Iemand die worm met DPC verspreid

Pagina: 1
Acties:
  • 89 views sinds 30-01-2008

  • Felicia
  • Registratie: Maart 2001
  • Laatst online: 17:49
Ik heb gisteren weer eens een standaard scan uitgevoerd en wat zie ik tot mijn grote verbazing. Tijdens het scannen vind da ding in 1 keer een worm die dnetc.exe lekker in mijn c:\windows neerzet. Nou op zich heel erg vreemd want ik gebruik calypso om te mailen dus die opent geen worms. Nu heb ik de mazzel dat mijn eigen koe al draaide dus die graast vrijwel geen blokjes maar ook dat die script-kiddie er geen rekening mee heeft gehouden dat windows 2000 ook kan draaien (dus dat ie em in winnt neer had moeten zetten). Overigens ik draai ME en 2K advanced server. Nu heb ik zelf ff zitten zoeken in het bestandje en kom ik een mail adres tegen. Mail adres opgezocht op d.net en t.net en daar kwam ik tot de interresante conclusie dat het een members is die sinds een tijdje steedsmeer blokjes inlevert en ook nog eens lid is van t.net/dpc.

Nou ga ik natuurlijk niet hier die persoon aanvallen waarom dat ie dat gedaan heeft ofzo maar na wat zoekwerk kwam ik uit op een stukje wat een tijdje terug geschreven is:
Currently, there are some known trojans being passed around. Many of the recent variants leverage the openness and connectivity of the Internet to actively look for weakly protected computers that can be remotely infected. Because of this new method of infection, computers can be infected without the user explicitly executing an infected program by themself. These computers (specifically Win9x machines) are infected not because of a specific operating system weakness, but because of a common mistake explicitly made by the user to share their entire hard-drive with full write access to anybody. This is roughly equivalent to leaving your front door completely unlocked.
Klinkt allemaal heel erg aannemelijk maar omdat ik windows 2000 draai heb ik er zelf voor gezorgd dat er niemand zomaar op mijn computer kan komen. Niet alleen de standaard beveiliging maar ook een leuke firewall die mijn computer beschermt van ftp-ende kindjes. Ook kan je er niet opkomen via de gedeelde bestanden want die zijn alleen intern gedeeld en niet extern (ook door de firewall nog eens een keer extra beveiligd).

Mijn vraag is wie weet hoe ik deze worm zelf kan vinden en hoe ik die knakker aan moet pakken.

Ik draag een rok, wat is jouw excuus?


  • Chaos
  • Registratie: November 1999
  • Niet online
Zou je die dnetc.ini even willen mailen naar crew@dutchpowercows.org? Bvd.

  • Felicia
  • Registratie: Maart 2001
  • Laatst online: 17:49
Zou ik graag willen doen maar wat gebeurd er dan met die knakker want dat vind ik ook wel interresant

Ik draag een rok, wat is jouw excuus?


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Op zaterdag 16 juni 2001 11:37 schreef wauskes het volgende:
Zou ik graag willen doen maar wat gebeurd er dan met die knakker want dat vind ik ook wel interresant
Check je mail ff, als je wilt?

Virussen? Scan ze hier!


  • Felicia
  • Registratie: Maart 2001
  • Laatst online: 17:49
done... Niet het betreffende adres...

Ik draag een rok, wat is jouw excuus?


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Op zaterdag 16 juni 2001 11:44 schreef wauskes het volgende:
done... Niet het betreffende adres...
Tnx, ik ff opgelucht :P

Maar ik vind het een slechte zaak dat abuse@distributed.net niks van zich laat horen over zoiets belangrijks.

Virussen? Scan ze hier!


  • Chaos
  • Registratie: November 1999
  • Niet online
Nog niets, we willen eerst even kijken wie het is en hoe die client verspreid is. Afhankelijk daarvan wordt actie ondernomen.

  • Felicia
  • Registratie: Maart 2001
  • Laatst online: 17:49
Dat kan ik begrijpen maar ik kan niet begrijpen hoe hij binnen is gekomen. Want juist omdat ik geen Outlook express gebruik ofzo wordt die worm niet via mail binnen gehaald dus moet het ergens anders gedaan zijn....

Ik heb hem zelf al een mailtje gestuurd maar krijg geen reactie er op (lijkt me logisch dat ie dat niet zou doen maar ja).

Ik draag een rok, wat is jouw excuus?


  • Dutchman!
  • Registratie: Januari 2000
  • Laatst online: 22-05 17:04
Als het hier daadwerkelijk over een nog niet bekende worm gaat zal het email adres en de bijbehorende user uit de stats bij distributed.net gehaald worden. Dit is volledig aan dnet om te doen en te beslissen, stuur daarvoor al je informatie (de init, evt bijbehorende bestanden) naar abuse@distributed.net

Verder is het voor de DPC crew ook interessant om de informatie te hebben, zodat er evt andere maatregelen genomen kunnen nomen (waar nodig) zoals een ban van de keyservers (als daar gebruik van wordt gemaakt).

Verder wil ik iedereen die overweegt een worm te bouwen nog even meedelen dat er behalve een gegarandeerde ban op dnet ook nog 4 jaar gevangenisstraf onder de Nederlandse wetgeving geriskeerd wordt.

edit:
en voordat ik het vergeet: als het om het mailadres bymer@ukrpost.net gaat dan is hij al bekend, en is er op http://www.distributed.net/trojans/ informatie en een cleaner beschikbaar

We spend our years as a tale that is told


  • Felicia
  • Registratie: Maart 2001
  • Laatst online: 17:49
Nou dat mail adres staat er niet in maar ik heb die inderdaad al wel gevonden op de d.net site. Ik vind het alleen stront vervelend dat ze het wagen....

Ik draag een rok, wat is jouw excuus?


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Aanvulling op Dutchman.

Ook de volgende emailadressen zijn al gebanned, hoef je dus niet meer te melden bij d.net:

- bymer@inec.kiev.ua
- ogr@gala.net
- mereel@gmx.de
- mama@papa.net
- gentleps@muohio.edu
- postmaster@127.0.0.1
- bl4ckr0d@hotmail.com
- jdefoe@linuxstart.com
- nugget@slacker.com
- fbicrasher@hotmail.com

Virussen? Scan ze hier!


  • Felicia
  • Registratie: Maart 2001
  • Laatst online: 17:49
Staat er niet bij.... Maar zoals ik al zei de gebruiker is ook geregistreerd bij t.net dus "het is er 1 van ons"

Ik draag een rok, wat is jouw excuus?


  • Dutchman!
  • Registratie: Januari 2000
  • Laatst online: 22-05 17:04
stuur worm/illegale install info altijd naar abuse@distributed.net. 1 gevonden client maakt trouwens nog geen worm, maar ze moeten het daar ALTIJD weten (abuse mail komt trouwens bij Ivo uit, maar schrijf het voor de zekerheid maar in het Engels) Als je de info ook naar crew@dutchpowercows.org mailed kunnen we verder kijken of wij er ook nog wat aan kunnen doen.

We spend our years as a tale that is told


  • Felicia
  • Registratie: Maart 2001
  • Laatst online: 17:49
Virus scanner gaf aan dat ik de worm W32.HLLW.Bymer had... in de dnetc.ini gekeken en stond niet het bymer mail adres in maar is wel degelijk een worm

Ik draag een rok, wat is jouw excuus?


  • Chaos
  • Registratie: November 1999
  • Niet online
Virusscanners blaten maar wat, er zijn er een paar bij die dnetc.exe _altijd_ een worm noemen, ook als je hem gewoon zelf geinstalleerd hebt met je eigen e-mailadres. Dat zegt helemaal niets dus.

  • Felicia
  • Registratie: Maart 2001
  • Laatst online: 17:49
Klopt maar niet als hij er 3 keer staat waarvan 1 keer van mij.

Het nadeel is wel dat het bestandje wininit.exe ook beschadigd was en daar zat ie op te mekkeren en toen zag ik dat dat iets met d.net te maken had dus ben ik het gaan uitzoeken. Maar dan nog als dat mail adres er bij mij op komt die komt niet zomaar dat moet buiten mij om gegaan zijn dus is hij zoiezo al strafbaar bezig.

Ik draag een rok, wat is jouw excuus?


  • Dutchman!
  • Registratie: Januari 2000
  • Laatst online: 22-05 17:04
* Dutchman! checkt mail

niets ontvangen.
dnet wel ondertussen ?

We spend our years as a tale that is told


  • Felicia
  • Registratie: Maart 2001
  • Laatst online: 17:49
* Felicia is dom geweest.

Had een klein config foutje gemaakt en daardoor is de betreffende worm er op gekomen. Dus inderdaad niet via mail maar door een cracker

Ik draag een rok, wat is jouw excuus?


  • Dutchman!
  • Registratie: Januari 2000
  • Laatst online: 22-05 17:04
* Dutchman! checkt mail

niets ontvangen.
dnet wel ondertussen ?

We spend our years as a tale that is told


  • Gulpener
  • Registratie: Augustus 2000
  • Laatst online: 22-08-2024

Gulpener

zelluf!

Op zaterdag 16 juni 2001 17:01 schreef wauskes het volgende:
* Gulpener is dom geweest.

Had een klein config foutje gemaakt en daardoor is de betreffende worm er op gekomen. Dus inderdaad niet via mail maar door een cracker
prutser.

  • DSmarty
  • Registratie: Februari 2000
  • Niet online
Zie thread "anandtech in de aanval" voor reden sluiten.
Pagina: 1

Dit topic is gesloten.