Sophos

W32/Sober-AD

Aliases
  • Email-Worm.Win32.Sober.aa
  • WORM_SOBER.AX
Category
Type
What to do
Prevalence low high

Summary

 
How it spreads
  • Email attachments
Affected operating systems Windows
Characteristics
  • Installs itself in the registry
Included in our products from June 2007 (4.18)
Protection available since 10 April 2007 18:00:54 (GMT)
Last updated 8 May 2007 12:48:33 (GMT)
Detected by All Sophos products

Action

More Information

W32/Sober-AD is a mass-mailing worm for the Windows platform.

The emails sent by W32/Sober-AD may have the following characteristics:

Subject line chosen from:
Ihr Passwort wurde geaendert!
Ihr Passwort wurde erfolgreich geaendert.
Ihre neuen Account-Daten und Passwort befinden sich gesichert im Anhang!
PDaten Fehlerhafte Mailzustellung Diese Nachricht wurde Automatisch generiert.
Ihre EMail konnte nicht empfangen oder gesendet werden.
Ihr Account wurde eingerichtet!
Danke das Sie sich fuer uns entschieden haben.
Passw_Data Um ihren neuen Account zu aktivieren, folgen sie der kurzen Anleitung im Anhang.
Es sind nur 2 Schritte noetig!
Anleitung
Your eMail has occurred an unknown error on our Server.
Please read your mail and check the text.
The full email is attached!

W32/Sober-AD is a mass-mailing worm for the Windows platform.

When W32/Sober-AD is installed it copies itself to:

<Windows>\PoolData\csrss.exe
<Windows>\PoolData\services.exe
<Windows>\PoolData\smss.exe

and creates the following files:

<Windows>\PoolData\WinD.osa
<Windows>\PoolData\runnor.ssy
<Windows>\PoolData\spxttx1.xnt

These files can be deleted.

The following registry entries are created to run W32/Sober-AD on startup:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
_WinData
<Windows>\PoolData\services.exe

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
WinData
<Windows>\PoolData\services.exe

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
_WinData
<Windows>\PoolData\services.exe %1

The emails sent by W32/Sober-AD may have the following characteristics:

Subject line chosen from:
Ihr Passwort wurde geaendert!
Ihr Passwort wurde erfolgreich geaendert.
Ihre neuen Account-Daten und Passwort befinden sich gesichert im Anhang!
PDaten Fehlerhafte Mailzustellung Diese Nachricht wurde Automatisch generiert.
Ihre EMail konnte nicht empfangen oder gesendet werden.
Ihr Account wurde eingerichtet!
Danke das Sie sich fuer uns entschieden haben.
Passw_Data Um ihren neuen Account zu aktivieren, folgen sie der kurzen Anleitung im Anhang.
Es sind nur 2 Schritte noetig!
Anleitung
Your eMail has occurred an unknown error on our Server.
Please read your mail and check the text.
The full email is attached!

RSS|Atom
Get reports about the latest virus and spyware threats delivered to your computer