Hoofdcategorieën
Topicacties

[VirusAlert] Bagle varianten lijken o.a. van ISP af te komen

Pagina: 1 2 3 4 5 6 7 8 9 10 last

Reageer Nieuw Topic
AV researcher

MAJOR UPDATE: LEES DIT

Sinds een paar dagen doen nieuwe varianten de ronde.
Deze lijken o.a. van je ISP af te komen, waar een password protected zipfile bijzit, dit om het echter te laten lijken.
Dit is dus geen echt bericht van je ISP, maar een virus.
Note:De mail zal(bijna)altijd eruitzien alsof het van je eigen ISP afkomt, dus als je Demon gebruikt staat er wat over Demon in de mail, bij bijvoorbeeld @home, dus iets over @home.


Voorbeeldmail: ISP was yahoo
Subject: Email account utilization warning
Attach: Attach.zip
Message:
quote:
Dear user, the management of Yahoo.com mailing
system wants to let you know that,

Your e-mail account will be disabled because of
improper using in next
three days, if you are still wishing to use it,
please, resign your
account information.

For details see the attached file.

For security purposes the attached file is
password protected. Password is "07364".

Cheers,
The Yahoo.com team


Nogmaals: dit is een voorbeeldmail, karakteristieken kunnen dus afwijken.


Oude originele post naar onder geschoven:


We've got a spreader..
KL: Severe Risk
Symantec: Cat3
NAI: Medium

quote:
Infected emails have the following characteristics:
Message header:

ID x... thanks

with "x" being a string of random characters.
Message body:

Yours ID x
--
Thank

with "x" being a string of random characters.
Attachment:
The attachment has a random name and is 11KB in size.

A detailed description of I-Worm.Bagle.b will be available in the near future.

Wat write-ups:
http://www.viruslist.com/eng/alert.html?id=983343
http://www.f-secure.com/v-descs/bagle_b.shtml
http://vil.nai.com/vil/content/v_101030.htm
http://securityresponse.symantec.com/avcenter/venc/data/w32.alua@mm.html

edit:
En dat in de korte tijd dat ik buiten was...
I will never go outside again!! :+


Nuttige edit:
Removal tool: http://www.f-secure.com/tools/f-bagle.zip
http://www.f-secure.com/tools/f-bagle.exe

quote:
Found on 17th of February 2004, Bagle.B is a variant of the successful Bagle. As its predecessor it is mass-mailing worm. The worm sends messages with the subject 'ID [random string]... thanks' and random EXE attachment names. It also installs a backdoor. Bagle has been programmed to stop spreading on 25th of February.

Schouw wijzigde dit bericht 04-03-2004 15:13 (63%)

Loudness overcomes reason

Berichten: 8.820
Reg. datum: 21 juni 2002

Zijn die exe bestanden schadelijk (bevatten ze het virus :? ) en worden ze getedecteerd als virus zijnde door de antivirussen?

TCF Specs - Forza Scuderia Ferrari

Ajeto!

quote:
duponjan schreef op 17 februari 2004 @ 19:17:
Zijn die exe bestanden schadelijk (bevatten ze het virus :? ) en worden ze getedecteerd als virus zijnde door de antivirussen?
Ik kan aannemen, dat dat onder andere .exe files zijn. Zou me niet verbazen, als het ook .scr of andere extensies zouden zijn...

Als je virusdefinities de nieuwste zijn, neem ik aan van wel... 8)7 |:( Of snap ik nu je vraag niet zo goed?

GJtje wijzigde dit bericht 17-02-2004 19:23 (18%)

[ Flipdesign ] | [ PC_GJ ] | [ The (ex) King ] | [ Fotogear ]

AV researcher

quote:
duponjan schreef op 17 februari 2004 @ 19:17:
Zijn die exe bestanden schadelijk (bevatten ze het virus :? ) en worden ze getedecteerd als virus zijnde door de antivirussen?

Welke exe bestanden?
Die bij de verzonden mail zitten?
Dat zijn replica's. :+

Alle vendors hebben inmiddels een update uitgebracht afaik.

Loudness overcomes reason

Berichten: 42
Reg. datum: 05 februari 2004

is er al een aantal beinfecteerde pc's bekend?
 
AV researcher

quote:
Siebje schreef op 18 februari 2004 @ 10:41:
[...]


sorry, idd Bagle.b daar vroeg ik het me over af.

We gaan hier maar verder. :P
Dat zullen nu nog wel hele grove schattingen zijn..
Zal vanmiddag eens navragen.

Loudness overcomes reason

Pastafari
Berichten: 901
Reg. datum: 21 december 2003

quote:
Schouw schreef op 18 februari 2004 @ 10:42:
Zal vanmiddag eens navragen.
Zijn de exacte aantallen van besmetting niet online beschikbaar of is dat "bedrijfsgeheim" :?

“Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion.” -Steven Weinberg

The law
Berichten: 6.361
Reg. datum: 22 januari 2004

Ik kreeg ook al een waarschuwing via m'n Virusscanner (McAfee Personal) , heel handig... meteen de laatste definities ophalen.
 
Ik heb er gisteren eentje binnen gekregen en die werd niet herkend door Norton Antivirus 2003 Professional met de definities van 16 februari. Met de definities van 17 februari vond 'ie 'm wel.
 
AV researcher

quote:
LaLaLand schreef op 18 februari 2004 @ 14:53:
[...]


Zijn de exacte aantallen van besmetting niet online beschikbaar of is dat "bedrijfsgeheim" :?

Waarom zouden ze bedrijfsgeheim zijn?
Als er keuze is tussen virusanalyse en wat getalletjes online zetten, gaat het eerste voor.
Net zoals KL eerst een update uitbrengt voordat ze gaan beginnen aan de write-up.
Exacte aantallen kun je natuurlijk nooit geven.

En we hebben nóg een Severe risk worm zie ik nu...
Maw: Genoeg andere dingen te doen. :)

Loudness overcomes reason

Berichten: 41.278
Reg. datum: 12 juni 1999

quote:
Schouw schreef op 18 februari 2004 @ 15:15:
[...]

En we hebben nóg een Severe risk worm zie ik nu...
Maw: Genoeg andere dingen te doen. :)
Laat me raden: W32/NetSky.B? Damn, wat een kreng, die gaat écht loeihard. Zojuist de EXTRA.DAT van NAI geinstalleerd... McAfee gaat meteen als een gek tekeer met detecties... gaat nog sneller dan Mydoom een tijdje terug, op dit moment althans....

Virussen? Scan ze hier! | Anti-spam? Stichting Spamvrij.nl Stop vuurwerk overlast

AV researcher

quote:
wildhagen schreef op 18 februari 2004 @ 15:19:
[...]


Laat me raden: W32/NetSky.B? Damn, wat een kreng, die gaat écht loeihard. Zojuist de EXTRA.DAT van NAI geinstalleerd... McAfee gaat meteen als een gek tekeer met detecties... gaat nog sneller dan Mydoom een tijdje terug, op dit moment althans....
Yup. :)
[VirusAlert] Moodown.b / Netsky.B

Loudness overcomes reason

Sluuut pred 26y 200d 23h 55m
Berichten: 6.721
Reg. datum: 16 februari 2003

Ik moet wel zeggen dat ik blij ben dat de virussen tegenwoordig massmailers zijn.. aangezien ik geen onbekende attachments open... Vroeger had je virussen die zowat alle .exe's aanpaste waardoor ze corrupt worden.. dat was nogal vervelend.

Cze, jak leci?

AV researcher

Bagle.c is gesignaleerd.
NAI ziet het atm als een medium risk.

Voorlopige write-up: http://vil.nai.com/vil/content/v_101059.htm

[Bagle.c added to title]

Edit:
http://securityresponse.symantec.com/avcenter/venc/data/w32.beagle.c@mm.html
http://www.f-secure.com/v-descs/bagle_c.shtml
http://www.trendmicro.com...t5.asp?VName=WORM_BAGLE.C

Nogmaals edit:
Het lijkt erop dat zo ongeveer alle vendors hebben geupdate, opvallend: NAV nog niet.
Wederom is AVG (free)sneller met de(automatische)update dan NAI/NAV, wat toch wel raar is eigenlijk.

En nog een keer!
quote: Symantec
Note: Virus definitions version 60217w (extended version 2/17/2004 rev 23) detect this sample as W32.Beagle.A@mm.

False positive die goed uitpakt deze keer. :P
(Dit komt niet vaak genoeg voor om geen toeval te zijn imo).

Schouw wijzigde dit bericht 28-02-2004 03:27 (88%)

Loudness overcomes reason

AV researcher

Title-edit: added Bagle.d

I-Worm.Bagle.d is ITW, ben benieuwd.

Loudness overcomes reason

Berichten: 273
Reg. datum: 21 oktober 2002

quote:
Schouw schreef op 28 februari 2004 @ 00:51:
Bagle.c is gesignaleerd.
Het lijkt erop dat zo ongeveer alle vendors hebben geupdate, opvallend: NAV nog niet.
Wederom is AVG (free)sneller met de(automatische)update dan NAI/NAV, wat toch wel raar is eigenlijk.

En nog een keer!

[...]

False positive die goed uitpakt deze keer. :P
(Dit komt niet vaak genoeg voor om geen toeval te zijn imo).
NAV Corporate had gisteren al definitie tegen bagle.c
 
AV researcher

There are very few differences in the C and D variants; they have the same sizes and same functionality, and the emails sent by them are identical. Mostly the virus has been modified to avoid detection by some antivirus programs.
Lijkt populair te worden om kleine aanpassingen te doen..

Loudness overcomes reason

Berichten: 21.848
Reg. datum: 06 januari 2001

quote:
Schouw schreef op 28 februari 2004 @ 17:09:
[...]

Lijkt populair te worden om kleine aanpassingen te doen..

aha
ik vatte het al ff niet

iig heeft trend vanacht 2 patterns gereleased, dus dan zit het verder wel snor :)
AV researcher

quote:
D2k schreef op 28 februari 2004 @ 17:10:
[...]

aha
ik vatte het al ff niet

iig heeft trend vanacht 2 patterns gereleased, dus dan zit het verder wel snor :)

1 @ 1:10 onze tijd
2 @ 5:40 onze tijd

Dan neem ik aan dat die tweede was voor 'bagle.d', dan was Trend rap hiermee. :)

Loudness overcomes reason

AV researcher

Ja gvd...

I-Worm.Bagle.e is ITW.

Title-enhancement: generic sig. :P :)

Loudness overcomes reason

Berichten: 41.278
Reg. datum: 12 juni 1999

ROFLOL, gaat hard zo :P

Maar waarom melden zowel Sophos, Symantec als NAI nog niks over .D, laat staan .E? Worden die niet misleid door die minieme verschillen oid? :?

Virussen? Scan ze hier! | Anti-spam? Stichting Spamvrij.nl Stop vuurwerk overlast

AV researcher

Volgens mij werken die allemaal met string-based sigs, hoewel ik het bij Sophos niet durf te zeggen.
Dit maakt het gericht ondetecteerbaar maken supereasy, maar die strings zitten(vaak)in een gedeelte wat niet wordt gepackt, waardoor zo'n AV dus weer meer kans heeft, behalve als de author daar natuurlijk ook op heeft gelet.

Deze Worm lijkt een beetje anti-KAV te zijn..
(Check maar waarnaar hij geen mail zal sturen, alleen avp wordt geblockt).

Yet another new variant of the Bagle worm, Bagle.E was found in the wild on February 28th, 2004.

This variant is packed with PeX packer instead of UPX used by C and D variants. So the file is a bit larger.

KAV ondersteunt Pex, dus dat zou het probleem eigenlijk niet mogen zijn..
Tenzij het een modified version is.

Het kan natuurlijk ook gewoon zijn dat KAV eerder is met detectie dan de andere vendors.
Sowieso overdag is die kans redelijk groot.

edit:
Maar normaal zie je bijvoorbeeld bij NAI staan van:
"new variant detected blablabla"
Dat mis ik nu een beetje

Schouw wijzigde dit bericht 28-02-2004 17:59 (7%)

Loudness overcomes reason

Berichten: 41.278
Reg. datum: 12 juni 1999

Oké, NAI heeft nu in ieder geval een pagina voor Bagle.D aangemaakt: http://vil.nai.com/vil/content/v_101060.htm

Op dit moment staat er niks op, maar dat kan elk moment veranderen. Kennelijk zijn ze hem aan het analyzen.

Edit (19:14): ook voor Bagle.E is nu een page aangemaakt: http://vil.nai.com/vil/content/v_101061.htm . Deze is nog leeg. De page van .D is nu wel gevuld (link zie hierboven)

Edit (20:48): De site van Bagle.e (zie hierboven) is nu ook geupdate :)

wildhagen wijzigde dit bericht 28-02-2004 20:49 (39%)

Virussen? Scan ze hier! | Anti-spam? Stichting Spamvrij.nl Stop vuurwerk overlast

Pagina: 1 2 3 4 5 6 7 8 9 10 last



VNU Media logo Powered by True

© 1998 - 2009 Tweakers.net - Alle rechten voorbehouden - Uw Privacy - Algemene Voorwaarden

Uitgever van: