Virussen? Scan ze hier!
Verwijderd
Geen .DOC, maar ook geen .PIF, .COM, .EXE, .LNK en .BAT, maar ook geen .PPT (Powerpoint) of .XLS (Excel) bijvoorbeeld.Op dinsdag 24 juli 2001 22:20 schreef gsmguru het volgende:
Begrijp ik het goed, als ik geen .doc attachements open via de mail is er niets aan de hand?
Kortom: beter is het om gewoon geen enkel attachment te open (EN ZEKER NIET als er een dubbele extensie aanzit, zoals document.doc.exe), als het niet van een HELE goede bekende komt...
Virussen? Scan ze hier!
Verwijderd
Men mag er wel reclame voor gaan maken, net zoals veilig vrijen en drankOp dinsdag 24 juli 2001 22:41 schreef wildhagen het volgende:
[..]
Geen .DOC, maar ook geen .PIF, .COM, .EXE, .LNK en .BAT, maar ook geen .PPT (Powerpoint) of .XLS (Excel) bijvoorbeeld.
Kortom: beter is het om gewoon geen enkel attachment te open (EN ZEKER NIET als er een dubbele extensie aanzit, zoals document.doc.exe), als het niet van een HELE goede bekende komt...
Op http://www.sarc.com/avcenter/FixSirc.com klikken en starten vanaf huidige locatie.
Daarna op ftp://ftp.europe.f-secure.com/anti-virus/tools/sirc_dis.reg klikken om je registry weer op orde te krijgen, ook vanaf huidige locatie openen kiezen.
Dat is het toch kort samengevat?
Langer samengevat staat het op http://vagegast.tmfweb.nl/sircam.html
Correct me if i'm wrong.. (Please do...)
#huiskamer | Amsterdammert | Some days you're the pigeon, some days you're the statue | Zenbook S13 UM5302TA-LV067W | LG 40WP95CP-W | HP USB-C dock G5
Lijkt me eigenlijk wel een goede zaak. Weet je hoeveel de maatschappij dit p.j. kost?Op dinsdag 24 juli 2001 23:14 schreef xmvl33 het volgende:
[..]
Men mag er wel reclame voor gaan maken, net zoals veilig vrijen en drank
Nikon D7200 & D5000 / SB-700, 2x Yongnuo YN-560 III / Sigma EX 10-20 f4-f5.6 HSM, Sigma EX 17-50mm f2.8 OS HSM, EX 70-200mm f2.8 HSM II Macro / EX 105 f2.8 HSM OS Macro / Nikon AF-S DX 35mm f1.8 / Sigma EX DC 30mm f1.4 HSM
Ik kreeg in mijn Outlook Express een aantal mailtjes met vage onderwerptitels en attachments van 200+ kb. Toen ik alleen nog maar op dat mailtje ging staan, en het alleen in het preview-venster geopend werd, stond er ook de bekende tekst.
Op dat moment heb ik de mailtjes meteen gedeleted. Heb niet meer op de paperclip geklikt om te kijken welke attachments eraan hingen. Mijn enige vraag die ik nu heb is of mijn pc nu toch besmet kan zijn. Ik denk het niet, omdat ik de attachments niet geopend heb, maar wil graag effe zekerheid.
Dank!
Verwijderd
Je kan wat meer te weten komen op
http://www.claymania.com/safe-hex.html
Kan het zo zijn dat diegene van niks wist en het virus z'n eigen naam heeft bedacht ?
"Social progress can be measured by the social position of the female sex - Karl Marx"
Lees eens de INFO over dit virus joh.Op woensdag 25 juli 2001 10:29 schreef salutem het volgende:
kent iemand j.akkeren@home.nl die heeft mij het virus sircam gestuurd met de naam dirksvragenlijstje.doc.pif ik heb hem gemailed maar nog geen reaktie tot nu toe.
Kan het zo zijn dat diegene van niks wist en het virus z'n eigen naam heeft bedacht ?
Daar staat duidelijk in dat het virus zich automatisch via je adresboek verspreid en het willekeurige documenten uit "My documents" meestuurt.
http://www.totalprogress.nl Computer reparatie en webdesign
I just hate it when the computer does what I tell it to do and not what I mean for it to do.
moet je even deze hele topic doorlezen...ik geloof op pagina 2-5 gaat het over dit virus en hoe je er vanaf komt, succesOp woensdag 25 juli 2001 11:16 schreef Webgoodie het volgende:
Hmm...ik ben wel een leek op het gebied van virussen, maar heb nu wel van mijn virusscanner (Mijnheer Norton) begrepen dat er wat aardig mis is hier op deze pc. Hij geeft aan dat het om het virus w32magistr.24876@mm gaat. Wat houdt dat precies in? Een variant van het SirCam virus? Hoe is het te verhelpen? Als ik de computer opstart begint hij automatisch te formatteren. Dat is gelukkig wel steeds te verhelpen door 'cancel' te kiezen. Wie kan me helpen? Alvast bedankt.
Een recente virusscanner met recente antivirus-files kan hem wel verwijderen.
Virussen? Scan ze hier!
Kreeg net een mailtje:
Oftewel datzelfde verhaal maar dan in het Spaans. Dat was nog niet het probleem:Hola como estas ?
Te mando este archivo para que me des tu punto de vista
Nos vemos pronto, gracias.
De attachment was 7 MB!!!! Arghhhh
Bestandsnaam is tarjeaaaaaaaaaaa33333.doc.bat
Damn ik hoop niet dat dit mailtje nog vaker komt want dat wordt dan lang wachten tot alles opgehaald is
ROFLOLDe attachment was 7 MB!!!! Arghhhh
Record-grootte die ik heb gezien (in een newsgroep) is 22 MB, dus je boft nog
Virussen? Scan ze hier!
Bedankt voor de tip! Een collega van me heeft net het mailtje ontvangen en wist niet zeker meer of ze het bestand nou wel of niet had geopend (had er wel op geklikt maar bla bla blaOp zaterdag 21 juli 2001 15:00 schreef otaku-san het volgende:
[..]
hier staat een link naar een .reg file die de registry entries verwijdert die sircam heeft neergezet.
http://www.europe.f-secure.com/v-descs/sircam.shtml
Anders kan je altijd nog regedit.exe copieren naar regedit.com, dan kun je die wel opstarten en handmatig de sirc32 verwijzingen weg halen.
Take life with a grain of salt. . . . add a slice of lime and a shot of tequila.
euh... en jij bent daar blij mee?
Virussen? Scan ze hier!
Verwijderd
Sick puppy!Op woensdag 25 juli 2001 14:03 schreef emarchal het volgende:
Misschien een rare vraag maar kan iemand mij dit virus mailen? Ik spaar ze namelijk.
ooh flame!! !>:)Op woensdag 25 juli 2001 17:51 schreef Mannekino het volgende:
[..]
Sick puppy!
maar eeh ben ik de enige dat dat reg filetje niet kan doenloaden? Want ik heb het rare probleem dat ik met win98 niet meer op internet kan komen. <Maar ik kan wel mijn IP en zo zien. heel gaar, kan dat door dat virus komen?
heeeeeeej die meel kreeg ik ook 10 min geleden, precies dezelfde inhoud, maar ander emailadres (@home.nl) en ander attachtent (iets met *.doc.com)Op woensdag 25 juli 2001 13:59 schreef r0ck3t het volgende:
Hoppetee! keb hem ook bij me hotmeel
[afbeelding]
meteen weggeflikkert natuurlijk
PIII 800@804 Mhz
haha j\k mate..
Verwijderd
Yup .. ook al ontvangen. Wat een sukkel ben je dan ook als je een attachment zomaar opentOp woensdag 25 juli 2001 13:59 schreef r0ck3t het volgende:
Hoppetee! keb hem ook bij me hotmeel
[afbeelding]
Verwijderd
Tja moet je ff je huiswerk doen. Ik weet de url zo niet meer uit me hoofd. Waar de uitleg stond. Ergens op een NU site ofzo.Op donderdag 26 juli 2001 01:08 schreef Kev0867 het volgende:
heb ook die Hi How are You virus gehad, maar zo tezien heeft iedereen een ander naam als Attachment, de ene Juni.doc enz.., ik had weekverslag_week22.doc.Ink
Maar het virus eenmaal geopened pakt random bestanden van je hdisk en zet de naam het het bestand in je subject line. En verstuurd die dan met een andere extensie.
Zo is er ook al gevoelige FBI information gelekt. Zie t.net frontpage.
Correct me if I'm wrong.
<edit>Gevonden! http://www.nu.nl/document?n=37747 </edit>
is ie goed of niet???
maar goed, tnx to the twieker die dat progje had gemaakt zodat je m snel weer gekillt krijgt
PIII 800@804 Mhz
Verwijderd
Niet echt, eSafe staat erom bekend veel false positives te geven, dus ten onrechte melden dat je besmet bent.Op donderdag 26 juli 2001 14:57 schreef GandalfTheGrey het volgende:
Ik heb net weer is geformatteerd maar ik wou is eSafe proberen als virusscanner want die ik zie ik in veel bladen en lijkt me wel wat.
is ie goed of niet???
Kun je helemaal gestoord van worden.
Ok bedankt... maar ik ben m'n McAfee disk verloren of heb ik uitgeleendOp donderdag 26 juli 2001 16:04 schreef otaku-san het volgende:
[..]
Niet echt, eSafe staat erom bekend veel false positives te geven, dus ten onrechte melden dat je besmet bent.
Kun je helemaal gestoord van worden.
Verwijderd
Maar wat me verbaasde was dat Norton Antivirus 2001 geen alert gaf.
Ik heb ook het magistre virus een tijdje terug toegestuurd gekregen maar daar kreeg ik wel direkt een Alert.
En ik heb gisteren nog de updates binnengehaald dus daar kan het ook niet aanliggen.
Verwijderd
Sorry, eSafe is degene met een lage detectie graad. Er is een gratis Duits programma en dat is degene met de false positives.Op donderdag 26 juli 2001 16:45 schreef GandalfTheGrey het volgende:
[..]
Ok bedankt... maar ik ben m'n McAfee disk verloren of heb ik uitgeleend
Kijk hier eens op http://www.claymania.com/anti-virus.html
Als je aan safe-hex doet kom je inpricipe een heel eind met f-prot, gratis en goed, maar is alleen on demand onder dos. Is ook erg goed in het vinden van macro virussen.
Grisoft is helaas niet gratis voor mensen in Europa met uitzondering van de UK.
Alsvast bedankt
Maar ik had reg file al wel dus was binnen 1 min weer vanaf.
Gelijk een mail naar iedereen in mn adresboek gestuurd dat ze niks moeten openen.
Krijg ik allemaal replies terug van: "Ik heb nog niks van je gehad hoor."
Wat blijkt nu niemand heeft uit mijn adres boek het Sircam virus gehad
Rara hoe kan dit?
verdere informatie over dit virus:
http://www.symantec.com/avcenter/venc/dyn/2234.html
Verwijderd
Zie http://www.securitynewsportal.com/article.php?sid=1232&mode=thread&order=0Op donderdag 26 juli 2001 18:52 schreef Artwido het volgende:
Ook ik heb het sircam-virus gekregen vandaag.
Maar wat me verbaasde was dat Norton Antivirus 2001 geen alert gaf.
Maar met de laatste update schijnt het verholpen te zijn.
Overigens is hier een betrouwbare SirCam cleaner: http://www.wilders.org/HTMLobj-829/sircam_cleaner.zip
ok dankjeOp donderdag 26 juli 2001 19:52 schreef otaku-san het volgende:
[..]
Sorry, eSafe is degene met een lage detectie graad. Er is een gratis Duits programma en dat is degene met de false positives.
Kijk hier eens op http://www.claymania.com/anti-virus.html
Als je aan safe-hex doet kom je inpricipe een heel eind met f-prot, gratis en goed, maar is alleen on demand onder dos. Is ook erg goed in het vinden van macro virussen.
Grisoft is helaas niet gratis voor mensen in Europa met uitzondering van de UK.
Verwijderd
windows + norton er op en klaar
Subject: Snowhite and the Seven Dwarfs - The REAL story!
Body:Today, Snowhite was turning 18. The 7 Dwarfs always where very educated and
polite with Snowhite. When they go out work at mornign, they promissed a
*huge* surprise. Snowhite was anxious. Suddlently, the door open, and the Seven
Dwarfs enter...
--- END BODY ---
Attachement: joke.exe (23,0K)
Welke grap is dit?
W32/Hybris.gen@MM... IK WIST UT!!!
Verwijderd
Hij had dus een sircam email gekregen en ook de attachment geopent en het heeft z'n hele PC de soep in gedraaid. Nu denkt 'ie dat z'n email addres besmet issinds kort heb ik een nieuwe e-mail addres omdat mijn oude besmet is met een
virus,en wel met dit virus:
SirCam-virus
Verwijderd
Niet te geloven, wat stelt hij zich daarbij voor?Op zondag 29 juli 2001 00:48 schreef Alpine het volgende:
dit kreeg ik van iemand:
[..]
Hij had dus een sircam email gekregen en ook de attachment geopent en het heeft z'n hele PC de soep in gedraaid. Nu denkt 'ie dat z'n email addres besmet is
Misschien dat hij een heleboel sircam toegestuurd krijgt op dat adres?
Sircam haalt ook adressen uit de ie cache, dus als hij zijn adres op een website heeft staan kan sircam dat vinden bij besmette bezoekers.
Hoe dan ook stuur hen eens naar http://www.claymania.com/nav-map.html voor wat informatie en tips.
Verder staan hier in dit topic een paar voor hem nu erg nuttige links, die ga ik niet herhalen.
Zal niet meevallen deze persoon wat bij te brengen ben ik bang
Sender: Hahaha (hahaha@sexyfun.net)
Subject: Snowhite and the Seven Dwarfs - The REAL story!
Body:Today, Snowhite was turning 18. The 7 Dwarfs always where very educated and
polite with Snowhite. When they go out work at mornign, they promissed a
*huge* surprise. Snowhite was anxious. Suddlently, the door open, and the Seven
Dwarfs enter...
--- END BODY ---
Attachement: joke.exe (23,0K)
http://www.hahaha@sexyfun.net/
Be Stronger Than Your Excuses
Ik open dat soort dingen niet mijn mijn zusje helaas wel :(
BVD
Een pessimist is een realistische optimist
bron: http://www.nu.nl/document?n=38169
VS verwachten nieuwe uitbraak Red Worm-virus
Uitgegeven: 30-7-2001 11:44
Laatst gewijzigd: 30-7-2001 13:50
LONDEN - De Amerikaanse regering en de FBI waarschuwen voor een nieuwe uitbraak van het virus 'Microsoft IIS Red Worm'. Deze zogenoemde worm vervangt informatie op hoofdpagina's van websites door de kreet 'Go to www.worm.com Hacked by Chinese!'.
Waarschijnlijk gaat een nog schadelijker versie van de worm zich woensdag 1 augustus weer verspreiden, zo meldt de BBC. Ook de Nederlandse site Security.nl die informeert over beveiligingskwesties, trekt maandag aan de alarmbel.
Internetgebruikers worden opgeroepen hun systemen te beveiligen met een zogenoemde patch die te vinden is op de website van Microsoft.
Op 19 juli infecteerde de worm al zeker 300.000 systemen. Op de geïnfecteerde computers zelf richt het virus weinig schade aan. Maar het genereert een enorme hoeveelheid dataverkeer waardoor mailservers kunnen vastlopen.
IP-adres
Het virus had het in eerste instantie gemunt op de website van het witte Huis, whitehouse.gov. Dit moet gebeuren door de site te verstoppen met een overvloed aan dataverkeer, een DoS-aanval. De webbeheerders van het Witte Huis zijn er in geslaagd de laatste aanval te keren door de website op een ander IP-adres onder te brengen.
Vorige week dwong Red Worm het Amerikaanse ministerie van Defensie om haar openbare websites stil te leggen. Het Pentagon is met ongeveer 10.000 netwerken de grootste computergebruiker ter wereld.
Risico
Vooral internetters met een permanente internetverbinding als ADSL of kabel, die zelf een homepage aanbieden met behulp van de Internet Information Server (IIS) van Microsoft, lopen het risico besmet te worden met Red Worm. Op computers met het Windows 2000 besturingssysteem zit de IIS standaard ingebouwd.
Huh..?? Neuh...bedankt | Qui habet aures audiendi audiat
Verwijderd
Hier is ie:
The Microsoft Security Response Center, along with other
organizations listed below, is jointly publishing this alert that
ALL IIS ADMINISTRATORS ARE ASKED TO READ
A Very Real and Present Threat to the Internet:
July 31 Deadline For Action
Summary:
The Code Red Worm and mutations of the worm pose a
continued and serious threat to Internet users. Immediate action
is required to combat this threat. Users who have deployed
software that is vulnerable to the worm (Microsoft IIS
Versions 4.0 and 5.0) must install, if they have not done so
already, a vital security patch.
How Big Is The Problem?
On July 19, the Code Red worm infected more than 250,000 systems
in just 9 hours. The worm scans the Internet, identifies
vulnerable systems, and infects these systems by installing
itself. Each newly installed worm joins all the others causing
the rate of scanning to grow rapidly. This uncontrolled growth
in scanning directly decreases the speed of the Internet and
can cause sporadic but widespread outages among all types of
systems. Code Red is likely to start spreading again on
July 31st, 2001 8:00 PM EDT and has mutated so that it may be
even more dangerous. This spread has the potential to disrupt
business and personal use of the Internet for applications such
as electronic commerce, email and entertainment.
Who Must Act?
Every organization or person who has Windows NT or Windows 2000
systems AND the IIS web server software may be vulnerable.
IIS is installed automatically for many applications. If you
are not certain, follow the instructions attached to determine
whether you are running IIS 4.0 or 5.0. If you are using
Windows 95, Windows 98, or Windows Me, there is no action that
you need to take in response to this alert.
What To Do If You Are Vulnerable?
a. To rid your machine of the current worm, reboot your computer.
b. To protect your system from re-infection:
Install Microsoft's patch for the Code Red vulnerability problem:
- - Windows NT version 4.0:
http://www.microsoft.com/Downloads/Release.asp?ReleaseID=30833
http://www.microsoft.com/Downloads/Release.asp?ReleaseID=30833
- - Windows 2000 Professional, Server and Advanced Server:
http://www.microsoft.com/Downloads/Release.asp?ReleaseID=30800
http://www.microsoft.com/Downloads/Release.asp?ReleaseID=30800
Step-by-step instructions for these actions are posted at
http://www.microsoft.com/technet/treeview/default.asp
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/itsolutions/security/topics/codeptch.asp
Microsoft's description of the patch and its installation,
and the vulnerability it addresses is posted at:
http://www.microsoft.com/technet/treeview/default.asp
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS01-033.asp
Because of the importance of this threat, this alert is being made jointly by:
Microsoft
The National Infrastructure Protection Center
Federal Computer Incident Response Center (FedCIRC)
Information Technology Association of America (ITAA)
CERT Coordination Center
SANS Institute
Internet Security Systems
Internet Security Alliance
fixed url's
toch geen italics
Verwijderd
Lezen:Op dinsdag 31 juli 2001 00:38 schreef Kakarot_2000 het volgende:
Sorry, maar en hoe zit dat met Windows 98 Second Edition dan, want ik kan me niet voorstellen dat ik met Norton Antivirus en Zonealarm Pro dat ding kan tegen houden![]()
![]()
![]()
![]()
![]()
If you are using
Windows 95, Windows 98, or Windows Me, there is no action that
you need to take in response to this alert.
Some people like cupcakes better, I for one care less for them.
Verwijderd
Ja, dat is het gevaar van zo'n algemeen virus topic: niet alle bedreigingen zijn voor iedereen van toepassing. Deze Code Red worm is van belang voor iedereen die een IIS server heeft draaien op Win NT, 2000 of een oude, niet gepatchte, beta van XP (maar dat laatste zegt Microsoft er niet bij, omdat dat 'toch nog een beta was' en omdat de nieuwere builds deze bug schijnen af te dekkenOp dinsdag 31 juli 2001 00:43 schreef NiPeng het volgende:
[..]
Lezen:
If you are using
Windows 95, Windows 98, or Windows Me, there is no action that
you need to take in response to this alert.
ik wil wel 's kijken wat deze "dickhead" voor worm heeft geschreven
En toevallig vind ik dus van niet! :-)
Definition of an update: take old bugs out, put new ones in
W32/Hybris-virus, killen.Op dinsdag 31 juli 2001 14:19 schreef whazza het volgende:
Ik heb net binnen een half uur 3x het bestand pdhcphpd.exe gemaild gekregen zonder text of uitleg erbij, en naar undisclosed reciepients gestuurd. Ik draai XP en heb er (nog) geen virusscanner voor gevonden. Heeft iemand dit bestand ook gekregen en wat doet het allemaal?
Virussen? Scan ze hier!
NatuurlijkOp dinsdag 31 juli 2001 14:21 schreef wildhagen het volgende:
[..]
W32/Hybris-virus, killen.
Definition of an update: take old bugs out, put new ones in
Verwijderd
Die source schijnt inmiddels wel ergens beschikbaar te zijn, maar waar precies weet ik niet. Maar er is heel veel info over deze worm te vinden in de diverse security nieuwsgroepen. Ook is er weer veel gedoe ontstaan over uitlatingen van Steve Gibson over deze worm; zie http://grc.com/codered/codered.htm voor meer details. Zie ook grc.news en grc.news.feedback op de nieuwsserver news.grc.com.Op dinsdag 31 juli 2001 12:12 schreef teraflop het volgende:
is de source van de worm al te krijgen ? of is het daar nog te vroeg voor ?
ik wil wel 's kijken wat deze "dickhead" voor worm heeft geschreven
Er zijn trouwens al verschillende versies van de worm in omloop; de eerste versie had een bug waardoor hij iets minder effectief was, maar dat was binnen een dag verholpen. In elk geval wordt ie morgen weer actief, tenzij men inmiddels de juiste patches heeft geïnstalleerd.
Yup, kheb het ook gekregen. Mail met alleen een attachment, zonder tekst en zonder afzender.Op dinsdag 31 juli 2001 14:19 schreef whazza het volgende:
Ik heb net binnen een half uur 3x het bestand pdhcphpd.exe gemaild gekregen zonder text of uitleg erbij, en naar undisclosed reciepients gestuurd. Ik draai XP en heb er (nog) geen virusscanner voor gevonden. Heeft iemand dit bestand ook gekregen en wat doet het allemaal?
Kheb geen idee wat het is of wat het doet.
Uiteraad direct weggeflikkerd.
Verwijderd
Zie ook Anti code-red worm. Daarin vind je ook een link naar een becommentariëerde disassembly van de worm.Op dinsdag 31 juli 2001 16:50 schreef MORA het volgende:
Die source schijnt inmiddels wel ergens beschikbaar te zijn, maar waar precies weet ik niet.
Verwijderd
De vorige 50 virusmaitljes waren de populaire "How are you bla bla bla", maar deze tekst is gewoon Nederlands.
Tekst in de body
"Onderzoek is gebleken dat deze niet of nauwelijks correleren met de mate van pijn en/of de mate van beperkingen. De belangrijkste belemmerende en bevorderende factoren voor net niveau van functioneren liggen op het psychosociale vlak"
Yessir! ** http://home.hetnet.nl/~dj-kleinendorst/results.exe **
Ik heb op alle computers de registers nagelopen op SirC32.exe en ook bestanden en mappen doorzocht op dat file. Ben ik nog iets vergeten?
Vraagje: kan SirCam zich kan verspreiden via een novell netwerk?
Nikon D7200 & D5000 / SB-700, 2x Yongnuo YN-560 III / Sigma EX 10-20 f4-f5.6 HSM, Sigma EX 17-50mm f2.8 OS HSM, EX 70-200mm f2.8 HSM II Macro / EX 105 f2.8 HSM OS Macro / Nikon AF-S DX 35mm f1.8 / Sigma EX DC 30mm f1.4 HSM
SirCam verspreid zich niet via netwerkshares oid, maar via Outlook + bijbehorend Adress Book.Vraagje: kan SirCam zich kan verspreiden via een novell netwerk?
Virussen? Scan ze hier!
Verwijderd
Niet helemaal juist al weet ik niet hoe het met een novell netwerk staat.Op woensdag 01 augustus 2001 11:35 schreef wildhagen het volgende:
[..]
SirCam verspreid zich niet via netwerkshares oid, maar via Outlook + bijbehorend Adress Book.
Op avert staat :
De volledige beschrijving : http://vil.nai.com/vil/virusSummary.asp?virus_k=99141The virus may also infect other systems by using open network shares. On remote systems the file \windows\rundll32.exe may get replaced with a viral copy, while the valid RUNDLL32.EXE file is renamed to RUN32.EXE. On those systems, the AUTOEXEC.BAT file may be appended with the line: @win \recycled\sirc32.exe.
Deze geeft de volgende virus melding w32.subseven.22.c
Na verwijdering blijft deze terug komen.
Harde schijf is geheel gescanned met InnoculateIT en centralcommand onlinescan.
Deze vinden echter niets.
Wat should I do?
Make everyday a good day!
onder andere:
maar ik kan er niet op replyen omdat er geen afzender bij staatHi! How are you=3F
I send you this file in order to have your advice
See you later=2E Thanks
Heb deze al twee keer gehad en er zit geen bijlage bij, maar wel een code (in de mail zelf) van 500 KB. heb hem ff opgeslagen in een .txt en hij staat hier, misschien weet iemand wat dit inhoud/is. De layout van het bericht is niet echt mooi gebleven, maar dat doet er niet zo toe denk ik.
[edit]
Ben er dus achter dat het van www.v3.com komt, omdat ik ooit eens zo'n go.to/ zij zijn daar dus besmet denk ik, alleen slecht dat ik het 2x krijg deze mail en dat ze het na een week dus nog niet hebben opgelost
Alleen nu nog vaag waarom er geen bijlage bij zit maar een code van 500KB.
Verwijderd
Heb je IPE wel op scan all files staan?Op woensdag 01 augustus 2001 19:09 schreef coolgoza het volgende:
Ik gebruik momenteel InnoculateIT.
Deze geeft de volgende virus melding w32.subseven.22.c
Na verwijdering blijft deze terug komen.
Harde schijf is geheel gescanned met InnoculateIT en centralcommand onlinescan.
Deze vinden echter niets.
Wat should I do?
Hier vindt je verwijder instructies met een registry file.
http://vil.nai.com/vil/virusSummary.asp?virus_k=10566
Als de dropper er nog is dan wordt ie iedere keer in het geheugen geleaden als je een exe start en schrijft zich vervolgens weer terug. Voor trojans is eigenlijk the cleaner het beste instrument om ze te verwijderen en te voorkomen dat ze zich installeren.
te vinden op http://www.moosoft.com
Verwijderd
Bijna geen exe kan meer geopend worden. (je krijgt bericht dat hij bestand niet kan vinden)
We vrezen een virus...iemand hiervan gehoord?
Tnx
Verwijderd
Het is een bekend versachijnsel. Wat er gebeurd is, er is een trojan verwijdert bv sirc32.exe en die staat in een paar registry key die het laden van excutables regelen.Op vrijdag 03 augustus 2001 12:38 schreef bLiNk het volgende:
Onze 'beneden-main pc' heeft problems.
Bijna geen exe kan meer geopend worden. (je krijgt bericht dat hij bestand niet kan vinden)
We vrezen een virus...iemand hiervan gehoord?
Tnx
Het simmpelste wat je kan doen is zo'n anti sircam registry repair file downlaoden en draaien. (even naar boven scrollen)
Je kan ook onder dos copy regedit.exe regedit.com doen.
regedit.com kun je wel starten en dan zoeken naar de genoemde filenaam en de referenties ernaar verwijderen. Let wel de rest van een sleutel iets als "%1%*" moet je laten staan.
Verwijderd
nu heb ik 't al geprobeerd onder DOS, maar als ik ze dan allemaal weg mieter en klaar ben zitten ze al weer in nieuwe files van de _restore directory.. virus is sneller dan ik.. (heb al een bestand gedowned om ervan af te komen, maar ook dat programma kan onder windows niet in mn restore folder komen..)
weet iemand een andere manier (zonder heel windows er af te hoeven gooien?)..
VIRUSNAME: TROJ_BLEBLA.B
thnx
#huiskamer | Amsterdammert | Some days you're the pigeon, some days you're the statue | Zenbook S13 UM5302TA-LV067W | LG 40WP95CP-W | HP USB-C dock G5

"I think there is a world market for maybe five computers" - Thomas Watson, chairman of IBM, 1943
de patches voor het code red virus zijn die voor preventie of schakelen die het ook uit??
m'n windows2000 server heeft namelijk het code red virus.
ik heb alle patches geinstalleerd en nog loopt het internet klote!
heeft iemand hier een antwoord op of toevallig een oplossing voor dit probleem?
plz laat het me weten, ik baal hier namelijk goed van.
ik hoor het wel.
vyruz
Workstation specs
Server specs
Founder of www.kieftsoft.nl/forum
Verwijderd
Code Red II worm reported on web
A new, destructive worm similar to Code Red, which infected computers around the world last week, is spreading through the Internet, but authorities aren't sure how much damage it has done.
The new worm, dubbed Code Red II, moves faster than Code Red but can still be stopped by downloading a software patch for some Microsoft operating systems, security officials said Sunday.
Code Red II attacks the same Internet-connected computers that were vulnerable to Code Red in the same fashion. Instead of just defacing Web sites and trying to spread itself, however, the new worm leaves a "back door" open on infected computers.
"This makes the computer available to whoever wants to get in," said Russ Cooper of TruSecure Corp., a computer security firm. "Anyone who finds one of these boxes can do anything they want to it."
Code Red II began spreading around the Internet on Saturday morning. Despite its name, Code Red II is not a "variant" of Code Red, but a completely new worm. Still, it infects via the same hole in some Microsoft operating systems.
"It won't affect machines that have already been patched," Cooper said. "Anyone who took precautions against Code Red should be safe against Code Red II."
Verwijderd
Als je de default.ida patch gedraaid hebt ben je beschermt. CodeRed kun je niet zien, hij staat niet op je schijf en zit puur in het geheugen, daarom kan er ook niet op gescand worden. De enige manier waarop code red 1 zich liet zien was door de website te veranderen.Op maandag 06 augustus 2001 12:42 schreef vyruz het volgende:
ik heb ff een vraagje.
de patches voor het code red virus zijn die voor preventie of schakelen die het ook uit??
m'n windows2000 server heeft namelijk het code red virus.
ik heb alle patches geinstalleerd en nog loopt het internet klote!
heeft iemand hier een antwoord op of toevallig een oplossing voor dit probleem?
plz laat het me weten, ik baal hier namelijk goed van.
ik hoor het wel.
vyruz
Dus hoe weet je dat je code red hebt?
Mocht dat zo zijn dan is rebooten de enige oplossing, zoals gezegd hij zit in het geheugen dus een koude reboot is nodig (geen reset).
Verwijderd
Algemene opmerking.Op maandag 06 augustus 2001 12:42 schreef vyruz het volgende:
ik heb ff een vraagje.
de patches voor het code red virus zijn die voor preventie of schakelen die het ook uit??
m'n windows2000 server heeft namelijk het code red virus.
ik heb alle patches geinstalleerd en nog loopt het internet klote!
heeft iemand hier een antwoord op of toevallig een oplossing voor dit probleem?
plz laat het me weten, ik baal hier namelijk goed van.
ik hoor het wel.
vyruz
No offense to vyruz BTW.
Even zonder te zeiken maar M$ heeft op 18 Juni al een patch en een Security Bulletin eruit gegooid. Als je weet dat je server(s) vatbaar voor code-red zijn waarom zou je die patch dan niet installeren
Patch is hier te downen. Misschien ook wel handig om op deze mailinglist aan te melden
Elke sysadmin met Windows 9x/NT W2K of andere M$ programmatuur in z'n netwerk zou dit moeten doen vind ik.
* R2D2 wordt af en toe een beetje moe van zeurende mensen die nooit een patch of een virusscan update installeren en dan gaan zeuren dat ze een virus op pc/server/netwerk hebben
typo
Verwijderd
Heb problemen met een I-Worm.Hybris.B virus.
Kreeg een bericht binnen in me inbox van Outlook express met daarin het betreffende virus. Heb het mailtje weggegooid naar deleted items en nu kan mijn virusscanner AVP van Kaspersky Labs hem niet deleten. ook geeft Outlook Express een foutmelding dat hij de message niet kan deleten bij het afsluiten van het programma. ik naar Kaspersky om contact te leggen zit er daar een of andere dodo en die zegt dat de enigste oplossing is om een nieuw pakket a 200 ballen te kopen is. Wie o wie kan mij helpen om dit virus weg te krijgen van mijn win2000 machientje. Ik heb al geprobeerds om in te loggen als Administrator maar ook dat helpt niet.
Verwijderd
Mijn ervaring, even KAV uitschakelen, dan het mailtje verwijderen uit je delted items, folders comprimeren en dan is ie echt weg. Dan kun je KAV weer aan zetten.
Verwijderd
Dat kan dus niet. ten eerste laat Outlook het bericht niet zien maar zegt dat er wel 1 bericht is en ten tweede mag ik de map verwijderde items niet leegmaken en zegt dat er een fout is opgetreden....
HELP!!!
!!!!! OK gewoon opstarten in veilige modus map deleten en opnieuw opstarten... Hmm best wel simpel eigenlijk :)!!!!!!
Verwijderd
Hotmail gebruikt McAfee, deze scanner is up to date en herkent/verwijderd dit virus.Op dinsdag 12 juni 2001 08:51 schreef 5chaap2k het volgende:
mijn zusje heeft deze geopend
[afbeelding]
is de hotmail Desinfectie betrouwbaar !?
Vriendelijke groeten,
Johan Schaap
Als ik het plaatje goed bekijk dan kan het bestandje ook niet ged'd worden.
Zoals je kan lezen :
Note: All viruses can be cured. Your file will not be downloaded unless a cure is succesfull.
S6
Verwijderd
NB: het is niet helemaal zeker of er echt sprake is van een nieuwe worm, of dat men bij de 'gewone' Code Red II variant wat over het hoofd heeft gezien, maar een feit is dat sommige kabelgebruikers in de US overspoeld worden met zowel een vloed van ARP pakketjes als scans op poort 80.Abstract
--------
We are currently experiencing a second strain of the so-called CodeRed II virus [details of CodeRed II are widely available and omitted for brevity], which we will refer to as CodeRed.v4 for purposes of this proposal. This current strain is nearly identical in behavior to CodeRed.v3 with one exception: the added payload of a denial-of-service attack on Windows 98 machines, known variously as an "arpkill" or "arpNuke" attack.
This attack, discovered on July 30th, renders a Windows 98 machine useless by confusing it with a constant stream of random ARP traffic which the machine's protocol stack is ill-equipped to handle, pegging the machine at nearly 100% CPU utilization. Sending this random ARP traffic to, say, the ethernet broadcast address on the local LAN, would render all Windows 98 machines on the LAN inoperable.
However, once the random ARP traffic is halted, the affected machines should return to a normal usable state on their own. ARP (Address Resolution Protocol), is a necessary protocol which will be running on any machine making use of an ethernet card and the Internet Protocol (IP), and normally serves to map IP to ethernet (MAC)
addresses for the local machine.
The network protocol stack on a given computer or network device maintains an ARP cache of IP-to-MAC translations. An entry in this cache typically has a lifetime of 20 minutes, after which the device makes an "ARP who-has" request to the ethernet broadcast address asking which machine's ethernet interface is responding to a given IP address. The requestor makes several inquiries, and if an answer is not received from any device on the local LAN, waits 20 seconds and tries again.
Problem
-------
Given the fact that cablemodem and xDSL subscribers are typically residential customers who are largely unaware of security threats and the existence of OS updates, CodeRed.v4 is currently running rampant within such networks across the country.
CodeRed.v4 is finding plenty of unpatched IIS 5.0 web servers running primarily on Windows 2000 machines (belonging to subscribers of said networks) and infecting these servers, after which an infected server launches an "arpkill" attack as part of the payload, disabling all subscribers' machines running Windows 98.
Windows 2000 installations run the vulnerable IIS 5.0 by default, while NT 4 and Windows 2000 Professional do not, unless the web service is enabled manually. At that point they are also vulnerable. An added side-effect of this denial-of-service attack is that once a machine becomes disabled in this manner, the service provider's network router will never receive a reply to an "ARP who-has" for an expired ARP cache entry.
Since literally hundreds of subscribers' Windows 98 machines are being disabled en masse by infected Windows 2000 machines on the same LAN, the network's routers will be making hundreds of unanswered "ARP who-has" requests, further congesting the network.
Anyway, dit kan nog leuk worden...
Verwijderd
joh je meent het ?Op dinsdag 07 augustus 2001 15:00 schreef MORA het volgende:
Joepie, weer een nieuwe Code Red variant!
kijk es naar mijn vorige post in dit topic
Verwijderd
Mja, hij brengt het een beetje overhyped, maar het klinkt me wel een aannemelijk verhaal. In elk geval zijn het in de US vooral gebruikers van kabelmodems die helemaal gek worden van de inkomende packets. Of dat hier in Nederland ook zo is weet ik niet; ik heb zelf op ADSL veel probes op poort 80, maar geen last van op hol slaande receive lichtjes van mijn modem.Steve Gibson:
Earlier this (Monday) evening some speculation went around about another IIS worm. There were observations of "ARP protocol flooding" that resulted in denial of service effects within several cable modem ISPs.
This seemed distinct from the scanning for port 80, and so was believed to perhaps be the consequence of a new (third) agent operating in the Net. However, upon further consideration, I doubt that we have a new worm. I believe that the observed intense ARP traffic is a unexpected side-effect of LOCAL IP scanning within large cable modem sub-nets:
As you may know, ARP (Address Resolution Protocol) is used to associate a machine's logical IP address with its physical Ethernet MAC address. When a machine desiring to send a packet to another -- within the same subnet -- does not have the destination machine's physical MAC address, an "ARP Broadcast" is sent out to the entire subnet for reception by *every* connected machine. The one machine whose IP matches the query then replies directly to the requesting machine providing its MAC address.
I know little about the precise topology of cable systems, but I do know that (a) my cable modem's receive light is going insane, (b) the traffic being received consists of tens of thousands of ARP broadcast packets, and (c) my local subnet is only 253 IP's large (subnet mask 255.255.255.0).
So I hypothesize that somewhere there are CodeRedII infected machines within the large cable IP space, and that those machines are intensely scanning their own class A and B networks (as we know they do) served by the cable modem ISP. As a consequence, the ISP's ROUTERS are responsible for flooding their own cable system with ARP broadcasts -- as they search for mostly non-existent machines within the ISP's local network domain.
Essentially, this is not a "topology" the ISP has ever dealt with. The typical cable session is a customer-initiated connection out through the ISP's border routers. This outbound connection will provide the ISP's routers with the customer's IP-to-MAC address mapping for use when returning packets are received from the Internet. (This happens because an ARP query also provides the respondent with the querying machine's IP and MAC address.) Thus, in the typical case, very little -- if any -- RP broadcasts are generally generated by the ISP's routers into their own IP domains.
So ...
My guess is that the cable modem's ARP broadcasts, when they are made, are overly broad, spanning an overly large IP space. This means that when UNSOLICITED port 80 SYN packets cross into the ISP's IP space, their border routers send ARP broadcasts to a HUGE number of customers. As a consequence, with repeated and intense scanning into that class A or B network, a huge amount of ARP traffic is received by EVERY customer, resulting in the sorts of inadvertent DoS we're seeing.
Anyway, that's what I think may be going on here.
Toch heb ik een donkerbruin vermoeden dat dit niet het laatste CR berichtje gaat worden.
Verwijderd
OS: Win ME
Scanner: Norton 2001 full update
Virus: "W32.sircam.worm@mm" deze is niet te verwijderen met de patch fixsirc.
Voor de volgende heb ik helemaal niets gevonden. "W32.magistr.24876@mm"
Verwijderd
En wat sircam betrefd, probeer het eens onder dos.
Anders kun je regedit.exe renamen naar regedot.com en zo opstarten, dan kun je ook de verwijzingen naar sircam eruit halen.
Zorg er wel voor dat in HKEY_CLASSES_ROOT\exefile\shell\open\command
de oorspronkelijke %1%* blijft staan.
Verwijderd
Kunnen jullie nog iets aanbevelen
Verwijderd
A file will not be downloaded if...enz.
hotmail gebruikt mcafee, en je denkt toch niet dat die je files niet goed schoonmaken... dat zou niet erg beste reclame zijn (het is nutuurlijk gewoon reclame)
Microsoft slachtoffer van eigen softwarelek
Uitgegeven: 9-8-2001 11:09
AMSTERDAM - Microsoft heeft bevestigd dat de servers van MSN Hotmail het slachtoffer zijn geworden van de Code Red worm. De worm dringt binnen via een lek in Microsofts eigen serversoftware.
Intussen adviseert de softwaregigant iedereen met Windows NT of Windows 2000 en IIS (Internet Information Server) om de patch te downloaden die het lek moet dichten. Maar schijnbaar zijn ze dat bij de eigen servers vergeten. Het is nog niet duidelijk of Microsoft is getroffen door de eerste Code Red worm of de agressievere Code Red II.
Beide wormen gaan op zoek naar Windows 2000 en Windows NT servers waar een lek in zit die eerder dit jaar werd ontdekt. Als een server is geïnfecteerd zorgt de worm ervoor dat de beginpagina van een website die erop staat volledig rood wordt. Op de pagina verschijnt dan de tekst 'You have been hacked by Chinese'. Vervolgens gaat de worm verder met zoeken naar andere servers die nog lek zijn.
Microsoft woordvoerder Jim Desler verzekerde dat er geen persoonsgegevens, e-mails of andere informatie verloren is gegaan. Ook heeft hij niets gemerkt van het trager worden het netwerk.
Huh..?? Neuh...bedankt | Qui habet aures audiendi audiat
Uuhhmm,.. als je een op de Intel vs. AMD na grootste flamewar wilt starten moet je nu doorzettenOp woensdag 08 augustus 2001 11:26 schreef AstroNiels het volgende:
Nu we het toch over vanalles en nog wat over virussen hebben, wat is volgens jouw het beste anti-virus programma dat gratis(z) te downloaden is voor WinME ?!
Kunnen jullie nog iets aanbevelen
Hier is volgens mij al vaak over gediscusseerd.
So, UTFS plz.
Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein
Wat ik nu steeds hoor over die computer worm
klinkt allemaal leuk en aardig ,maar kan ik die worm ook op me p.c krijgen als ik internet? (Misschien beetje domme vraag)
Kijk hier eens:Op vrijdag 10 augustus 2001 00:00 schreef NOxie het volgende:
hey,
Wat ik nu steeds hoor over die computer worm
klinkt allemaal leuk en aardig ,maar kan ik die worm ook op me p.c krijgen als ik internet? (Misschien beetje domme vraag)
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/itsolutions/security/topics/codealrt.asp
Je kunt code red alleen maar krijgen als je IIS hebt geinstalleerd.
En IIS draait op NT4, Win2K of WinXP (als je iis dan wel geinstalleerd hebt).
Nou heb ik al een hel poos een backup cd met allerlei meuk daar heb ik een folder met allerlei funshit,Je weet wel wat je met de mail wel is toegestuurd krijg.Zo had ik een hele gave nou zeg maar gerust viese.
Als je op dit bestand klikt krijg je een bureaublad achtergrond van een stuk of 6 dezelfde foto's van een meid die ligt wijdbeens en dan zie toch dat ie meid een enorm tapijt van schaamhaar tussen de benen heeft daar krijg een paard de hik van.
Maargoed nu heb ik voor de verandering Norton Anti Virus op mijn pc staan,dat had ik toen natuurlijk nog niet,maar nu wel.
dus ik zat weer is naar mijn backup cd te kijken en liep kwam dat ranzige wibble.exe weer tegen ik dacht die ga ik is lekker naar mijn oom sturen op zijn kantoor.Ja ik hoefde het maar aan te raken met de cursor en Norton anti Virus sprong gelijk in de bres voor mij.Het blijkt een virus te zijn Norton gaf aan dat het Beard Trojan virus is nou is mijn vraag is dit nou gevaarlijk of niet ik zelf denk dat het allemaal meevalt.en daar hoop ik trouwens ook op want je lach je rot als het ziet,en dan met de gedacht die Wibble.exe naar iemand te sturen die niet weet hoe die die achtergrond van zijn pc moet halen.Maar als dit een virus is ga ik dat niet naar zo iemand sturen natuurlijk.
En als iemand het Wibble bestand wil bestuderen dan wil het wel mailen maar ik geloof nooit dat Norton dat toestaat.
Dit topic is gesloten.
![]()