www.wikidata.de-de.nina.az
Loveletter ist ein Computerwurm der sich am 4 Mai 2000 und den folgenden Tagen nach dem Prinzip eines Kettenbriefs explosionsartig per E Mail verbreitete Die Betreffzeile lautete ILOVEYOU LoveletterName LoveletterAliase I Love You Love BugBekannt seit 2000Herkunft PhilippinenTyp E MailwurmWeitere Klassen Netzwerkwurm SkriptwurmAutoren Onel de GuzmanPseudonym Spider Dateigrosse 10 KBytesSpeicherresident neinVerbreitung E Mail Netzwerkdienste IRCSystem Windows 9x NT 2000mit MS OutlookProgrammiersprache Visual Basic ScriptInfo Installiert weitere MalwareEr war der erste Computerwurm uber den weltweit in den Massenmedien berichtet wurde Der Wurm verursachte Schaden in Hohe von uber 10 Milliarden Dollar Als Urheber konnte der philippinische Informatikstudent Onel de Guzman ermittelt werden Aufgrund der damaligen Gesetzeslage konnte man ihn nicht anklagen und verurteilen Inhaltsverzeichnis 1 Aliasse 2 Versionen und Derivate 3 Funktion 3 1 Verbreitung und Payload 4 Schaden 5 Der Autor 6 Folgen 7 Einzelnachweise 8 WeblinksAliasse BearbeitenDer Autor des Wurms verwendete im Programmkopf die Bezeichnung loveletter vbe Loveletter wurde in der Presse und der Allgemeinheit oft auch I love you genannt Haufig wurde der Wurm auch falschlich als I Love You Virus bezeichnet Computerviren waren der Offentlichkeit um die Jahrtausendwende bereits ein Begriff wahrend Wurmer damals nur in Fachkreisen bekannt waren Vor allem in den USA war auch die Bezeichnung Love Bug gelaufig Versionen und Derivate BearbeitenDa der Wurm aus einer Skript Datei besteht die nicht kompiliert wird und mit jedem gewohnlichen Editor bearbeitet werden kann gibt es mehr als 100 bekannte Varianten Oft handelt es sich nur um kleine Veranderungen wie ein alternativer E Mail oder IRC Text oder andere Dateinamen 1 Einige dieser Trittbrettfahrer konnten ausgeforscht und verhaftet werden 2 Funktion Bearbeiten nbsp Auszug aus dem Wurm SkriptLoveletter wurde in der Skriptsprache Visual Basic Script geschrieben Es handelt sich somit um ein vergleichsweise einfaches Programm das aber in der VBScript Laufzeitumgebung ausgefuhrt werden muss Die Datei hatte den Namen LOVE LETTER FOR YOU TXT vbs Zur Verbreitung wurde der Wurm vor allem als Anhang von E Mails versendet Die Betreffzeile solcher Mails lautete ILOVEYOU sie enthielt den Satz kindly check the attached LOVELETTER coming from me Neben dem Neugier erweckenden Betreff versuchte ILOVEYOU gezielt die Empfanger in falscher Sicherheit zu wiegen er verschickte sich an Eintrage aus dem personlichen Adressbuch so dass die Empfehlung Offnen Sie keine Mailanhange von fremden Personen nicht griff Da die Dateiendung vbs des Attachments bei Standardeinstellungen ausgeblendet wird sah der Dateiname zudem auf den ersten Blick trugerischerweise nach einer harmlosen Textdatei aus Das Icon der Datei gab zwar einen deutlichen Hinweis auf den eigentlichen Dateityp dies wurde von vielen Empfangern der verseuchten Mails aber nicht wahrgenommen Bei den damaligen Versionen von Outlook gab es die Moglichkeit das Attachment einer geoffneten E Mail automatisch auszufuhren Vorfalle wie Loveletter waren fur Microsoft der Grund diese Funktion in spateren Outlook Versionen aus Sicherheitsgrunden zu entfernen Loveletter konnte nur auf Windows PCs aktiviert werden und benotigte fur seine volle Funktion zusatzlich das E Mail Programm Microsoft Outlook Ausserdem musste Windows Scripting Host WSH installiert sein was allerdings seit Windows 98 SE und Windows 2000 standardmassig der Fall war Die Einstellungen eines Windows Systems erlauben es normalerweise nicht dass durch ein Skript Veranderungen an Dateien vorgenommen werden Der Wurm offnete daher den Internet Explorer und blendete einen Text ein laut dem die Htm Datei ein ActiveX Steuerelement benotigen wurde Liess der User dies zu wurden der Payload und die Verbreitungsroutine von Loveletter ausgefuhrt Bei einer Ablehnung wurde die Meldung allerdings sofort erneut aufgerufen Waren alle Voraussetzungen erfullt konnte Loveletter seinen vollen Effekt entfalten Verbreitung und Payload Bearbeiten nbsp Screenshot der ersten Variante des LoveletterwurmsDer Wurm generierte mit Hilfe der OLE Automatisierung fur jede in Outlook gespeicherte Adresse eine weitere E Mail und verschickte Kopien von sich selbst Infolgedessen war den Empfangern einer infizierten Mail der Absender meist bekannt Dieser Social Engineering Effekt begunstigte Loveletters Verbreitung mit Sicherheit enorm da das Misstrauen gegenuber der Mail eines Verwandten eines Freundes oder eines Kollegen eher gering war Loveletter war nicht nur ein E Mail Wurm er konnte sich zusatzlich auch uber das IRC Netz per DCC verbreiten Nach der Aktivierung durchsuchte er die Festplatte nach dem IRC Client mIRC Wurde Loveletter fundig uberschrieb er die Datei script ini Sie enthalt ein Skript das Loveletter an alle schicken soll die einen Channel betreten in dem sich der bereits infizierte User aufhalt Der dritte Infektionsweg den er ausnutzte waren aktive Logins in der Microsoft Netzwerkumgebung Auf den Festplatten und den verbundenen Netzlaufwerken eines infizierten Rechners wurden alle Dateien mit den Dateiendungen jpg jpeg vbs vbe js jse css wsh sct und hta durch gleichnamige Vbs Dateien ersetzt Bei diesen Basic Skripts handelte es sich um weitere Kopien des Wurms So verursachte Loveletter nicht nur massive Datenverluste sondern begunstigte auch seine mehrfache Ausfuhrung Dateien mit den Endungen mp2 und mp3 wurden lediglich als versteckt markiert aber auch in diesem Fall wurde eine gleichnamige Kopie des Wurms als Vbs Datei angelegt Bei grosseren Datenmengen auf den Festplatten konnte der Payload von Loveletter mehrere Minuten Zeit in Anspruch nehmen Weitere Auswirkungen des Wurms sind signifikante Anderungen am System und am damals verbreiteten Internet Explorer Dieser wurde so manipuliert dass beim nachsten Browserstart ein Trojanisches Pferd mit dem Dateinamen WIN BUGSFIX EXE heruntergeladen und installiert wurde Durch das Setzen von entsprechenden Schlusseln in der Windows Registrierung wurde dieser Trojaner kunftig beim Systemstart geladen Er hatte die Funktion die Benutzerkonten auszuspionieren und Anmeldeinformationen Kennworter Computername IP Adresse RAS Informationen und weitere Daten des Rechners an die Adresse mailme super net ph zu senden 3 Wahrend Loveletter mit beliebigen E Mail Programmen empfangen und ausgefuhrt werden kann braucht er zum Versenden von E Mails Microsoft Outlook das er uber OLE Automatisierung fernsteuert Dadurch konnte er auch von Personal Firewalls nicht aufgehalten werden weil diese nur die Kommunikation von Outlook mit dem Mailserver registrierten Ohnehin waren Firewalls im Jahr 2000 im privaten Bereich so gut wie nicht in Gebrauch Schaden BearbeitenAuf Grund seiner exponentiellen Verbreitung hatte der Wurm bereits in den ersten Stunden viele Mailserver uberlastet Die Schatzungen uber die Hohe des Schadens und das Ausmass der Infektionswelle gingen dabei teils weit auseinander meist wurde von 10 Milliarden US Dollar berichtet 4 oft auch von bis zu 15 Milliarden US Dollar Schaden Es war von 50 Millionen infizierten PCs die Rede oder auch nur von 500 000 Andere Quellen nannten 45 Millionen oder auch nur knapp 4 Millionen infizierte Rechner als Ausmass Die Zahlen variieren unter anderem weil je nach Rechnung die zahlreichen Mehrfachinfektionen mehr oder weniger eingerechnet werden 5 6 7 In negativem Sinne stellte Loveletter damit einen Rekord auf der spater aber von anderen Wurmern wie Sobig F oder MyDoom noch ubertroffen wurde In nur 6 Stunden verteilte sich der Wurm in ganz Amerika und Europa Das in Washington ansassige NIPC gab um 11 00 Uhr Eastern Time eine Warnung aus Die URL die Loveletter nutzen sollte um weitere Malware nachzuladen wurde noch am selben Tag deaktiviert Die ersten Falle wurden aus Hongkong gemeldet Betroffene Institutionen waren unter anderem das Pentagon das britische Parlament das NASA Space Center in Houston der Automobilhersteller Ford der Telekommunikationskonzern Vodafone die niederlandische High Tech Firma Philips die US Armee und die Walt Disney Company Der Autor BearbeitenNachdem man erst falschlich eine philippinische Informatikstudentin im Verdacht hatte konnte der wahre Urheber von Loveletter nach wenigen Tagen identifiziert werden Ein Kommentar in den ersten beiden Zeilen des Skripts fuhrte die Ermittler auf seine Spur rem barok loveletter vbe lt i hate go to school gt rem by spyder ispyder mail com GRAMMERSoft Group Manila Philippines Der Urheber war demnach ein mannlicher philippinischer Student Bereits ein Jahr zuvor hatte ein Professor des AMA Computer College in Manila bei der Polizei einen Schuler gemeldet der eine Studienarbeit abgegeben hatte die sich mit dem Diebstahl von Passwortern befasste Das fuhrte nach kurzer Zeit zur Verhaftung von Onel de Guzman Man konnte de Guzman nach philippinischer Rechtslage vom Jahr 2000 keinen Prozess machen Gesetze fur Cyberkriminalitat gab es noch nicht und Sachbeschadigung war nur bei Vorsatz strafbar De Guzman gab vor Gericht an den Wurm aus Versehen freigelassen zu haben Damit wurden alle Anklagen fallengelassen Bereits zwei Monate spater erliess man ein Gesetz gegen das Programmieren von Malware Der philippinische Kongress erliess im Juli 2000 das Republic Act Nr 8792 2019 raumte de Guzman in einem Interview ein dass er damals durchaus im Sinn gehabt hatte Passworter zu stehlen Ausserdem habe er seine Mittater geschutzt 4 3 8 9 Folgen BearbeitenAuf Grund seiner schnellen und weiten Verbreitung sowie der Hohe des entstandenen Schadens wurde die Thematik von den Massenmedien aufgegriffen und in das offentliche Bewusstsein geruckt Auf diese Weise wurden viele Computernutzer in Europa gewarnt lange bevor die Antivirenprogramm Hersteller ihre Signaturen aktualisiert hatten Die Ereignisse inspirierten den Song E Mail auf dem britischen Top Ten Album Pet Shop Boys von 2002 Release dessen Texte thematisch auf den menschlichen Wunschen basieren die die Massenvernichtung dieser Computerinfektion ermoglichten 2012 ernannte das Smithsonian Institut Loveletter zum zehnthaufigsten virulenten Computervirus in der Geschichte Die mittlerweile nicht mehr bestehende Werbeagentur Springer amp Jacoby schaltete in der Folge eine ganzseitige Anzeige in der Zeitschrift Die Welt Auf den ersten Blick wirkte das Inserat wie eine Werbeanzeige des Konzerns Apple mit der Uberschrift Liebe Windows User We love you Betroffen von Loveletters direkten Folgen waren nur Betriebssysteme des Konkurrenten Microsoft 10 Einzelnachweise Bearbeiten https hoax info tubit tu berlin de virus loveletter shtml Information uber Varianten pressetext at Memento des Originals vom 21 September 2010 im Internet Archive nbsp Info Der Archivlink wurde automatisch eingesetzt und noch nicht gepruft Bitte prufe Original und Archivlink gemass Anleitung und entferne dann diesen Hinweis 1 2 Vorlage Webachiv IABot www pressetext at Niederosterreicher wegen Verbreitung von Loveletter Variante verhaftet a b https www wired com story the 20 year hunt for the man behind the love bug virus The 20 year hunt for the man behind the love bug virus a b https www spiegel de netzwelt web i love you prozess onel de guzman ist frei a 89973 html I love you Prozess Onel de Guzman ist frei 21 August 2000 https www presseportal de pm 122186 3632853 Milliarden Schaden Millionen Infizierte Computerwurmer gefahrlicher als Viren von Klaas Geller 11 Mai 2017 https www n tv de technik Die fuenf schlimmsten Computerviren article16226626 html Die funf schimmsten Computerviren https praxistipps chip de die 5 gefaehrlichsten viren aller zeiten und was sie angerichtet haben 42111 Die funf gefahrlichsten Viren aller Zeiten und was sie angerichtet haben https www bbc com news technology 52458765 Love Bug s creator tracked down to repair shop in Manila https www noypigeeks com spotlight iloveyou virus 20 years onel de guzman Iloveyou virus 20 years Onel de Guzman spiegel de Apple liebt Windows UserWeblinks BearbeitenDie betreffende Warnung im Heise Newsticker vom 4 Mai 2000 12 28 Uhr Interview mit Onel Guzman aus dem Jahr 2020 Eintrag bei F Secure Revealed The man behind the first major computer virus pandemic The ILOVEYOU Computer Virus 20 Years On What happened to Onel de Guzman Lovletter Skript auf GitHub Abgerufen am 1 Mai 2023 Abgerufen von https de wikipedia org w index php title Loveletter amp oldid 234613317