Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[Mail -Virus] Hallmark mail met .zip

Pagina: 1
Acties:

  • Cozm0
  • Registratie: September 2001
  • Laatst online: 04-04 06:38
Mailtje van postcards@hallmark.com met virus
Afz: postcards@hallmark.com
Onderwerp: You've received A Hallmark E-card!

McAfee kent hem nog niet en heeft het virus in onderzoek.
Lijkt op een nieuwe variant van de Hallmark mails uit 2006

In de taaklijst draait meermalen postcard.exe, pc begint als een dolle mail te versturen via de exchangeserver. *.hallmark.* gelijk geblocked in en uitgaand.
200+ users infected.
Vermoed wordt dat het virus later een payload brengt, naam mogelijk generic.pub.x trojan dropper

Iemand dit ding "in the wild" tegengekomen?
Iemand meer info?

[ Voor 5% gewijzigd door Cozm0 op 22-07-2008 23:12 ]

| Specs! | IRC is just multiplayer notepad | }:O |


  • Cozm0
  • Registratie: September 2001
  • Laatst online: 04-04 06:38
McAfee heeft een extra DAT uitgebracht die het virus cleaned
naam: my.doom.gen.w32

| Specs! | IRC is just multiplayer notepad | }:O |


Verwijderd

Laat de header eens zien? Het is niet van hallmark, lijkt me. Ze gebruiken alleen Hallmarks afzender zodat het enigzins echt lijkt. En je moet natuurlijk ook geen zipjes in emails openen met exe'jes... :z

  • Cozm0
  • Registratie: September 2001
  • Laatst online: 04-04 06:38
Verwijderd schreef op dinsdag 22 juli 2008 @ 23:37:
En je moet natuurlijk ook geen zipjes in emails openen met exe'jes... :z
Gaat om een bedrijf met 6000+ seats, die lui openen alles :+

| Specs! | IRC is just multiplayer notepad | }:O |


Verwijderd

Verwijderd schreef op dinsdag 22 juli 2008 @ 23:37:
En je moet natuurlijk ook geen zipjes in emails openen met exe'jes... :z
maar ja niet iedereen is zo slim om dat NIET te doen
en zo komen de meeste virussen binnen

  • Mar2zz
  • Registratie: September 2007
  • Laatst online: 20-08 07:53
Hallmark is een vrouwenmagneet. Ik zal mijn vrouw eens waarschuwen dat er zoiets in omloop is en dat dat niet geopend moet worden.

  • LuckY
  • Registratie: December 2007
  • Niet online
Cozm0 schreef op woensdag 23 juli 2008 @ 00:09:
[...]


Gaat om een bedrijf met 6000+ seats, die lui openen alles :+
Moet je toch maar eens gaan kijken voor een Goede Mail antivirus :+

  • Cozm0
  • Registratie: September 2001
  • Laatst online: 04-04 06:38
NAAM: W32/Mydoom (ED) W32/Mydoom.gen@MM (ED)

| Specs! | IRC is just multiplayer notepad | }:O |


  • paella
  • Registratie: Juni 2001
  • Laatst online: 29-11 18:03
Je moet ook geen exe's door je mailserver toleren, maar goed, dat is een algemen discussie en niet eigenljik voor in dit topic.

[ Voor 43% gewijzigd door paella op 23-07-2008 10:33 ]

No production networks were harmed during this posting


  • Cozm0
  • Registratie: September 2001
  • Laatst online: 04-04 06:38
LuckyY schreef op woensdag 23 juli 2008 @ 09:47:
[...]

Moet je toch maar eens gaan kijken voor een Goede Mail antivirus :+
Was een nieuw en dus onbekend virus die door geen enkele AV boer gedecteerd werd.

| Specs! | IRC is just multiplayer notepad | }:O |


Verwijderd

Kom nou eens met de volledige headers dan. (van de e-mail)

[ Voor 16% gewijzigd door Verwijderd op 23-07-2008 12:28 ]


  • Frostbite
  • Registratie: Juni 2001
  • Laatst online: 16-11 12:03

Frostbite

🤦🏻‍♂️

Mijn collega zal hem ook niet in de (geblokkeerde) mail staan.

Vreemde is dat McAfee met de laatste updates hem niet herkend ??
V8.5i P6 met de dats van 22 juli?

-verknipte header-

Received: from hallmark.com (234.5-245-81.adsl-static.isp.belgacom.be [81.245.5.234])
by xxx with ESMTP id 87EF718407B
for xxx; Tue, 22 Jul 2008 12:42:28 +0200 (CEST)
From: postcards@hallmark.com
To: xxx
Subject: You've received A Hallmark E-Card!
Date: Tue, 22 Jul 2008 12:42:28 +0200
MIME-Version: 1.0
Content-Type: multipart/mixed;
boundary="----=_NextPart_000_0001_E29AFA3D.29D97794"
X-Priority: 3
X-MSMail-Priority: Normal
Message-Id: <20080722104228.87EF718407B@xx>

[ Voor 61% gewijzigd door Frostbite op 23-07-2008 15:16 ]

🎮 Steam
💻 i5 6600k | 16Gb DDR4 | 500Gb + 120Gb SSD | 2Tb HD | Zotac AMP GTX1080 | Dell S2716DG | W10Pro
📱 Samsung Galaxy S22+


  • Cozm0
  • Registratie: September 2001
  • Laatst online: 04-04 06:38
Ik hoor via via dat het virus bij nog een paar grote bedrijven is uitgebroken

[ Voor 13% gewijzigd door Cozm0 op 23-07-2008 16:12 ]

| Specs! | IRC is just multiplayer notepad | }:O |


  • LuckY
  • Registratie: December 2007
  • Niet online
Gewoon je $user's op de hoogte stellen dat je momenteel geen .zip files mag openen zonder deze te scannen en van onbetrouwbare bron en al helemaal geen hallmark kaart.

Wijs je ze op het feit van gevaar voor netwerk en dat heen geen prive pc's zijn.
Schrikt aardig af...
En natuurlijk je mailscanner hoger instellen en mischien zelf hallmark blokkeren want dat heeft niets te zoeken op het bedrijfsnetwerk...

Verwijderd

Cozm0 schreef op woensdag 23 juli 2008 @ 15:43:
Ik hoor via via dat het virus bij nog een paar grote bedrijven is uitgebroken
hehe zit het ook op het netwerk
erg leuk :?
ik had gisteren iets van 50 mailtjes van Hallmark 8)7

  • Rixard
  • Registratie: September 2000
  • Laatst online: 28-11 09:50
Inderdaad, hier zit het ook op het netwerk. Er waren meerdere afdelingen onbereikbaar door dit virus. Ik had er 4 in mijn mailbox

[ Voor 15% gewijzigd door Rixard op 29-07-2008 17:20 ]


  • paella
  • Registratie: Juni 2001
  • Laatst online: 29-11 18:03
Ben toch benieuwd hoe de IT afdelingen van zulke bedrijven functioneren. Is dat zo star dat er niet snel gehandeld kan worden om dit het hoofd te bieden?

No production networks were harmed during this posting


  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-11 09:35

leuk_he

1. Controleer de kabel!

paella schreef op donderdag 24 juli 2008 @ 10:36:
Ben toch benieuwd hoe de IT afdelingen van zulke bedrijven functioneren. Is dat zo star dat er niet snel gehandeld kan worden om dit het hoofd te bieden?
Tuurlijk kan het afgehandeld worden.

Of je hebt zo'n bedrijf als mij, war je niet eens een zip met wachtwoord of een exe mag versturen. (wat weer andere uitdagingen oplevert om maatwerk op te leveren), of je hebt een probleem als bij dae klant (ook multinational) waar je 5 minuten in de wacht bij de helpdesk staat omdat IT/helpdesk niet berekend is op zulke pieken van gebruikers die het niet meer weten.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • rimpeldinky
  • Registratie: Mei 2002
  • Laatst online: 28-11 15:45

rimpeldinky

nani?

mailserver hier blockt executables en zips met executables, geeft zowel zender als ontvanger een heads up dat het is geblokkeerd en dat als ze actie willen ondernemen dat ze dan kunnen bellen met de helpdesk

even in de server gekeken of deze al langs is gekomen, sofar nog niet

edit; overheen gekeken:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
Received: from YYY.YYY.nl (Not Verified[62.100.53.188]) by XXXXXXX with MailMarshal (v6,4,1,5038)
        id <B488732b30000>; Wed, 23 Jul 2008 15:31:31 +0200
Received: from hallmark.com (a82-93-98-45.adsl.xs4all.nl[82.93.98.45]) by mail.YYY.nl with MailMarshal (v6,4,5,5695)
        id <B488733f50000>; Wed, 23 Jul 2008 15:36:55 +0200
From: postcards@hallmark.com
To: iXXXXXXXXXXX
Subject: You've received A Hallmark E-Card!
Date: Wed, 23 Jul 2008 15:38:05 +0200
MIME-Version: 1.0
Content-Type: multipart/mixed;
        boundary="----=_NextPart_000_0011_C17543CA.DC71CE72"
X-Priority: 3
X-MSMail-Priority: Normal

[ Voor 69% gewijzigd door rimpeldinky op 24-07-2008 11:15 ]

*burp*


  • Crusader
  • Registratie: Januari 2000
  • Laatst online: 16:59

Crusader

Arc Nature

paella schreef op donderdag 24 juli 2008 @ 10:36:
Ben toch benieuwd hoe de IT afdelingen van zulke bedrijven functioneren. Is dat zo star dat er niet snel gehandeld kan worden om dit het hoofd te bieden?
Ik kan je verzekeren dat er gezweet wordt om zo'n probleem aan te pakken. Je krijgt nou eenmaal nooit 100% garantie dat er geen virus doorheen glipt.

If it ain't broken, play with it till it breaks.


  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 21:07

sh4d0wman

Attack | Exploit | Pwn

Is er al ergens een alert online? Ik kan namelijk niks vinden, met google kom ik alleen op dit topic uit :P Heb liever ook iets ter referentie voor de users.

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


  • paella
  • Registratie: Juni 2001
  • Laatst online: 29-11 18:03
Crusader schreef op donderdag 24 juli 2008 @ 11:15:
[...]

Ik kan je verzekeren dat er gezweet wordt om zo'n probleem aan te pakken. Je krijgt nou eenmaal nooit 100% garantie dat er geen virus doorheen glipt.
Klopt, maar het is een MyDoom variant. Je zou zeggen dat heuristics van je mailscanners dat zouden moeten oppakken.

No production networks were harmed during this posting


  • Frostbite
  • Registratie: Juni 2001
  • Laatst online: 16-11 12:03

Frostbite

🤦🏻‍♂️

sh4d0wman schreef op donderdag 24 juli 2008 @ 11:42:
Is er al ergens een alert online? Ik kan namelijk niks vinden, met google kom ik alleen op dit topic uit :P Heb liever ook iets ter referentie voor de users.
http://www.threatexpert.c...3d-494f-9272-dde3b7d8252a

🎮 Steam
💻 i5 6600k | 16Gb DDR4 | 500Gb + 120Gb SSD | 2Tb HD | Zotac AMP GTX1080 | Dell S2716DG | W10Pro
📱 Samsung Galaxy S22+


  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 21:07

sh4d0wman

Attack | Exploit | Pwn

Bedankt :) Werkt dit alleen onder admin credentials of ook bij een standaard user?

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


  • Crusader
  • Registratie: Januari 2000
  • Laatst online: 16:59

Crusader

Arc Nature

paella schreef op donderdag 24 juli 2008 @ 11:46:
[...]


Klopt, maar het is een MyDoom variant. Je zou zeggen dat heuristics van je mailscanners dat zouden moeten oppakken.
Ook dát is nog geen 100% garantie :)

If it ain't broken, play with it till it breaks.


  • LennyLL
  • Registratie: Oktober 2004
  • Laatst online: 08-11 20:44
Werknemers bij KPN hebben hem ook ontvangen. Tenminste wij kregen bericht dat als er Hallmark email ontvangen was die meteen verwijderd moest worden.

  • asing
  • Registratie: Oktober 2001
  • Laatst online: 20:39
Mijn mailserver thuis heeft hem nog niet gezien... Laatste virus was van 2 dagen geleden en was een paypal phishing mailtje.

Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month


Verwijderd

Mail opgevangen! In Hotmail :)

Wat ben ik blij dat ik Linux gebruik :) 8)
Een goede virusscanner bijvoorbeeld is NOD32, helaas hebben
ze die niet voor linux! :?

Anyway, succes met het verwijderen van het virus van een M$S systeem :)
Jarenlang heb ik windows gedraaid! :) dus ik weet hoe het voelt O-)

[ Voor 2% gewijzigd door pasta op 24-07-2008 15:07 . Reden: Microsoft spel je niet met een $, dus kort je het ook niet zo af. ;) ]


Verwijderd

Verwijderd schreef op donderdag 24 juli 2008 @ 13:27:
Een goede virusscanner bijvoorbeeld is NOD32, helaas hebben
ze die niet voor linux! :?
offtopic:
NOD32 is er wel voor Linux; http://www.eset.com/products/linux.php

Zo, jij bent wel emoticon-geil he?

[ Voor 31% gewijzigd door Verwijderd op 24-07-2008 14:28 ]


  • LuckY
  • Registratie: December 2007
  • Niet online
Verwijderd schreef op donderdag 24 juli 2008 @ 13:27:
Mail opgevangen! In Hotmail :)

Wat ben ik blij dat ik Linux gebruik :) 8)
Een goede virusscanner bijvoorbeeld is NOD32, helaas hebben
ze die niet voor linux! :?

Anyway, succes met het verwijderen van het virus van een M$S systeem :)
Jarenlang heb ik windows gedraaid! :) dus ik weet hoe het voelt O-)
Waarom een Microsoft flame.
Er zijn genoeg rootkits en andere ongein voor linux pc's/servers


Het probleem is gewoon $user en slecht ingerichte mailservers.

En dan maakt het niet uit of je mailserver op een linux of een windows draait.
als $protectie/Antivirus/Antispam niet goed is.
Je moet gewoon vermijden dat die zooi bij je eindgebruikers komt

[ Voor 14% gewijzigd door pasta op 24-07-2008 15:08 ]


  • Crusader
  • Registratie: Januari 2000
  • Laatst online: 16:59

Crusader

Arc Nature

LennyLL schreef op donderdag 24 juli 2008 @ 13:13:
Werknemers bij KPN hebben hem ook ontvangen. Tenminste wij kregen bericht dat als er Hallmark email ontvangen was die meteen verwijderd moest worden.
Puur preventief :)

If it ain't broken, play with it till it breaks.


  • asing
  • Registratie: Oktober 2001
  • Laatst online: 20:39
Hier werkt het simpel en eenvoudig. De mailscanner kan in zipjes kijken en het is niet toegestaan exe's te mailen. Dat wordt er meteen uitgefilterd.

Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month


  • paella
  • Registratie: Juni 2001
  • Laatst online: 29-11 18:03
Precies, en zo moet het ook.

No production networks were harmed during this posting


  • huub8
  • Registratie: Maart 2009
  • Laatst online: 28-06-2021
Ik weet dat het al een wat ouder topic is, maar ook ik ontvang op het moment nog regelmatig deze mailtjes, echter ben ik particulier dus zal ik wel ergens in een mailinglist genoteerd staan (ik heb er nu al bijna 10 ontvangen).

Het bericht ziet er bij mij zo uit:

Hello!

You have recieved a Hallmark E-Card from your friend.

To see it, check the attachment.

There's something special about that E-Card feeling. We invite you to make a friend's day and send one.

Hope to see you soon,
Your friends at Hallmark

Your privacy is our priority. Click the "Privacy and Security" link at the bottom of this E-mail to view our policy.


In de bijlage is een .zip bestand te vinden met de naam: postcard.zip

  • LuckY
  • Registratie: December 2007
  • Niet online
Gewoon deleten :) of je moet een risico willen lopen.

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-11 09:35

leuk_he

1. Controleer de kabel!

Je kunt wellicht uit de mail headers achterhalen van wie het vandaan komt. Verder kun je er niks aan doen

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.

Pagina: 1