Hallo,
ich habe heute einen offenkundigen Virus erhalten, der aber von meinem Scanner nicht erkant wird - auch nicht nach update der Signaturen.
Er steckte in einer Mail mit seriösem Absender und auf dem ersten Blick durchaus seriösen Betreff Re: Anfrage über die Händlerliste von RESALE.DE
Als Content-type für den Anhang ist audio/xwav angegeben, der Anhang selbst nennt sich s3msong.doc.scr und besteht aus einer 29.020 Byte grossen ausführbaren .exe-Datei.
Sämtliche Debug-Infos scheinen gestrippt zu sein, so dass ich bei einer vorläufigen Analyse nur Zugriffe auf die DLLs KERNEL32.DLL, ADVAPI32.dll, MSVCRT.dll, USER32.dll, WSOCK32.dll sowie die Funktionen LoadLibraryA, GetProcAddress, ExitProcess, RegCloseKey, rand und SetTimer ausmachen kann.
Möglicherweise verschlüsselt das Ding sich selbst, um eine nähere Analyse zu erschweren.
Hat jemand eine Ahnung, worum es sich bei diesem Virus handeln könnte?