Summary

Summary
Action
More Information
| How it spreads |
|
|---|---|
| Affected operating systems | Windows |
| Characteristics |
|
| Protection available since | 10 April 2007 18:00:54 (GMT) |
| Last updated | 8 May 2007 12:48:33 (GMT) |
| Detected by | All Sophos products |
- Free virus, spyware, and adware scan
- Test your existing anti-virus protection
- Find threats your anti-virus missed
Action

Summary
Action
More Information
Please follow the instructions for removing worms.
More Information
W32/Sober-AD is a mass-mailing worm for the Windows platform.
The emails sent by W32/Sober-AD may have the following characteristics:
Subject line chosen from:
Ihr Passwort wurde geaendert!
Ihr Passwort wurde erfolgreich geaendert.
Ihre neuen Account-Daten und Passwort befinden sich gesichert im Anhang!
PDaten Fehlerhafte Mailzustellung Diese Nachricht wurde Automatisch generiert.
Ihre EMail konnte nicht empfangen oder gesendet werden.
Ihr Account wurde eingerichtet!
Danke das Sie sich fuer uns entschieden haben.
Passw_Data Um ihren neuen Account zu aktivieren, folgen sie der kurzen Anleitung im Anhang.
Es sind nur 2 Schritte noetig!
Anleitung
Your eMail has occurred an unknown error on our Server.
Please read your mail and check the text.
The full email is attached!
When W32/Sober-AD is installed it copies itself to:
<Windows>\PoolData\csrss.exe
<Windows>\PoolData\services.exe
<Windows>\PoolData\smss.exe
and creates the following files:
<Windows>\PoolData\WinD.osa
<Windows>\PoolData\runnor.ssy
<Windows>\PoolData\spxttx1.xnt
These files can be deleted.
The following registry entries are created to run W32/Sober-AD on startup:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
_WinData
<Windows>\PoolData\services.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
WinData
<Windows>\PoolData\services.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
_WinData
<Windows>\PoolData\services.exe %1
The emails sent by W32/Sober-AD may have the following characteristics:
Subject line chosen from:
Ihr Passwort wurde geaendert!
Ihr Passwort wurde erfolgreich geaendert.
Ihre neuen Account-Daten und Passwort befinden sich gesichert im Anhang!
PDaten Fehlerhafte Mailzustellung Diese Nachricht wurde Automatisch generiert.
Ihre EMail konnte nicht empfangen oder gesendet werden.
Ihr Account wurde eingerichtet!
Danke das Sie sich fuer uns entschieden haben.
Passw_Data Um ihren neuen Account zu aktivieren, folgen sie der kurzen Anleitung im Anhang.
Es sind nur 2 Schritte noetig!
Anleitung
Your eMail has occurred an unknown error on our Server.
Please read your mail and check the text.
The full email is attached!

