Auch bekannt als: Concept V.5, W32.Nimda
Familie: Nimda

Beschreibung

Nimda erschien im September 2001 wenige Tage nach den Anschlägen auf die USA und nutzte mehrere Verbreitungswege gleichzeitig.
Er verbreitete sich per E-Mail, über Netzwerk-Freigaben, über Webseiten mit aktivem Content und über bekannte IIS-Exploits. Auf infizierten Webservern ersetzte er Inhalte und hinterließ Malware-Code, den Besucher der Website einschleusen konnten.

Symptome

Verschlankung: Webserver liefern plötzlich kompromittierte Seiten aus.
Mail-Abhängige: E-Mails mit Anhang und verwirrenden Betreffs.
Starke Netzwerkaktivität in der letzten Woche ohne offensichtliche Ursache.

Schadenspotenzial

Kompromittierung von Webservern und Auslieferung der Schadsoftware an Dritte.
Ausfälle von E-Mail- und Webserverdiensten in großen Einrichtungen.
Folgeinfektionen durch weitere Exploits.

Entfernung

Defragmentierungs- und Patch-Status prüfen, IIS-Exploit entschärfen.
E-Mail-Client isolieren und Cleaner einsetzen.
Webserver-Backups prüfen, mit virenfreien Images neu aufsetzen.

Prävention

Webserver-Trennung und eingeschränkte Freigaben.
Patches für IIS und Mailer umgehend installieren.
Website-Zugriffslogik und Benutzeraktionsfilter prüfen.

Erstmals entdeckt: 2001

Zuletzt aktualisiert: 2026-09-27 13:57:15