Hoofdcategorieën
Topicacties

[VirusAlert] Mydoom

Pagina: 1 2 3 4 5 6 7 8 9 last

Reageer Nieuw Topic
Berichten: 41.449
Reg. datum: 12 juni 1999

Op dit moment is er weer een zeer agressief virus bezig met zich verspreiden. Op dit moment is er nog weinig info over, en alleen McAfee heeft momenteel enige informatie die van nut is:
quote:

This is a mass-mailing and peer-to-peer file-sharing worm that bears the following characteristics:

* contains its own SMTP engine to construct outgoing messages
* contains a backdoor component (see below)
* contains a Denial of Service payload

The virus arrives in an email message as follows:

From: (Spoofed email sender)
Do not assume that the sender address is an indication that the sender is infected. Additionally you may receive alert messages from a mail server that you are infected, which may not be the case.

Subject: (Varies, such as)

* Error
* Status
* Server Report
* Mail Transaction Failed
* Mail Delivery System
* hello
* hi

Body: (Varies, such as)

* The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment.
* The message contains Unicode characters and has been sent as a binary attachment.
* Mail transaction failed. Partial message is available.

Attachment: (varies [.bat, .exe, .pif, .cmd, .scr] - often arrives in a ZIP archive) (22,528 bytes)

* examples (common names, but can be random)
* doc.bat
* document.zip
* message.zip
* readme.zip
* text.pif
* hello.cmd
* body.scr
* test.htm.pif
* data.txt.exe
* file.scr

In the case of two file extensions, multiple spaces may be inserted as well, for example:

* document.htm (many spaces) .pif

The icon used by the file tries to make it appear as if the attachment is a text file:

When this file is run (manually), it copies itself to the WINDOWS SYSTEM directory as taskmon.exe

* %SysDir%\taskmon.exe

(Where %Sysdir% is the Windows System directory, for example C:\WINDOWS\SYSTEM)

It creates the following registry entry to hook Windows startup:

* HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\
CurrentVersion\Run "TaskMon" = %SysDir%\taskmon.exe

The virus uses a DLL that it creates in the Windows System directory:

* %SysDir%\shimgapi.dll (4,096 bytes)

This DLL is injected into the EXPLORER.EXE upon reboot via this registry key:

* HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32 "(Default)" = %SysDir%\shimgapi.dll

The virus will not replicate on the 12th February or later (although the DLL will still be installed).

Peer To Peer Propagation
The worm copies itself to the KaZaa Shared Directory with the following filenames:

* nuke2004
* office_crack
* rootkitXP
* strip-girl-2.0bdcom_patches
* activation_crack
* icq2004-final
* winamp

Remote Access Component
The worm (this functionality is in the dropped DLL) opens a connection on TCP port 3127 (if that fails it opens next available port up to port 3198). The worm can accept specially crafted TCP transmissions.

* On receipt of one kind of such a transmission it will save the embedded binary into a temporary file and execute it. Then the temporary file is deleted.
* On receipt of another kind it can relay TCP packets thus providing IP spoofing capabilities (possibly to facilitate SPAM distribution)

Denial of Service Payload
On the first system startup on February 1st or later, the worm changes its behavior from mass mailing to initiating a denial of service attack against the sco.com domain. This denial of service attack will stop on the first system startup of February 12th or later, and thereafter the worm's only behavior is to continue listening on TCP port 3127.


http://vil.nai.com/vil/content/v_100983.htm

Vermoedelijk is dit de Symantec-link: http://securityresponse.s...data/w32.novarg.a@mm.html (maar hier is nog niks te vinden qua nuttige info).

Op dit moment heeft in ieder geval McAfee nog geen DAT-file, maar wel een tijdelijke EXTRA.DAT: hier (ik denk dat er binnen nu en een paar uur wel een volwaardige DAT-file zal zijn, gezien de enorme verspreidingsgraad momenteel).

wildhagen wijzigde dit bericht 27-01-2004 22:16 (62%)

Virussen? Scan ze hier! | Anti-spam? Stichting Spamvrij.nl Stop vuurwerk overlast


Acties:


Door: F_J_K
Admin Softe Goederen
Front Verplichte Underscores

26-01 23:30> F_J_K: Hm, ik HAD ook gewoon kunnen mergen :X
26-01 23:31> Schouw: ja, dat HAD je natuurlijk ook kunnen doen
Dus even wat extra info:
quote:
Schouw schreef op 26 januari 2004 @ 23:26:
Vanuit het niets ineens 100en/1000en reports van dit virus.
Het verspreidt zich via mail/kazaa.

Vendors zijn nog bezig met analyseren.


When executed, the worm opens up Windows' Notepad with garbage data in it.


Dus als je dit ziet, weet je dat het te laat is. :+

Paar linkjes alvast.
http://vil.nai.com/vil/content/v_100983.htm
http://securityresponse.symantec.com/avcenter/venc/data/w32.novarg.a@mm.html
Thanks, Roel :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind'

* Tetragrammaton

Ben ik de enige die het nut van dergelijk waarschuwingen in twijfel trekt? Als mensen beschermt willen zijn dan moeten ze updaten; als mensen willen weten welke virussen er nu weer zijn uitgebroken dan kunnen ze dat lezen op de bekende sites... Waarom deze meldingen (ik zie er steeds meer voorbij komen)

Is het nu echt de bedoeling dat mensen in dit topic gaan roepen hoevaak ze dit mailtje al hebben gehad?

Spider.007 wijzigde dit bericht 26-01-2004 23:36 (15%)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate

AV researcher

Omdat er ook genoeg mensen hier langs komen/zijn gekomen, die niet die sites bezoeken.
Daarnaast zijn ze meer ITW en ook vaker.
We zien nu op drie dagen tijd vier breakouts, waarbij deze de topper lijkt te zijn.
Meer dan 250 nieuwe virussen in drie dagen, that's very rare, if not unprecendented.

Daarnaast is een extra waarschuwing natuurlijk nooit weg imho.

Edit:
quote:
Is het nu echt de bedoeling dat mensen in dit topic gaan roepen hoevaak ze dit mailtje al hebben gehad?

Nee, althans niet als het aan mij ligt, dit is:
-ter waarschuwing
-general topic voor disinfectie e.d.

Schouw wijzigde dit bericht 26-01-2004 23:40 (25%)

Loudness overcomes reason

Berichten: 451
Reg. datum: 05 juli 2002

Er zijn natuulijk mensen die liever GoT lezen, dan de sites van AV-leveranciers :)

P4 1.8a@2.62 - MODded Colorcase Noblesse -

Berichten: 3.278
Reg. datum: 03 november 2001

quote:
Spider.007 schreef op 26 januari 2004 @ 23:36:
Ben ik de enige die het nut van dergelijk waarschuwingen in twijfel trekt? Als mensen beschermt willen zijn dan moeten ze updaten; als mensen willen weten welke virussen er nu weer zijn uitgebroken dan kunnen ze dat lezen op de bekende sites... Waarom deze meldingen (ik zie er steeds meer voorbij komen)

Is het nu echt de bedoeling dat mensen in dit topic gaan roepen hoevaak ze dit mailtje al hebben gehad?
Een gewaarshuwd mens telt voor twee. Daarnaast gebruikers van Symantec producten hebben 1x per week een update, dacht iedere woensdag. Symantec levert bijvoorbeeld wel beta dats uit, echter moet je die handmatig updaten! Dus is een waarschuwing in iedergeval welkom lijkt me. Daarnaast is het ook handig voor degene die toch geinfecteerd raakt, omdat de removal instructies of links ervan steeds bijstaan.

People would make far better pictures if they spent time learning how to make great photos with what they already own instead of worrying about their tools


Acties:


Door: F_J_K
Admin Softe Goederen
Front Verplichte Underscores

Spider.007: bij elk virus dit doen wordt het zeker wel overdreven ja en dat zou geen nut meer hebben omdat het 'old news' is. En deze week gaat het erg hard. Maar af en toe en bij hele vervelende virussen (en het lijkt nu idd erg snel te gaan) denk ik dat het de lezers wel weer even er aan herinnerd - zeker als je normaliter eens per week update. (Ik laat het KAV twee keer per dag doen, misschien overdreven paranoide :P )


Laten we dit trouwens evt. in het SA feedback topic verder doen als daar behoefte aan is

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind'

AV researcher

Hmm, lijkt erop dat Trend Micro hem flagt als Mimail.r
Zal z'n account nu al suspended zijn? :X

Edit:
Cat 4 aldus Symantec.

Schouw wijzigde dit bericht 26-01-2004 23:48 (18%)

Loudness overcomes reason

Berichten: 41.449
Reg. datum: 12 juni 1999

Even een extra linkje:

http://www.f-secure.com/v-descs/novarg.shtml

Inmiddels heeft McAfee nieuwe emergency DAT-files (4319) gereleased, ergens in de nacht, nadat er gisteren avond al een tijdelijke EXTRA.DAT is gereleased.

Ter indicatie: inmiddels hier ruim 1000 van deze virussen afgevangen, sinds middernacht (normaal is dat 20-30 ongeveer).

Virussen? Scan ze hier! | Anti-spam? Stichting Spamvrij.nl Stop vuurwerk overlast


Acties:


Door: F_J_K
Admin Softe Goederen
Front Verplichte Underscores

Dat gaat inderdaad gruwelijk hard :X

Duidelijk, die verschillende virusnamen -> kleine titeledit

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind'

Berichten: 1.572
Reg. datum: 06 november 2002

Het virus heeft nou niet echt de kenmerken om een super virus te zijn, hoe kan het dan nog zo hard lopen?; Zijn er nog steeds zoveel mensen die rustig op dat attachment drukken?

avon wijzigde dit bericht 27-01-2004 09:12 (26%)

Berichten: 41.449
Reg. datum: 12 juni 1999

quote:
AvOn schreef op 27 januari 2004 @ 09:12:
Het virus heeft nou niet echt de kenmerken om een super virus te zijn, hoe kan het dan nog zo hard lopen?; Zijn er nog steeds zoveel mensen die rustig op dat attachment drukken?

Ach, iedereen klikt nog steeds op attachments die langskomen. En aangezien de gemiddelde gebruiker nog virusdefinities uit 2002 heeft, of op zijn best begin 2003... schiet het niet op.

En hij verspreid zich ook op Kazaa... wat zoekt iedereen op Kazaa? Onder andere cracks...

Virussen? Scan ze hier! | Anti-spam? Stichting Spamvrij.nl Stop vuurwerk overlast

DON'T PANIC
Berichten: 2.435
Reg. datum: 23 juni 2000

de mailserver van de uni is nog niet geupdate. heb er 2 binnen gehad.
Gelukkig doet NOD32 z'n werk

Zal de systeembeheerder hier eens vragen of ie ook al 'bezoek' heeft gehad. :)
Berichten: 13.345
Reg. datum: 11 april 2000

foutje

We Are Borg wijzigde dit bericht 27-01-2004 12:28 (190%)

 
Berichten: 13.345
Reg. datum: 11 april 2000

Okee, ik zou graag wat advies willen hebben, want ik krijg net het volgende emailtje:

[q]
quote:

The Star Internet anti-virus service, powered by MessageLabs, discovered a possible virus or unauthorised code (such as a joke program or trojan) in an email sent by you.

This email has now been quarantined and was not delivered.

Please read this whole email carefully. It explains what has happened to your email, which suspected virus has been caught, and what to do if you need help.

To help identify the email:

The message sender was
mijnemail@mijnprovider.nl

The message was titled 'Hi'
The message date was Tue, 27 Jan 2004 11:03:48 +0000 The message recipients were
smith@carillionplc.com

The virus or unauthorised code identified in the email is: >>> W32/MyDoom.A in '569354_3X_AZ-S_PA2__readme.htm=R46.scr'


Some viruses forge the sender address.

The message was diverted into the virus holding pen on mail server server-8.tower-1.messagelabs.com (id 569354_1075201398) and will be held for 30 days before being destroyed.

For more information please visit
http://www.star.net.uk/Support/Faq/FAQ.asp

If you sent the email from a corporate network, please contact your IT Helpdesk or Support Department for assistance. They will be able to help you disinfect your workstation.

If you would like further information on how to subscribe to the Star Internet anti-virus service, a proactive anti-virus service working around the clock, around the globe, please complete our enquiry form

Star Internet is a business to business service provider. If you are a home user you should contact your anti-virus software vendor or obtain help from http://www.star.net.uk/Support/Faq/FAQ.asp

________________________________________________________________________
This email has been scanned for all viruses by the MessageLabs Email Security System. For more information on a proactive email security service working around the clock, around the globe, visit http://www.messagelabs.com ________________________________________________________________________


Hier snap ik dus echt niks van. De volgende dingen gechecked:

• NAV2003 volledig up to date
• Vanochtend kreeg ik bij ontvangen van mail een alert van NAV2003 dat dit virus verwijderd werd uit een email. Dus nooit wat geopend, direct bij ontvangst verwijderd door NAV2003
• Naar aanleiding van Symantec gezocht op de reg key HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Explorer\ComDlg32\Version
. Die blijk ik dus te hebben.
http://www.theforumisdown.com/uploadfiles/1203/virus.JPG
• Naar aanleiding van Symantec gezocht op shimgapi.dll. Niks gevonden.

Ben ik nu wel of niet besmet?
 
AV researcher

quote:
From: (spoofed email sender)

Handig van ze om 'bounce-mails' te sturen..
Dus je bent(zeer waarschijnlijk)niet besmet.

Removal tool: http://www.bitdefender.com/html/free_tools.php

Edit2:
Je zou ook nog eens op taskmon.exe kunnen zoeken.

Schouw wijzigde dit bericht 27-01-2004 12:34 (35%)

Loudness overcomes reason

Swedish Chef
Berichten: 8.155
Reg. datum: 02 oktober 2000

Statistiek:
 
Berichten: 13.345
Reg. datum: 11 april 2000

quote:
Schouw schreef op 27 januari 2004 @ 12:31:
[...]

Handig van ze om 'bounce-mails' te sturen..
Dus je bent(zeer waarschijnlijk)niet besmet.

Removal tool: http://www.bitdefender.com/html/free_tools.php

Edit2:
Je zou ook nog eens op taskmon.exe kunnen zoeken.



Thanks. Tooltje is nu aan het scannen. Krijg net het volgende emailtje

quote:
This is an automatically generated Delivery Status Notification.

Delivery to the following recipients failed.

andrew@smithprice.co.uk


Met als detail.txt toegevoegd

quote:

Reporting-MTA: dns;server.smithprice.co.uk
Received-From-MTA: dns;planet.nl
Arrival-Date: Tue, 27 Jan 2004 11:37:14 +0000

Final-Recipient: rfc822;andrew@smithprice.co.uk
Action: failed
Status: 5.1.1
Lijkt er toch op dat ik het virus heb :(. Blijkbaar heb ik het emailtje met het virus toch verstuurd. Hopelijk vind die scantool wat.
 
Ajeto!

quote:
Schouw schreef op 27 januari 2004 @ 12:31:
[...]

Handig van ze om 'bounce-mails' te sturen..
Dus je bent(zeer waarschijnlijk)niet besmet.

Removal tool: http://www.bitdefender.com/html/free_tools.php

Edit2:
Je zou ook nog eens op taskmon.exe kunnen zoeken.
En welke moet je dan hebben, Mimail staat er een aantal keer tussen, behalve de mimail.r variant...

[ Flipdesign ] | [ PC_GJ ] | [ The (ex) King ] | [ Fotogear ]

Berichten: 41.449
Reg. datum: 12 juni 1999

quote:
ThePerfectCell schreef op 27 januari 2004 @ 12:48:
[...]
En welke moet je dan hebben, Mimail staat er een aantal keer tussen, behalve de mimail.r variant...
Zij noemen hem Novarg.A, dat is dit virus. Ieder antivirus-bedrijf noemt een virus namelijk anders, ze zijn niet allemaal gelijk.

Virussen? Scan ze hier! | Anti-spam? Stichting Spamvrij.nl Stop vuurwerk overlast

Berichten: 13.345
Reg. datum: 11 april 2000

quote:
ThePerfectCell schreef op 27 januari 2004 @ 12:48:
[...]
En welke moet je dan hebben, Mimail staat er een aantal keer tussen, behalve de mimail.r variant...
quote:
Win32.Novarg.A@mm 1997 times Download
Deze heb ik gepakt. Dat virus claimen ze ook dat ik het heb verstuurd + vandaag een keertje binnengekregen.
 
AV researcher

quote:
ThePerfectCell schreef op 27 januari 2004 @ 12:48:
[...]
En welke moet je dan hebben, Mimail staat er een aantal keer tussen, behalve de mimail.r variant...

Kijk naar de topictitle..
Daar staat Novarg ook tussen..

Win32.Novarg.A@mm

De removaltool daarvoor moet je hebben.

Edit:
:w @ mensen die sneller kunnen typen dan ik.

Schouw wijzigde dit bericht 27-01-2004 12:50 (8%)

Loudness overcomes reason

Berichten: 13.345
Reg. datum: 11 april 2000

Scan is klaar. Niks gevonden. Waarom dan wel dat rare emailtje en die reg key in mijn register?

edit:
Zwaait terug naar een traag persoon :w :+

We Are Borg wijzigde dit bericht 27-01-2004 12:51 (24%)

 
Hoopvol :/ , dat Flash dingetje in de post van AcouSE is wel grappig. Kan je aangeven dat je het infectie percentage van alle virussen in de hele wereld wil zien. Nederland doet het met 15,nogiets procent weer erg goed. Zie geen overzicht staan gesorteerd op grootte van dat percentage, maar volgens mij zit NL wel in de top 5 van meest geinfecteerde landen.

AcouSE, was dat je bedoeling dat je post er zo brak uitziet :?
 
AV researcher

quote:
We Are Borg schreef op 27 januari 2004 @ 12:50:
Scan is klaar. Niks gevonden. Waarom dan wel dat rare emailtje en die reg key in mijn register?

edit:
Zwaait terug naar een traag persoon :w :+

Kan ook zijn dat de symantec write-up crap is.
De FSAV write-up zegt niets over die key, daarnaast heb ik die geloof ik wel eens eerder gezien in legit situatie iirc.
http://www.f-secure.com/v-descs/novarg.shtml

Het virus spooft het from field, sommige mailscanners zien de noodzaak om @ from adress te reageren met de melding: je hebt een virus.

Kreeg zojuist mail van wanadoo meneer, met mailadres: [blabla]@aramgroup.com
Wat niet juist is natuurlijk, iig waarschijnlijk.

Het kan dus goed zijn dat jouw adres wordt gespoofd, waar scanners op reageren.

Loudness overcomes reason

Pagina: 1 2 3 4 5 6 7 8 9 last



VNU Media logo Hosted by True

© 1998 - 2009 Tweakers.net - Alle rechten voorbehouden - Uw Privacy - Algemene Voorwaarden

Uitgever van: