<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
    <meta charset="UTF-8">
    <title>Sobig.F</title>
    <meta name="viewport" content="width=device-width, initial-scale=1.0">
    <link rel="icon" type="image/png" href="./_res_/favicon.png">
    <link rel="canonical" href="https://de.wikipedia.org/wiki/Sobig.F"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
    <meta name="ResourceLoaderDynamicStyles" content="">
    <link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
    <link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
    <link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
    <link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
    <link rel="stylesheet" type="text/css" href="./_res_/footer.css">
    <link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
  </head>
  <body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Sobig_F rootpage-Sobig_F skin-vector-2022 action-view">
    <div class="mw-page-container">
      <div class="mw-page-container-inner">
        <div class="mw-content-container">
          <main id="content" class="mw-body">
            <header class="mw-body-header vector-page-titlebar">
              <h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">Sobig.F</span></h1>
            </header>
            <a id="top"></a>
            <div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
              <div id="contentSub">
                <div id="mw-content-subtitle"></div>
              </div>
              <div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><table class="wikitable toptextcells float-right infobox" summary="Infobox zu einem Computerwurm">
<tbody><tr>
<th colspan="2" style="background:#80A080;">Sobig.F
</th></tr>

<tr>
<th style="text-align:left">Name
</th>
<td>Sobig.F
</td></tr>
<tr>
<th style="text-align:left">Aliase
</th>
<td>W32.Sobig.F@mm
</td></tr>
<tr>
<th style="text-align:left">Bekannt seit
</th>
<td><a href="2003" title="2003">2003</a>
</td></tr>
<tr>
<th style="text-align:left">Herkunft
</th>
<td><a href="USA" class="mw-redirect" title="USA">USA</a>
</td></tr>
<tr>
<th style="text-align:left">Typ
</th>
<td>E-Mailwurm
</td></tr>




<tr>
<th style="text-align:left">Dateigröße
</th>
<td>70.000&nbsp;Bytes
</td></tr>
<tr>
<th style="text-align:left">Speicherresident
</th>
<td>ja
</td></tr>
<tr>
<th style="text-align:left">Verbreitung
</th>
<td><a href="E-Mail" title="E-Mail">E-Mail</a>, <a href="Server_Message_Block" title="Server Message Block">SMB</a>
</td></tr>
<tr>
<th style="text-align:left">System
</th>
<td><a href="Windows_9x" title="Windows 9x">Windows 9x</a>, NT, 2000, XP
</td></tr>
<tr>
<th style="text-align:left">Programmiersprache
</th>
<td>MS Visual C++
</td></tr>
<tr>
<th style="text-align:left">Info
</th>
<td>Verwendet die Dateitypen <a href="EXE" title="EXE">EXE</a> und <a href="PIF_(Datei)" title="PIF (Datei)">PIF</a>
</td></tr></tbody></table>
<p>Die Gruppe der <b>Sobig</b>-<a href="Computerwurm" title="Computerwurm">Computerwürmer</a> ist seit Januar 2003 bekannt. Sie verwendeten verschiedene Methoden zur Ausbreitung.
</p><p>Die bekannteste Variante <b>Sobig.F</b> wurde am 18. August 2003 entdeckt und verbreitete sich auf Rechnern mit dem Betriebssystem <a href="Microsoft" title="Microsoft">Microsoft</a> <a href="Windows" class="mw-redirect" title="Windows">Windows</a>.<sup id="cite_ref-1" class="reference"><a href="#cite_note-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup> Dabei brach Sobig.F alle bis dahin bestehenden Rekorde, was die Effektivität und Geschwindigkeit seiner Verbreitung betrifft. Er wurde bisher nur einmal, ein halbes Jahr später, von <a href="MyDoom" class="mw-redirect" title="MyDoom">MyDoom</a> übertroffen, dem bisher destruktivsten Wurm.<sup id="cite_ref-Handelsblatt_2-0" class="reference"><a href="#cite_note-Handelsblatt-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-Merkur_3-0" class="reference"><a href="#cite_note-Merkur-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-Verivox_4-0" class="reference"><a href="#cite_note-Verivox-4"><span class="cite-bracket">[</span>4<span class="cite-bracket">]</span></a></sup>
</p>

<div class="mw-heading mw-heading2"><h2 id="Versionen_und_Derivate">Versionen und Derivate</h2></div>
<p>Die Gruppe der Sobig-Würmer besteht aus mehreren Varianten. Die Version <b>Sobig.F</b> ist mit Abstand die bekannteste. Von den Herstellern von Antiviren-Software wird der Wurm teilweise unterschiedlich bezeichnet:
</p>
<ul><li><b>I-Worm.Sobig.f</b></li>
<li><b>W32/Sobig.F-mm</b></li>
<li><b>W32/Sobig.f@MM</b></li>
<li><b>WORM_SOBIG.F</b></li></ul>
<div class="mw-heading mw-heading2"><h2 id="Funktion">Funktion</h2></div>
<p>Am 18. August 2003 um 21:04 Uhr (<a href="Greenwich_Mean_Time" title="Greenwich Mean Time">GMT</a>) wurde in den <a href="USA" class="mw-redirect" title="USA">USA</a> die erste mit Sobig-F infizierte Mail entdeckt. Am 19. August 2003 gab das <a href="Bundesamt_f%C3%BCr_Sicherheit_in_der_Informationstechnik" title="Bundesamt für Sicherheit in der Informationstechnik">Bundesamt für Sicherheit in der Informationstechnik</a> (BSI) eine Warnung zur F-Variante heraus.<sup id="cite_ref-5" class="reference"><a href="#cite_note-5"><span class="cite-bracket">[</span>5<span class="cite-bracket">]</span></a></sup> Nach drei Tagen gaben IT-Sicherheitsspezialisten bekannt, dass täglich über zwei Millionen Sobig-Mails registriert werden. Als die Situation sich in Nordamerika und Europa wieder beruhigte, wurde China von einer massiven Infektionswelle getroffen.
</p><p>Die ausführbare Datei mit dem Wurmprogramm hat eine Größe von durchschnittlich 70 bis 78&nbsp;KBytes und ist mit TELock gepackt. Das Schadprogramm kann sich selbst polymorph verschlüsseln.
</p><p>Sobig.F verfügt über einen integrierten SMTP-Server und Routinen, um DNS-Server direkt abzufragen oder Anfragen über das <a href="Network_Time_Protocol" title="Network Time Protocol">Network Time Protocol</a> zu stellen. Dafür verwendet der Wurm die UDP-Ports 995 bis 999.
</p>
<div class="mw-heading mw-heading3"><h3 id="Verbreitung">Verbreitung</h3></div>
<p>Sobig.F wurde vermutlich über eine pornografische <a href="Newsgroup" title="Newsgroup">Newsgroup</a> freigesetzt und ist der sechste aus einer Serie von immer ausgeklügelteren Internet-Würmern, die seit Januar 2003 im Internet freigesetzt wurden. Am Montag, den 18. August um 19:46 Uhr (GMT) wurde ein Eintrag in sechs Newsgroups erstellt: alt.binaries.amp, alt.binaries.boneless, alt.binaries.nl, alt.binaries.pictures.chimera, alt.binaries.pictures.erotica und alt.binaries.pictures.erotica.amateur.female – Der Wurm wurde hier als pornografische Bilddatei getarnt erstmals freigesetzt. Das Posting war in allen Gruppen gleichlautend und hatte den Titel:
</p>
<pre>Nice, who has more of it? DSC-00465.jpeg
</pre>
<p>Wenn die vermeintliche Bilddatei von anderen Usern angeklickt wurde, versuchte sich der Wurm auf dem Rechner zu installieren. Der verwendete Account wurde mit Hilfe gestohlener Kreditkartendaten eingerichtet. Er wurde nur einmalig, zum Hochladen des Wurms, verwendet und nur wenige Minuten zuvor erstellt.
</p><p>Sobig.F wird als netzwerkaktiver Massen-Mail-Wurm charakterisiert, der sich an alle <a href="E-Mail" title="E-Mail">E-Mail</a>-Adressen sendet, die er in Dateien mit den <a href="Dateiendung" class="mw-redirect" title="Dateiendung">Erweiterungen</a> .dbx, .eml, .hlp, .htm, .html, .mht, .wab oder .txt findet.<sup id="cite_ref-Handelsblatt_2-1" class="reference"><a href="#cite_note-Handelsblatt-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup>
</p><p>Der eingenistete Wurm öffnet auf den befallenen Rechnern <a href="Port_(Protokoll)" class="mw-redirect" title="Port (Protokoll)">Ports</a> zum <a href="Internet" title="Internet">Internet</a>, installiert einen eigenen Mailserver und sendet parallel unablässig infizierte E-Mails an beliebige Empfänger.<sup id="cite_ref-Handelsblatt_2-2" class="reference"><a href="#cite_note-Handelsblatt-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-Merkur_3-1" class="reference"><a href="#cite_note-Merkur-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-Verivox_4-1" class="reference"><a href="#cite_note-Verivox-4"><span class="cite-bracket">[</span>4<span class="cite-bracket">]</span></a></sup> Diese Aktivitäten geschehen im Hintergrund, der Besitzer des infizierten Computers bekommt keine direkten Hinweise mitgeteilt.
</p>
<ul><li>Der Absender der infizierten Mails wird <a href="Spoofing" title="Spoofing">gespooft</a> und mit einer beliebigen E-Mail-Adresse gefüllt, die auf dem kompromittierten System zu finden ist. Wenn keine Adresse gefunden werden kann, verwendet Sobig.F seine eigene vordefinierte.<sup id="cite_ref-fsecure_6-0" class="reference"><a href="#cite_note-fsecure-6"><span class="cite-bracket">[</span>6<span class="cite-bracket">]</span></a></sup></li>
<li>Das Adressfeld wird mit einer beliebigen Mailadresse ausgefüllt, die der Wurm auf dem System findet.</li>
<li>Die Betreffzeile der Mails enthält einen der folgenden Vermerke:<sup id="cite_ref-fsecure_6-1" class="reference"><a href="#cite_note-fsecure-6"><span class="cite-bracket">[</span>6<span class="cite-bracket">]</span></a></sup>
<ul><li><code>Re: Thank you!</code></li>
<li><code>Thank you!</code></li>
<li><code>Your details</code></li>
<li><code>Re: Details</code></li>
<li><code>Re: Re: My details</code></li>
<li><code>Re: Approved</code></li>
<li><code>Re: Your application</code></li>
<li><code>Re: Wicked screensaver</code></li>
<li><code>Re: That movie</code></li></ul></li>
<li>Der Text in den Mails selbst lautete: <code>Please see attached file for details.</code></li>
<li>Der E-Mailanhang, bei dem es sich um dem Wurm selbst handelt, trägt einen der folgenden Namen:<sup id="cite_ref-fsecure_6-2" class="reference"><a href="#cite_note-fsecure-6"><span class="cite-bracket">[</span>6<span class="cite-bracket">]</span></a></sup>
<ul><li><code>your_document.pif</code></li>
<li><code>document_all.pif</code></li>
<li><code>thank_you.pif</code></li>
<li><code>your_details.pif</code></li>
<li><code>details.pif</code></li>
<li><code>document_9446.pif</code></li>
<li><code>application.pif</code></li>
<li><code>wicked_scr.scr</code></li></ul></li></ul>
<p>Sobig.F nutzt keine Sicherheitslücken. Für eine Infektion muss der Mailanhang manuell geöffnet werden.
</p>
<div class="mw-heading mw-heading3"><h3 id="Änderungen_am_System"><span id=".C3.84nderungen_am_System"></span>Änderungen am System</h3></div>
<p>Wenn der Wurm Sobig.F aktiviert ist, kopiert er sich in das Windows-Verzeichnis mit dem Namen <i>WINPPR32.EXE</i> und legt eine Konfigurationsdatei mit dem Namen <i>WINSTT32.DAT</i> im selben Verzeichnis ab.
</p><p>Folgende Einträge in der <a href="Windows-Registrierungsdatenbank" class="mw-redirect" title="Windows-Registrierungsdatenbank">Registry</a> werden durchgeführt:<sup id="cite_ref-fsecure_6-3" class="reference"><a href="#cite_note-fsecure-6"><span class="cite-bracket">[</span>6<span class="cite-bracket">]</span></a></sup>
</p>
<ul><li><code>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</code></li>
<li><code>"TrayX" = C:\WINNT\WINPPR32.EXE /sinc</code></li>
<li><code>HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</code></li>
<li><code>"TrayX" = C:\WINNT\WINPPR32.EXE /sinc</code></li></ul>
<p><code>winppr32.exe</code> ist die Programmdatei des Wurms, der über die Registryeinträge automatisch beim Systemstart aktiviert wird.
</p>
<div class="mw-heading mw-heading3"><h3 id="Updates">Updates</h3></div>
<p>Der Wurm ist darauf programmiert, bis zum 10. September 2003 jeden Freitag und Sonntag Kontakt zu bestimmten Rechnern aufzunehmen, um von dort kleine Updates in Form weiterer Instruktionen zu erhalten. Dabei wird ein <a href="User_Datagram_Protocol" title="User Datagram Protocol">UDP</a>-Paket an Port 8998 eines Remote-Servers gesandt. Diese angezielten Rechner wurden aufgrund der ermittelten <a href="IP-Adresse" title="IP-Adresse">IP-Adressen</a> nach kurzer Zeit vom Netz genommen. Die Adressen der Update-Server lauteten:
</p>
<style data-mw-deduplicate="TemplateStyles:r250404253">
/* start https://de.wikipedia.org/ */


.mw-parser-output .column-multiple,.mw-parser-output div[style*=column]{margin-top:0.3em}.mw-parser-output .column-multiple>ol,.mw-parser-output .column-multiple>ul,.mw-parser-output .column-multiple>p,.mw-parser-output div[style*=column]>ol,.mw-parser-output div[style*=column]>ul{margin-top:0}.mw-parser-output .column-multiple li,.mw-parser-output div[style*=column] li,.mw-parser-output .column-multiple-avoid{break-inside:avoid;break-inside:avoid-column;page-break-inside:avoid}.mw-parser-output .column-multiple-avoid-3{orphans:3;widows:3}.mw-parser-output .column-multiple .mw-heading{column-span:all}


/* end   https://de.wikipedia.org/ */
</style><div class="column-multiple" style="column-width:30em;">
<ul><li>12.158.102.205</li>
<li>12.232.104.221</li>
<li>24.197.143.132</li>
<li>24.202.91.43</li>
<li>24.206.75.137</li>
<li>24.210.182.156</li>
<li>24.33.66.38</li>
<li>61.38.187.59</li>
<li>63.250.82.87</li>
<li>65.177.240.194</li>
<li>65.92.186.145</li>
<li>65.92.80.218</li>
<li>65.93.81.59</li>
<li>65.95.193.138</li>
<li>66.131.207.81</li>
<li>67.73.21.6</li>
<li>67.9.241.67</li>
<li>68.38.159.161</li>
<li>68.50.208.96</li>
<li>218.147.164.29</li></ul>
</div>
<p>Um die Kommunikation mit den Masterservern sicher zu unterbinden, gab die Firma Symantec eine Empfehlung an Systemadministratoren heraus. Man solle die betreffenden IP-Nummern sperren und zusätzlich auch die Ports 991 bis 999 für eingehenden und den Port 8998 für ausgehenden UDP-Verkehr sperren.
</p><p>Der 10. September 2003 ist gleichzeitig ein eingebautes „Verfallsdatum“ für Sobig.F. Wird das schädliche Programm nach diesem Tag ausgeführt, löscht es sich selbst. Der Wurm hält sich dabei nicht an die Systemzeit, sondern fragt auf NTP-Servern die aktuelle UTC-Zeit ab.
</p>
<div class="mw-heading mw-heading2"><h2 id="Folgen">Folgen</h2></div>
<p>Die heuristische Erkennung mancher Antimalwareprogramme konnte die schädlichen Aktivitäten von Sobig.F teilweise unterbinden. Aufgrund der seit 10. September 2003 praktisch nicht mehr auftretenden Neuinfektionen mit Sobig.F wurde der Wurm von IT-Sicherheitsfirmen wie beispielsweise <a href="NortonLifeLock" class="mw-redirect" title="NortonLifeLock">Symantec</a> nach einigen Wochen aus der Gefahrenstufe 4 in die Kategorie 2 verschoben.
</p><p>Von Sobig.F infiziert werden potenziell alle Microsoft-<a href="Betriebssystem" title="Betriebssystem">Betriebssystemversionen</a> von <a href="Windows_95" class="mw-redirect" title="Windows 95">Windows 95</a> bis <a href="Windows_XP" class="mw-redirect" title="Windows XP">Windows XP</a> ohne entsprechende Hotfixes.<sup id="cite_ref-Merkur_3-2" class="reference"><a href="#cite_note-Merkur-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup> Die erste Edition von Windows 2003 für Server wurde erst eine Woche nach der Sobig.F-Welle veröffentlicht und war somit nicht betroffen. Eine entsprechend konfigurierte <a href="Personal_Firewall" title="Personal Firewall">Personal Firewall</a> war im Jahr 2003 auf Windows-Rechnern noch nicht etabliert. Zum Standard wurde das erst mit dem <a href="Service_Pack" title="Service Pack">Service Pack</a> 2 für Windows XP. Der Sobig-Wurm wäre damit effektiv an der Verbreitung gehindert worden, sofern die Einstellungen nicht pauschal alle ausgehenden Verbindungen ohne weitere Nachfrage zulassen.
</p>
<div class="mw-heading mw-heading2"><h2 id="Einzelnachweise">Einzelnachweise</h2></div>
<div class="mw-references-wrap"><ol class="references">
<li id="cite_note-1"><span class="mw-cite-backlink"><a href="#cite_ref-1">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.stern.de/digital/computer/virenstatistik-sobig-f-ist--computerwurm-des-jahres--3520962.html">stern.de</a> <i>Virenstatistik - Sobig.F ist "Computerwurm des Jahres"</i></span>
</li>
<li id="cite_note-Handelsblatt-2"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-Handelsblatt_2-0">a</a></sup> <sup><a href="#cite_ref-Handelsblatt_2-1">b</a></sup> <sup><a href="#cite_ref-Handelsblatt_2-2">c</a></sup></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.handelsblatt.com/technik/it-internet/experten-warnen-vor-sobig-f-neuer-wurm-schlaegt-alle-rekorde/2267456.html">handelsblatt.com</a> <i>Experten warnen vor Sobig.F - Neuer Wurm schlägt alle Rekorde</i></span>
</li>
<li id="cite_note-Merkur-3"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-Merkur_3-0">a</a></sup> <sup><a href="#cite_ref-Merkur_3-1">b</a></sup> <sup><a href="#cite_ref-Merkur_3-2">c</a></sup></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.merkur.de/multimedia/computerwurm-sobigf-schlaegt-alle-rekorde-134668.html">merkur.de</a> <i>Computerwurm Sobig.F schlägt alle Rekorde</i></span>
</li>
<li id="cite_note-Verivox-4"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-Verivox_4-0">a</a></sup> <sup><a href="#cite_ref-Verivox_4-1">b</a></sup></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.verivox.de/nachrichten/wurm-sobigf-schlaegt-alle-rekorde-4939">verivox.de</a> <i>Wurm Sobig.F schlägt alle Rekorde</i></span>
</li>
<li id="cite_note-5"><span class="mw-cite-backlink"><a href="#cite_ref-5">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.teltarif.de/arch/2003/kw34/s11326.html">teltarif.de</a> <i>Bundesamt warnt vor neuem Computer-Wurm Sobig.F - Wurm hat bereits mehrere Tausend Rechner infiziert</i></span>
</li>
<li id="cite_note-fsecure-6"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-fsecure_6-0">a</a></sup> <sup><a href="#cite_ref-fsecure_6-1">b</a></sup> <sup><a href="#cite_ref-fsecure_6-2">c</a></sup> <sup><a href="#cite_ref-fsecure_6-3">d</a></sup></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.f-secure.com/v-descs/sobig_f.shtml">f-secure.com</a> Datenbankeintrag zu Sobig.F</span>
</li>
</ol></div>
<div class="mw-heading mw-heading2"><h2 id="Weblinks">Weblinks</h2></div>
<ul><li>Spiegel.de: <a rel="nofollow" class="external text" href="https://www.spiegel.de/netzwelt/tech/weltrekord-fuer-sobig-f-schnellster-wurm-aller-zeiten-a-262222.html"><i>Weltrekord für Sobig.F -Schnellster Wurm aller Zeiten</i></a> von <i>Frank Patalong</i>, 21. August 2003</li>
<li>Spiegel.de: <a rel="nofollow" class="external text" href="https://www.spiegel.de/netzwelt/tech/sobig-f-im-netz-der-zombie-maschinen-a-262694.html"><i>Sobig.F - Im Netz der Zombiemaschinen</i></a>, 24. August 2003</li>
<li>Spiegel.de: <a rel="nofollow" class="external text" href="https://www.spiegel.de/netzwelt/tech/sobig-erste-spuren-zum-virenautor-a-262861.html"><i>Sobig - Erste Spuren zum Virenautor</i></a>, 25. August 2003</li>
<li>Spiegel.de: <a rel="nofollow" class="external text" href="https://www.spiegel.de/netzwelt/tech/sobig-f-epidemie-unaufhaltsame-e-mail-flut-a-261982.html"><i>Sobig.F-Epidemie - Unaufhaltsame E-Mail-Flut</i></a> Interview von <i>Frank Patalong</i> mit <i>Dirk Kollberg</i>, 20. August 2003</li>
<li>FAZ.net: <a rel="nofollow" class="external text" href="https://www.faz.net/aktuell/gesellschaft/computer-wurm-sobig-f-verbreitet-sich-in-windeseile-1119038.html"><i>Computerwurm Sobig.F verbreitet sich in Windeseile</i></a>, Aktualisiert am 21. August 2003</li>
<li>PC-Welt.de: <a rel="nofollow" class="external text" href="https://www.pcwelt.de/news/Sobig-F-zwingt-Mailserver-in-die-Knie-176047.html"><i>Sobig.F zwingt Mailserver in die Knie</i></a> von <i>Hans-Christian Dirscherl</i>, 21. August 2003</li>
<li>Heise.de: <a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Attacke-von-Mail-Wurm-Sobig-F-laeuft-anscheinend-ins-Leere-84203.html"><i>Attacke von Mailwurm Sobig.F läuft anscheinend ins Leere</i></a> von <i>Jürgen Kur</i>, 23. August 2003</li>
<li>Heise.de: <a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Mail-Wurm-Sobig-F-versucht-nachzuladen-Update-84191.html"><i>Mailwurm Sobig.F versucht nachzuladen (Update)</i></a> von <i>Patrick Brauch</i>, 22. August 2003</li>
<li>Heise.de: <a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Wurm-Welle-durch-Sobig-F-beeintraechtigt-Mailverkehr-84019.html"><i>Wurm-Welle durch Sobig.F beeinträchtigt Mailverkehr</i></a> von <i>Daniel Bachfeld</i>, 20. August 2003</li>
<li>Heise.de: <a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Die-naechste-Wurm-Welle-rollt-Neue-Sobig-Variante-verbreitet-sich-rasant-83981.html"><i>Die nächste Wurm-Welle rollt: Neue Sobig-Variante verbreitet sich rasant</i></a> von <i>Patrick Brauch</i>, 19. August 2003</li>
<li>Heise.de: <a rel="nofollow" class="external text" href="https://www.heise.de/ct/artikel/Sobig-F-ist-Wurm-des-Jahres-289136.html"><i>Sobig.F ist Wurm des Jahres</i></a> von <i>Patrick Brauch</i>, 19. Dezember 2003</li></ul></div><!--htdig_noindex--><div><div class="zim-footer">
    Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2025-04-27" href="https://de.wikipedia.org/wiki/?title=Sobig.F&amp;oldid=255524098">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
            </div>
          </main>
        </div>
      </div>
    </div>
     <script src="./_webp_/webpHandler.js"></script>
  

</body></html>