8 | 3985715 (7.40%) |
| 6 | Win32.HLLW.Whboy | 2565223 (4.76%) |
| 7 | ACAD.Pasdoc | 1072822 (1.99%) |
| 8 | Trojan.MulDrop1.48542 | 486108 (0.90%) |
| 9 | Trojan.Click.64310 | 462653 (0.86%) |
| 10 | Win32.Antidot.1 | 455366 (0.85%) |
| 11 | JS.Click.22 | 393754 (0.73%) |
| 12 | Win32.HLLP.Whboy | 254289 (0.47%) |
| 13 | Win32.HLLW.Shadow.based | 241028 (0.45%) |
| 14 | Win32.Sector.22 | 229577 (0.43%) |
| 15 | Win32.HLLP.Rox | 216080 (0.40%) |
| 16 | Win32.Sector.12 | 204476 (0.38%) |
| 17 | Trojan.Packed.21230 | 186951 (0.35%) |
| 18 | Exploit.Cpllnk | 168504 (0.31%) |
| 19 | Win32.Virut.56 | 155258 (0.29%) |
| 20 | Trojan.DownLoad.32973 | 142519 (0.26%) |
| Insgesamt geprüft: | 139,536,970,982 |
| Infiziert: | 53,840,333 (0.04%) |
2010
31.12 Rückblick und Analyse der Virenbedrohungen im Jahr 2010
Hanau, 31. Dezember 2010
Topliste der Betrüger 2010
Damit Sie sich einen Überblick über das Jahr 2010 beschaffen können, haben wir hier die Topliste von Malware zusammengestellt, die Cyber-Kriminelle häufig verwendet haben. Neben Malware-Typen finden Sie auch entsprechende Bezeichnungen nach Dr.Web Klassifikation.
10. Pseudodienstleistungen
Ziemlich oft bieten die Betrüger interessante und gleichzeitig illegale Informationen (Privatinformationen über Anwender sozialer Netzwerke sowie Geheimdaten, die angeblich nur für Sicherheitsdienste gedacht sind) gegen eine kleine Geldsumme an. Bezahlt wird per SMS. Die Infromationen erweisen sich danach als unvertrauenswürdig oder werden überhaupt nicht zur Verfügung gestellt. Links zu Websites mit solchen Daten werden über Werbe-Banner oder Websites mit Gratis-Inhalten weiter verbreitet.
9. Falsche Archive. Trojan.SMSSend
Die Cyber-Kriminellen generieren gefälschte Torrent Tracker und Dateilager, wo man beliebte Musik, Filme und elektronische Bücher herunterladen kann. Entsprechende Websites gelangen deshalb sofort in die Topliste der Suchanfragen. Oft handelt es sich dabei um ein selbstextrahierendes Archiv, das während der Entpackung das Opfer auffordert, für die endgültige Entpackung der heruntergeladenen Datei zu zahlen. Der Anwender wird auf diese Weise zweimal betrogen. Er zahlt für Inhalte und bekommt keine. Die Archive enthalten in der Regel keine brauchbaren Inhalte oder Informationen. Die Wachsamkeit des Anwenders wird durch eine Dateigröße von über 70 MB und mehr eingeschläfert.
8. Download-Blocker. Trojan.MBRlock
Im November 2010 wurde die Verbreitung eines Blockers festgestellt, der sich bei der Infizierung im Bootsektor einer Festplatte einschreibt und das Laden des verwendeten Betriebssystems blockiert. Bei der Einschaltung Ihres PC werden Sie mit Forderungen der Übeltäter konfrontiert.
7. Blocker von IM-Clients. Trojan.IMLock
Im Laufe mehrerer Monate haben die Cyber-Kriminellen Malware verbreitet, die Instant Messaging Programme blockierte. Ins Visier sind ICQ-, QIP- und Skype-Anwender geraten. Statt des blockierten IM-Clients wurde ein ähnliches Programmfenster angezeigt, wo der Zugriff angeblich gegen eine kostenpflichtige SMS wiederhergestellt werden kann.
6. Falsche Antivirenprogramme. Trojan.Fakealert
Gefälsche Antivirenprogramme sehen beliebter Sicherheitssoftware ähnlich aus. Manchnal erinnern sie gleichzeitg an mehrere Antivirenpodukte. In der Tat haben die Fälschungen mit authentischen Antivirenprogrammen nichts zu tun. Wenn sie installierten werden, melden sie sofort, dass Ihr System infiziert ist und Sie eine kostenpflichtige Programmversion kaufen sollen.
5. Redirect-Malware. Trojan.Hosts.
Diese böswilligen Programme greifen die HOSTS-Datei an. So kann z.B. bei Ihrem Versuch, auf die Webseite eines bekannten sozialen Netzwerkes zu gelangen, passieren, dass Ihnen im Webbrowser eine gefälschte Webseite vorgeschoben wird. Dabei kann der Zugriff auf die Ihnen bekannte Webseite auch kostenpflichtig sein. Sollte der Anwender dies akzeptieren, wird er abgezockt.
4. Redirect-Malware für einen lokalen Web-Server. Trojan.HttpBlock
Im Unterschied zu Trojan.Hosts leiten diese Schadprogramme den Anwender auf Webseiten weiter, die von einem lokal installierten Web-Server generiert werden. In diesem Fall finden die Betrüger leicht einen Hoster, der Malware-Websites von seinen Adressen vor der Infizierung eines Anwenders nicht entfernt.
3. Verschlüsselungs-Malware. Trojan.Encoder
2010 ist eine Menge neuer Varianten von Verschlüsselungs-Trojanern aufgetaucht, die auf Dateien der Anwender abgezielt haben. Nachdem der Trojaner Dateiein verschlüsselt hat, fordert er Geld für die Entschlüsselung. In den meisten Fällen werden von uns schnellstens Tools entwicklet, die betroffene Dateien entschlüsseln sollen.
2. Windows-Blocker. Trojan.Winlock
Den zweiten Platz belegen klassische Windows-Blocker, die seit dem Herbst 2009 für Unruhe gesorgt haben. Zu den Windows-Blockern gehören Schädlinge, die Programmfenster blockieren. Der Anwender kann deswegen nicht arbeiten und soll für die Entschlüsselung seines Betriebssystems zahlen. Im Laufe dieses Jahres haben die Sicherheitsspezialisten von Doctor Web mehrere Höhepunkte bei der Verbretung neuer Winlocks feststellen können. Die Verbreitung der Malware setzt sich fort.
1. Bank-Trojaner. Trojan.PWS.Ibank, Trojan.PWS.Banker, Trojan.PWS.Multi
Den ersten Platz haben Bank-Trojaner belegt, die einen illegalen Zugriff auf Konten von Privatpersonen und Firmen per Fenzugriff erwerben. Die Verwaltung eines privaten Bankkontos per Internet wird immer beliebter. Dies wird von Betrügern ausgenutzt. 2011 werden immer mehr Firmen ins Visier der Hacker geraten. Denn hier winken höhere Geldsummen.
Statistik der Anwender-Anfragen
Nun zeigen wir Ihnen ein paar Grafiken, die die allgemeine Dynamik der Anwender-Anfragen im Jahr 2010 darstellen.
Das erste Diagramm zeigt die tägliche durchschnittliche Anzahl von Support-Anfragen wegen Betrugsfälle. Im Juni lag z.B. diese Anzahl bei 400. Im August ist diese Verbreitungswelle zurückgegangen. Ende des Jahres sind die Betrüger auf neue Techniken umgestiegen. Die Anzahl von Support-Anfragen ist deshalb angewachsen.
Anhand des nächsten Bildes können Sie sich das Verhältnis zwischen der Anzahl von Anwender-Anfragen wegen böswilliger Programme in verschiedenen Monaten 2010 ansehen. Die blaue Kurve zeigt Statistiken für Anfragen, wo Anwender ihr Geld auf das Handy-Konto der Betrüger überweisen sollten. Dem Diagramm ist zu entnehmen, dass Cyber-Kriminelle ab November 2010 die zweite Methode vorziehen.
Das dritte Diagramm zeigt das prozentuale Verhältnis zwischen der Anzahl von Anwender-Anfragen und Fällen, wo Cyber-Kriminelle Anwender aufforderten, ihr Guthaben über Zahlungsterminale aufzuladen. Die rote und blaue Kurven entsprechen Statistiken jeweiliger Mobilfunkanbieter. Im Dezember des vergangenen Jahres haben digitale Räuber eine neue Masche entwickelt, deren Statistiken eine grüne Kurve darstellt. Die Anwender wurden aufgefordert, ihr Geld per SMS auf ein Handy-Konto zu überweisen. In diesem Fall können Betrüger uneingeschränkt agieren und müssen keine Verträge mit Kurznummer-Providern haben.
Malware-Szene 2010
Unter den vielen Ereignissen im Jahr 2010 kann man das 64-Bit-Rootkit BackDoor.Tdss hervorheben. Der Schädling infizierte 64-Bit-Betriebssysteme Windows durch seine Bootkit-Komponente. Die Verwendung von Bootkits in komplexen Schadprogrammen wird immer beliebter.
Die Anzahl von Android-Angreifern ist inzwischen angestiegen. Es werden auch weitere mobile Betriebssysteme attackiert. Der Sicherheitsspezialist Doctor Web bietet gegen solche Schädlinge neue Antivirenprodukte für beliebte mobile Betriebssysteme an.
Die Anwender müssen sich wie zuvor an die einfachsten Sicherheitsregeln halten, und zwar ihr Betriebssystem und ihre Software (einschließlich der Antivirensoftware) automatisch aktualisieren, auf alternative Internet-Browser umsteigen und die Administratorrechte im System mit einer Internetverbindung nicht verwenden.
02.06 Rückblick und Analyse der Virenbedrohungen im Mai 2010
Neue Welle von Windows-Blockern
Ab dem 14. Mai verzeichnete der Statistikserver von Doctor Web den mehrfachen Anstieg einer durchschnittlichen täglichen Detektionsrate bei Windows-Blockern. Am 18. Mai wurden 215 000 detektierte Exemplare von Trojan.Winlock und Trojan.AdultBan registriert. Und das bei einer Tagesnorm von 1 500 detektierten Exemplaren.

Insgesamt wurden 920 000 detektierte Exemplare von Trojan.Winlock im Monat registriert. Das Ergebnis übertraf den Höchststand der Verbreitung von Trojan.Winlock im Januar 2010. Diese Entwicklung können Sie am Bild unten verfolgen.

Trojan.Winlock-Blocker
Am 7. Mai tauchten neue Windows-Blocker auf, die nicht den Versand einer kostenpflichtigen SMS, sondern die Überweisung von Bargeld per Zahlungsterminals forderten. Zuvor hatten die Cyber-Kriminellen mehrere Zahlungsmethoden wie WebMoney, RBKMoney, "Wallet One" verwendet. Solche Blocker und ihre vielfältige Varianten werden von Dr.Web als Trojan.Winlock eingestuft.
Ende des Monats wurden die Anwender aufgefordert, ihr Geld auf das angegebene Konto zu überweisen. Dabei wurden die Mobiltelefonnummern ständig gewechselt, um die Entdeckung durch Rechtsschutzbehörden zu erschweren.
Der Entschlüsselungscode soll laut Meldungen von neuen Trojan.Winlock-Varianten auf einem Rechungszettel stehen.
Bei der Infektion mit Trojan.Winlock handelt es sich um Beträge von 8 bis zu 16 €.
Diese Schadprogramme bewirkten eine neue Verbreitungswelle von Windows-Blockern. Alternative Monetisierungsmodelle ermöglichen es den Cyber-Kriminellen, gemeinsame Aktionen von Mobilfunkanbietern, Service-Aggregatoren, Aufsichtsbehörden und IT-Security-Unternehmen zu umgehen. Der Kampf gegen Cyber-Kriminalität wird durch die Nutzung verschiedener Zahlungssysteme erschwert.
Wir möchten alle zu Schaden gekommenen Anwender darauf aufmerksam machen, dass Doctor Web auf der Seite Dr.Web Unlocker regelmäßig neue Entschlüsselungscodes veröffentlicht. Hier kann man auch neue Passwörter finden, mit denen man die durch Trojan.Encoder verschlüsselten Dateien entschlüsseln kann.
Unten finden Sie die Galerie der meist verbreiteten Windows-Blocker im Mai.
Trojan.Winlock Galerie
Neue Bootkits
Im Mai haben die Sicherheitsspezialisten von Doctor Web neue Bootkits (Rootkit-Vurus, der sich im Boot-Bereich einschleust und sich vor dem Systemstart ausführt) wie Trojan.Alipop und Trojan.Hashish entdeckt. Das erste Bootkit war für chinesiche Anwender gedacht und sollte die Besucherzahl einiger Websites manipulieren. Das zweite Boot-Virus sollte entsprechende böswillige Module starten. Zur Zeit enthält Trojan.Hashish Schadprogramme der Win32.HLLC.Asdas-Familie, die Banner in Webbrowsern anzeigen. Dieses böswillige Programm ist auch mit Funktionen ausgerüstet, die die Infektion von ausführbaren Dateien ermöglicht.
Die Sicherheitsspezialisten von Doctor Web haben blitzschnell reagiert und den Dr.Web GUI-Scanner für Windows gegen neue Bootkits aktualisiert. Nicht alle IT-Security-Unternehmen sind zur Zeit in der Lage, ein effizientes Tool gegen Malware auf den Markt zu bringen. Viele Antivirenprodukte verfügen überhaupt über keine Funktionen gegen Bootkits und können das infizierte System nicht reparieren. Einige Antivirenprogramme können Bootkits überhaupt nicht entdecken.
Verbreitung von gefälschter Antivirensoftware lässt nach
Trotz zurückgehender Verbreitung von Trojan.Fakealert basteln die Cyber-Kriminellen weiter an neuen Malware-Variationen. Dies macht verschiedene Artikel, die vielfältige Vorgehensweisen gegen gefälschte Antivirensoftware empfehlen, nur für einen bestimmten Zeitraum nützlich.
Unten finden Sie die Galerie der meist verbreiteten gefälschten Antivirensoftware im Mai.
Trojan.Fakealert Galerie
Verschlüsselungs-Malware
Im Mai sind einige neue Varianten von Trojan.Encoder aufgetaucht. Deren Verbreitung geht mit der Verbreitung von entsprechenden Baukasten-Programme einher. Vom 15. bis zum 17. Mai wurde der Anstieg der Detektionsrate bei Verschlüsselungssoftware registriert. Die Opfer wurden aufgefordert, sich mit den Cyber-Kriminellen via ICQ in Verbindung zu setzen oder eine kostenpflichtige SMS zu versenden. Täglich wurden etwa 1 300 - 1 900 Exemplare bei einer Tagesnorm von bis zu 500 Exemplaren detektiert.
Neue Variationen von Trojan.Encoder verfolgen öfters das Ziel, Doctor Web bei Anwendern in Mißkredit zu bringen. In deisem Fall haben die verschlüsselten Dateien Dr.Web Firmensymbolik.
Doctor Web empfiehlt den Anwendern, bei Problemen wegen Verschlüsselungs-Malware das Virenlabor von Doctor Web zu kontaktieren.
![]() |
![]() |
Der Anteil von Malware unter allen durch Dr.Web geprüften Dateien ist im Mai 2010 sowohl im E-Mail-Traffic als auch auf PCs der Anwender zurückgegangen. Dies lässt sich auf die zurückgehende Verbreitung von gefälschter Antivirensoftware und nachlassende Aktivität der größten Botnets zurückführen.
Top 20 Malware im E-Mail-Traffic
| 01.05.2010 00:00 - 01.06.2010 00:00 | ||
| 1 | Trojan.Botnetlog.zip | 112576 (22.36%) |
| 2 | Win32.HLLM.MyDoom.54464 | 95952 (19.05%) |
| 3 | Trojan.Winlock.1651 | 49108 (9.75%) |
| 4 | Win32.HLLW.Shadow.based | 43598 (8.66%) |
| 5 | Trojan.DownLoad.37236 | 19956 (3.96%) |
| 6 | Win32.HLLW.Autoruner.4360 | 16815 (3.34%) |
| 7 | BackDoor.Siggen.17777 | 14187 (2.82%) |
| 8 | Trojan.Oficla.45 | 12008 (2.38%) |
| 9 | Trojan.MulDrop.64815 | 8296 (1.65%) |
| 10 | JS.Click.136 | 6842 (1.36%) |
| 11 | BAT.Lucky.2671 | 6301 (1.25%) |
| 12 | Win32.HLLW.Kati | 6181 (1.23%) |
| 13 | Win32.HLLM.Netsky.18401 | 6056 (1.20%) |
| 14 | Trojan.MulDrop.55238 | 5556 (1.10%) |
| 15 | Win32.HLLM.Netsky.35328 | 5447 (1.08%) |
| 16 | Win32.HLLM.Netsky.based | 5314 (1.06%) |
| 17 | Win32.HLLM.Netsky | 4859 (0.96%) |
| 18 | Trojan.DownLoad1.55035 | 4034 (0.80%) |
| 19 | Exploit.PDF.820 | 3936 (0.78%) |
| 20 | Trojan.DownLoad1.54042 | 3928 (0.78%) |
| Insgesamt geprüft: | 8,016,805,833 |
| Infiziert: | 503,569 (0.00628%) |
Top 20 Malware auf PCs der Anwender
| 01.05.2010 00:00 - 01.06.2010 00:00 | ||
| 1 | Trojan.PWS.Webmonier.364 | 3224492 (13.66%) |
| 2 | ACAD.Pasdoc | 741227 (3.14%) |
| 3 | Win32.HLLW.Shadow | 664019 (2.81%) |
| 4 | Win32.HLLM.Dref | 659756 (2.80%) |
| 5 | VBS.Sifil | 507591 (2.15%) |
| 6 | Win32.HLLP.Neshta | 370930 (1.57%) |
| 7 | Trojan.WinSpy.641 | 364950 (1.55%) |
| 8 | Win32.HLLP.Jeefo.36352 | 323031 (1.37%) |
| 9 | Win32.HLLW.Shadow.based | 318348 (1.35%) |
| 10 | Trojan.Winlock.1678 | 306182 (1.30%) |
| 11 | Win32.HLLW.Autoruner.21042 | 243231 (1.03%) |
| 12 | Win32.HLLW.Gavir.ini | 222372 (0.94%) |
| 13 | Trojan.Winlock.1686 | 191359 (0.81%) |
| 14 | Win32.HLLW.Autoruner.5555 | 170284 (0.72%) |
| 15 | Trojan.DownLoad.32973 | 165409 (0.70%) |
| 16 | Win32.HLLP.PissOff.36864 | 156540 (0.66%) |
| 17 | Trojan.Inject.8798 | 132271 (0.56%) |
| 18 | Trojan.Winlock.1793 | 122261 (0.52%) |
| 19 | Win32.Virut.5 | 113156 (0.48%) |
| 20 | DDoS.Pamela | 110075 (0.47%) |
| Insgesamt geprüft: | 855,347,743,950 |
| Infiziert: | 23,604,815 (0.00276%) |
01.05 Rückblick und Analyse der Virenbedrohungen im April 2010
Hanau, 1. Mai 2010
Gefälschte Torrent-Tracker und Download-Portale
Die Sicherheitsexperten von Doctor Web haben ein Netz von gefälschten Torrent-Trackern und Download-Portalen entdeckt, die Anwender im GUS-Raum anvisiert haben. Gefähliche Web-Inhalte werden aktiv promotet. Sie tauchen in beliebten Suchanfragen ganz hoch auf und sind vor allem auf ein breites Publikum abgezielt, das Filme, Bücher, Musik, Spiele und Software herunterladen will. Solche Websites sind auch mit einem Suchsystem ausgerüstet, das Anwendern Antworten auf beliebige Fragen bietet.
Der Anwender soll nach Plan der Cyber-Kriminellen über Links in der Suchanfrage oder Werbe-Links auf die Website gelangen. Danach soll er eine ausführbare Datei (ca. 16 MB) herunterladen, die er zunächst per Kreditkarte bezahlen soll. Dr.Web klassifiziert diese Datei als Tool.SMSSend.2. Der Statistikserver verzeichnete täglich 6 000 detektierte Malware-Exemplare.
Copyright-Virus
Im April hat sich auch Trojan.Fakealert.14886 aktiv breit gemacht. Der Schädling meldet bei der Infizierung des Systems vermeintlich illegale Torrent-Dateien, die dem Anwender Rechtsprobleme bereiten können.
Trojan.Fakealert.14886 verbreitet sich als Installationsassistent für die Software. Wenn der Anwender das Schadprogramm durch Standardtools nicht entfernt und seinen PC neu startet, wird der Zugriff auf das System gesperrt. Der Schädling geht in dieser Hinsicht wie Trojan.Winlock vor.
Im April wurde auch eine neue Variante von Trojan.Winlock identifiziert, die dem Anwender mitteilt, dass er Urheberrechte verletzt. Dabei bietet der Trojaner alternative Download-Kanäle gegen kostenpflichtige SMS an.
Gefälschte Antivirensoftware
Gefälschte Antivirensoftware verbreitet sich weiter massiv in englischsprachigen Ländern. Ea tauchen immer wieder neue Varianten mit modifizierten Layouts und Benutzeroberflächen auf. Die Verbreitungsmethoden von Trojan.Fakealert blieben unverändert. Der Statistikserver verzeichnete im April 750 000 detektierte Exemplare. Im März waren es nahezu 1 000 000 Exemplare.
Trojan.Fakealert Galerie
Windows-Blocker
Die Verbreitung von Windows-Blockern im April hat nachgelassen und lag bei 720 detektierten Exemplaren pro Tag. Im März waren es täglich ca. 1 300 Malware-Exemplare. Die Zahl von neuen Trojan.Winlock Varianten ist aber weiter gewachsen. Die Anwender sprachen regelmäßig den Technischen Support von Doctor Web an, weil sie das Problem selbständig nicht loswerden konnten.
Trojan.Winlock Galerie
Dialer für Smartphones
In diesem Monat wurde auch WinCE.Dialer.1 entdeckt, der auf Pocket-PCs unter Windows Mobile kostenpflichtige Telefonnummern in verschiedenen Ländern anruft.
Der Dialer verbreitet sich als Spiel für Pocket-PCs und wird in 2 Tagen nach einer erfolgreichen Infiizierung aktiv.
Der Malware-Anteil in dem durch Dr.Web geprüften E-Mail-Traffic im April 2010 ist um 28 % gewachsen. Der Malware-Anteil auf PCs der Anwender hat sich verdoppelt. Das Ergebnis lässt sich auf eine intensive Verbreitung von Malware über infizierte Websites, PDF-Exploits, Flash (SWF), Browser usw. zurückführen.
Top 20 Malware im E-Mail-Traffic
| 01.03.2010 00:00 - 01.04.2010 00:00 | ||
| 1 | Trojan.DownLoad.41551 | 11193316 (13.64%) |
| 2 | Trojan.DownLoad.37236 | 9927963 (12.10%) |
| 3 | Trojan.DownLoad.47256 | 7320678 (8.92%) |
| 4 | Trojan.Botnetlog.zip | 5865274 (7.15%) |
| 5 | Trojan.MulDrop.40896 | 5147022 (6.27%) |
| 6 | Trojan.Fakealert.5115 | 5100040 (6.22%) |
| 7 | Trojan.Packed.683 | 4148051 (5.06%) |
| 8 | Trojan.Fakealert.5238 | 3808296 (4.64%) |
| 9 | Trojan.DownLoad.50246 | 2921645 (3.56%) |
| 10 | Trojan.Fakealert.5825 | 2484216 (3.03%) |
| 11 | Trojan.Fakealert.5437 | 1834890 (2.24%) |
| 12 | Trojan.Fakealert.5356 | 1659867 (2.02%) |
| 13 | Trojan.Fakealert.5784 | 1445121 (1.76%) |
| 14 | Trojan.Fakealert.5229 | 1338146 (1.63%) |
| 15 | Trojan.PWS.Panda.122 | 1332036 (1.62%) |
| 16 | Trojan.Fakealert.11956 | 1267041 (1.54%) |
| 17 | Trojan.Fakealert.5457 | 1162458 (1.42%) |
| 18 | Trojan.Siggen.18256 | 1106066 (1.35%) |
| 19 | Trojan.Packed.19694 | 1099122 (1.34%) |
| 20 | Trojan.MulDrop.46275 | 1058813 (1.29%) |
| Insgesamt geprüft: | 17,689,058,602 |
| Infiziert: | 82,042,532 (0.464%) |
Top 20 Malware auf PCs der Anwender
| 01.04.2010 00:00 - 01.05.2010 00:00 | ||
| 1 | Win32.HLLW.Shadow | 834227 (2.84%) |
| 2 | Trojan.AuxSpy.187 | 829685 (2.82%) |
| 3 | VBS.Sifil | 525939 (1.79%) |
| 4 | Trojan.Starter.516 | 438173 (1.49%) |
| 5 | ACAD.Pasdoc | 419684 (1.43%) |
| 6 | Win32.HLLW.Gavir.ini | 364819 (1.24%) |
| 7 | Win32.HLLW.Shadow.based | 339566 (1.16%) |
| 8 | Trojan.DownLoad.32973 | 330055 (1.12%) |
| 9 | Trojan.AuxSpy.111 | 283554 (0.97%) |
| 10 | Trojan.AntiAV.6 | 231204 (0.79%) |
| 11 | Win32.HLLW.Autoruner.9410 | 170593 (0.58%) |
| 12 | Win32.Dref | 162827 (0.55%) |
| 13 | IRC.Apulia.1215 | 155887 (0.53%) |
| 14 | BackDoor.Tdss.2459 | 153602 (0.52%) |
| 15 | Trojan.PWS.GoldSpy.3382 | 148201 (0.50%) |
| 16 | Win32.HLLW.Autoruner.5555 | 143042 (0.49%) |
| 17 | HTTP.Content.Malformed | 132141 (0.45%) |
| 18 | Win32.Alman.1 | 119085 (0.41%) |
| 19 | Win32.HLLW.Share | 102652 (0.35%) |
| 20 | Trojan.PWS.Siggen.2674 | 85937 (0.29%) |
| Insgesamt geprüft: | 77,991,983,505 |
| Infiziert: | 22,880,659 (0.0293%) |
































































![[Twitter]](social/twitter.png)
![[Facebook]](social/facebook.png)
![[Google+]](social/google_plus.png)
![[Xing]](social/xing.png)
