<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Waledac</id>
	<title>Waledac - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Waledac"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Waledac&amp;action=history"/>
	<updated>2026-05-30T02:05:04Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Waledac&amp;diff=1631728&amp;oldid=prev</id>
		<title>imported&gt;TaxonBot: Bot: Auflösung doppelter toter Links nach https://de.wikipedia.org/w/index.php?title=Wikipedia:Bots/Anfragen&amp;oldid=266185123#Aufl%C3%B6sung_der_doppelten_Toten_Links</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Waledac&amp;diff=1631728&amp;oldid=prev"/>
		<updated>2026-04-17T15:09:29Z</updated>

		<summary type="html">&lt;p&gt;Bot: Auflösung doppelter toter Links nach https://de.wikipedia.org/w/index.php?title=Wikipedia:Bots/Anfragen&amp;amp;oldid=266185123#Aufl%C3%B6sung_der_doppelten_Toten_Links&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&amp;#039;&amp;#039;&amp;#039;Waledac&amp;#039;&amp;#039;&amp;#039;, auch bekannt unter den Namen &amp;#039;&amp;#039;W32/Waledac&amp;#039;&amp;#039; und &amp;#039;&amp;#039;W32/IRCbot-ZG&amp;#039;&amp;#039;, ist ein [[Computerwurm]], der Ende Dezember 2008 auftauchte. Der Wurm infiziert Computer, auf denen das [[Betriebssystem]] [[Microsoft Windows]] installiert ist.&amp;lt;ref name=&amp;quot;Symantec&amp;quot;&amp;gt;[https://www.symantec.com/security_response/writeup.jsp?docid=2008-122308-1429-99 Beschreibung des Virus] von [[Broadcom Inc.|Symantec]] (englisch)&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Verbreitungsmethoden ==&lt;br /&gt;
Um weitere Rechner zu infizieren, versendet der Wurm [[E-Mail]]s, die Kopien von ihm selbst oder Links auf infizierte Webseiten beinhalten.&lt;br /&gt;
&lt;br /&gt;
E-Mails, die jeweils auf Englisch verfasst waren, gingen gelegentlich auch an Schweizer und deutsche E-Mail-Empfänger. In der letzten größeren Spam-Welle, die um den 18. Januar 2009 unterwegs war, behauptete die Spam-Mail, dass [[Barack Obama]] nicht als Präsident der Vereinigten Staaten antreten werde. Die Spam-Mails enthalten jeweils einen Link auf eine Webseite, die dann den Trojaner verbreitet.&amp;lt;ref&amp;gt;http://www.abuse.ch/?p=946&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Unter anderem wurden [[Spam]]-Mails zu Weihnachten mit folgenden Betreffzeilen versendet:&lt;br /&gt;
&lt;br /&gt;
* „Free christmas Ecards“&lt;br /&gt;
* „Christmas card from a friend“&lt;br /&gt;
* „Merry Xmas!“&lt;br /&gt;
&lt;br /&gt;
Als Dateianhang werden ausführbare Dateien mit Namen wie „ecard.exe“ oder „run.exe“ verwendet. Es werden aber auch Links zu Webseiten versendet, die den Besucher dazu bringen wollen, eine angebliche Version des [[Adobe Flash|Flash Players]] herunterzuladen. Statt des Players installiert sich jedoch der Computerwurm.&lt;br /&gt;
&lt;br /&gt;
Um den Benutzer dazu zu bringen, sich das Video anzuschauen und damit den Wurm zu installieren, wird mittels [[Geotargeting|Geolocation]] eine Nachricht über eine Bombenexplosion in der nächstgelegenen Hauptstadt vorgetäuscht.&amp;lt;ref&amp;gt;{{Toter Link |datum=2019-05 |url=http://www.info-point-security.com/loesungsanbieter/websense/65-hersteller-news/3142-websense-security-labs-neue-waledac-kampagne-mit-angeblicher-reuters-news-im-umlauf.html |text= |archivebot=2019-05-22 11:41:15 InternetArchiveBot}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Der Quellcode der Webseite verweist auf eine JavaScript-Datei, die angeblich zu [[Google Analytics]] gehört. Schaut man sich jedoch den JavaScript-Code der Datei &amp;#039;&amp;#039;google-analysis.js&amp;#039;&amp;#039; an, sieht man, dass der Code  [[Obfuskation (Software)|verschleiert]] („obfuscated“) ist und einen Drive-By-[[Exploit]] beinhaltet.&lt;br /&gt;
&lt;br /&gt;
Die von Waledac für die Verbreitung des Trojaners genutzten Webseiten versuchen den Rechner des Besuchers auf zwei Arten zu infizieren: Zum einen als normaler Datei-Download und zum anderen per [[Drive-By-Infection]]. Somit reicht das einfache Betrachten der Webseite, um mit dem Trojaner infiziert zu werden. Der Name der angebotenen .EXE-Datei ändert sich bei jedem Besuch.&lt;br /&gt;
&lt;br /&gt;
== Auswirkungen ==&lt;br /&gt;
Wird eine infizierte [[Datei]] ausgeführt, erstellt der Wurm folgende [[Windows-Registrierungsdatenbank|Registryeinträge]];&lt;br /&gt;
&lt;br /&gt;
 Hkey_Local_Machine\Software\Microsoft\Windows\CurrentVersion\Run\&amp;quot;PromoReg&amp;quot; = &amp;quot;[Pfad zur infizierten Datei]&amp;quot;&lt;br /&gt;
 Hkey_Current_User\Software\Microsoft\Windows\CurrentVersion\&amp;quot;RList&amp;quot;&lt;br /&gt;
 Hkey_Current_User\Software\Microsoft\Windows\CurrentVersion\&amp;quot;MyID&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Anschließend wird nach E-Mail-Adressen gesucht, die auf dem Rechner gespeichert sind.&amp;lt;ref&amp;gt;[http://web.archive.org/web/20090123072404/http://vil.nai.com/vil/content/v_153670.htm Beschreibung des Virus] von [[McAfee]] (englisch)&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Verbindung zu Conficker ==&lt;br /&gt;
Beobachtungen zeigten, dass spätere Versionen des Wurms [[Conficker]] Anfang des Jahres 2009 unter anderem Verbindung zu Domains aufnahm, die bereits mit dem Waledac-Wurm infiziert sind, um den Wurm herunterzuladen. Waledac steht unter dem Verdacht, eine Verbindung zum [[Storm Botnet]]z zu haben.&amp;lt;ref&amp;gt;{{Webarchiv | url=http://www.protectletter.de/waledac-nachfolger-fur-storm-gefunden | wayback=20090419233534 | text=Waledac - Nachfolger für Storm gefunden}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Beseitigung ==&lt;br /&gt;
Waledac lässt sich von allen gängigen [[Antivirenprogramm]]en entfernen, wichtig ist hierbei nur, dass die [[Systemwiederherstellung]] vorher abgeschaltet wird, da der Wurm sonst über diese wieder hergestellt werden kann.&amp;lt;ref&amp;gt;[https://www.symantec.com/security_response/writeup.jsp?docid=2008-122308-1429-99&amp;amp;tabid=3 W32.Waledac - Removal] bei Symantec (englisch)&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Schadprogramm]]&lt;br /&gt;
[[Kategorie:Bot-Netze]]&lt;br /&gt;
[[Kategorie:Computerwurm]]&lt;/div&gt;</summary>
		<author><name>imported&gt;TaxonBot</name></author>
	</entry>
</feed>