RAM-virus??

Pagina: 1
Acties:
  • 207 views sinds 30-01-2008
  • Reageer

  • omitz
  • Registratie: Maart 2000
  • Laatst online: 03-08 20:20
Tijdje geleden was een computer hier in huis geinfecteerd met het code red virus. Ik kreeg een mailtje van @home dat zij dat hadden geconstateerd en of ik het virus even wilde verwijderen.
Bel net @Home -technische dienst- op, om te vragen of zij konden zien of ik nog zo'n virus heb. (geen idee hoe ze dat doen...). Maar dat kon zo 1 2 3 niet. Toen zei die medewerker dat het een heel naar virus was, etc, etc. Dus ikke zeggen Ach, installeer ik opnieuw, inc mbr). begon hij over het ram geheugen, dat dat ook nog wel eens geinfecteerd kon raken...

Kan dat? En hoe ziet een virusscanner dat? en wat doet zo'n virus vervolgens met je systeem?

Wie het laatst lacht, denkt het langzaamst.


  • LordMithril
  • Registratie: Augustus 2001
  • Laatst online: 18-08 21:49
een ram virus?? das knap gezien het feit dat als je je pc uit zet je ram leeg is :)

code red zit als ik het goed had begrepen ergens een een random bestandtje op je HD.

Bier, Whiskey en Metal!!


  • CrashOne
  • Registratie: Juli 2000
  • Niet online

CrashOne

oOoOoOoOoOoOoOoOoOo

Als jij format C: doet en fdisk /mbr dan heb je nergen meer last van...

Huur mij in als freelance SEO consultant!


  • Locutes
  • Registratie: Mei 2000
  • Laatst online: 22-03-2023

Locutes

Serve the Borg Collective

Nou dat van een ram-virus is echt gelul van de bovenste plank. RAM geheugen is namelijk geheugen dat na een stroomverlies (uitval of gewoon uitzetten) alle data kwijt is. En elke goeie virusscanner kijkt ook het geheugen na.

We are the Borg,
The existence as you know it is over,
We will add your biological and technological distinctiveness to our own


  • TD-er
  • Registratie: Januari 2000
  • Laatst online: 19-08 17:40
er kan inderdaad een virus actief zijn in je RAM, maar wanneer je de schijf echt helemaal leeg hebt gemaakt (bijv ik linux de partities incl de MBR) opnieuw aangemaakt) dan wordt dat niet meer geladen bij het booten en heb je het dus niet meer actief.
pas alleen wel op dat je het niet weer per ongeluk installeerd door een besmette driver CD of een mailtje.
en installeer IIS niet ;)

Een goedkope voeding is als een lot in de loterij, je maakt kans op een paar tientjes korting, maar meestal betaal je de hoofdprijs. mijn posts (nodig wegens nieuwe layout)


  • ET
  • Registratie: Mei 2000
  • Laatst online: 17-06 18:00

ET

http://www.microsoft.com/technet/mpsa/start.asp

Ik weet wel dat je na de Code Red patch je je pc moest rebooten, omdat het virus in het geheugen zit, maar volgens mij, als je je bak reboot ben je zowizo Code Red kwijt. (alleen daarna sta je er weer voor open, als je niet gepatched bent).

  • justmental
  • Registratie: April 2000
  • Niet online

justmental

my heart, the beat

Theoretisch kan een virus aanwezig zijn in RAM als jij fdisk en/of format gebruikt.
Hij zou dan zichzelf weer op je bootsector kunnen schrijven.

Who is John Galt?


  • Bobbert
  • Registratie: November 2000
  • Niet online

Bobbert

Miss Caprice Bourret

Op donderdag 30 augustus 2001 17:12 schreef ET het volgende:
[url="http://www.microsoft.com/technet/mpsa/start.asp"]

Als je je bak reboot ben je zowizo Code Red kwijt. (alleen daarna sta je er weer voor open, als je niet gepatched bent).
Is dat zo?

Verwijderd

Volgens mij is het gewoon bullsh*t. En jij hebt zelf nergens last van, duzz... :7

Verwijderd

Op donderdag 30 augustus 2001 17:16 schreef Bobbert het volgende:

[..]

Is dat zo?
Yup. Het is alleen TSR.

  • dion_b
  • Registratie: September 2000
  • Laatst online: 08:24

dion_b

Moderator Harde Waren

say Baah

Op donderdag 30 augustus 2001 17:11 schreef CrashOne het volgende:
Als jij format C: doet en fdisk /mbr dan heb je nergen meer last van...
Dan hoop ik voor jou dat je nooit CiH/Chernobyl krijgt. Alleen een /mbr is verre van genoeg voor de hardste virussen. Om van CiH af te zijn moet je een Debug routine doen om die delen die /mbr niet doet te legen (en dan maar hopen dat de DMI niet geinfecteerd is).

Maar goed, geinfecteerde RAM- wat zou het doen? de SPD herflashen met virus code :? :+

Oslik blyat! Oslik!


Verwijderd

[ :X]
"Bel net @Home -technische dienst- op, .."
[/ :X]

En die geloof jij?

  • Eric Oud Ammerveld
  • Registratie: December 2000
  • Laatst online: 05-07-2024

Eric Oud Ammerveld

Arduino developing... :)

Op donderdag 30 augustus 2001 17:14 schreef justmental het volgende:
Theoretisch kan een virus aanwezig zijn in RAM als jij fdisk en/of format gebruikt.
Hij zou dan zichzelf weer op je bootsector kunnen schrijven.
Jaja.. theoretisch... (8>
Nou als jij fijn een bootflop in je PCtje ragt is er geen (eenvoudig te programmeren) mogelijkheid dat het virus nog actief wordt na format c: en fdisk /mbr
Theoretisch en praktisch is het dus niet (nauwlijks) mogelijk.
(Met de huidige virussen)

Op het moment dat er een of andere giel je EEPROM (BIOS dus) op je mainboard gaat programmeren met een blij internet virus wordt het andere koek.
Oftewel dan kunnen ze ook je hardware slopen.
Ik wil niemand hiertoe aanzetten om zo iets te maken.
Maar het zit er wel aan te komen.

-=@@D=-

-=@@D=- Macbook Pro 16"


  • Eric Oud Ammerveld
  • Registratie: December 2000
  • Laatst online: 05-07-2024

Eric Oud Ammerveld

Arduino developing... :)

Op donderdag 30 augustus 2001 17:26 schreef HlpDsK het volgende:

[..]

Yup. Het is alleen TSR.
Voor diegene dit niet weet wat TSR is.
Terminate and Stay Resident

(Geef volgende keer ff een verklaring Helpdesk voor de onwetende tweakers onder ons)

-=@@D=- Macbook Pro 16"


  • dumb_8
  • Registratie: Juli 2001
  • Laatst online: 07-07 16:35
@Home service zegt ook dat ik me bak van statisch IP naar dynamisch IP moet zetten, maar als ik dat doe (Redhat 7.0) dan krijg ik geen IP. Het zal wel met die lui...

i386SX/16MHz, Trident 9400 1MB Vesa Local Bus, 4MB fpage, 40 MB hdd, Soundblaster 2.0


Verwijderd

Als je wat verder research had gepleegd dan weet je dat een ram virus theoretisch wel mogelijk is alleen bestaat er nog geen een.

Format c: en fdisk /mbr is voldoende om alles virus vrij te maken

  • XTerm
  • Registratie: Juli 2001
  • Laatst online: 10-06-2025
Hmm, als je je bak echt ***VOLLEDIG*** virus vrij wil maken, moet je dat met, je ziet het al op mijn icoon: Linux doen.

Gewoon ff met een resque disk booten,

dd if=/dev/zero of=/dev/nvram (CMOS flush)
dd if=/dev/zero of=/dev/hda-b-c-d (Harddisk flush)

En voila. Maar voor een lompe code red (wat eigelijk een trojan is) is dat very overkill. Gewoon NAV met update + patch en het probleem is opgelost.

Btw. Heb je geen NT4,2k,XP dan KAN je zelfs no problems met Code Red , zelf met NT4,2k enz moet je IIS draaien voor je shit kan hebben.

Dus, ik denk dat er eigelijk niks aan de hand is 8-)

Verwijderd

n00b mode ://
Wat is fdisk /mbr ? :o
n00b mode ://

  • TD-er
  • Registratie: Januari 2000
  • Laatst online: 19-08 17:40
"/mbr" is een parameter van fdisk die aangeeft dat 'ie de Master Boot Record opnieuw moet aanmaken.
Deze eerste sector van je schijf bevat bootcode en geeft aan waar je PC verder kan booten (bevat dus informatie over waar de boot-sector van de actieve partitie zich bevind.)
Vaak willen virussen dit nog wel eens aanpassen, zodat het virus altijd actief is wanneer de PC geboot is.

Een goedkope voeding is als een lot in de loterij, je maakt kans op een paar tientjes korting, maar meestal betaal je de hoofdprijs. mijn posts (nodig wegens nieuwe layout)


  • Mastermind
  • Registratie: Februari 2000
  • Laatst online: 02-08 20:09
Ik had ook Code Red. Dit krijg je meestal als je Windows 2000 Advanced Server geinstalleerd hebt.
Er werd gedreigd door Flits, mijn provider dat ik van het netwerk afgesloten zou worden als ik de patch niet installeerde. Dat heb ik dan maar gedaan en ik had inderdaad de Code Red WORM!
Vandaag gesignaleerd:

129.125.104.157

129.125.104.157 - - [26/Aug/2001:18:19:20 +0200] "GET /default.ida?
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX%u9090%
u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%
u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0" 404 274
129.125.104.157 - - [26/Aug/2001:18:47:10 +0200] "GET /default.ida?
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX%u9090%
u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%
u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0" 404 274
129.125.104.157 - - [26/Aug/2001:19:22:53 +0200] "GET /default.ida?
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX%u9090%
u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%
u8190%u00c3%u0003%u8b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0" 404 274

Dus als iemand bij hem op de gang woont geef em ff een hint

Greetz,

Joost H.
"Gerson Lage" <g.s.lage@st.hanze.nl> wrote in news:9mfvm3$2ql$1
@info.service.rug.nl:

> Haha, dat is mijn IP adres! :)
> Wat moet ik doen?
>

Kijk hier voor de patch (1 url):

http://www.microsoft.com/technet/treeview/default.asp?
url=/technet/itsolutions/security/tools/redfix.asp

of hier:

http://www.sarc.com/avcenter/venc/data/codered.ii.html


Joost H.
Je moet wel rebooten want het idd een RAM-virus (stealth-virus).

  • bugs
  • Registratie: Juni 2000
  • Laatst online: 18-06-2024

bugs

www.bugs.nl

Klok, klepel, enz....
Code Red is een vreemd virus in de zin dat hij geen bestanden of programma's of bootsectors oid infecteerd. Hij zit dus alleen maar in RAM. (Waar uiteraard elk programma en dus ook elk virus in zit).
Gewoon rebooten is dus al genoeg om van het virus af te zijn. Vandaar dat het een 'RAM virus' is.
De opvolgers van Code Red zijn echter niet zo lief, die infecteren wel de hele boel.

Celeron(cd0) 1000@1000,1.80V ASUS P2B-S Rev 1.03 BIOS 1014 beta 1a, 256@222,100Mhz/AMD k6-III+ 450@550,2.0V ASUS P5A-B rev 1.03 BIOS 1010, 256Mb@222,100Mhz


Verwijderd

Op donderdag 30 augustus 2001 19:17 schreef AADNOLL het volgende:

[..]

Voor diegene dit niet weet wat TSR is.
Terminate and Stay Resident

(Geef volgende keer ff een verklaring Helpdesk voor de onwetende tweakers onder ons)
Incentief voor gebruik van de serach :7

Verwijderd

_De_ oplossing voor virussen:

PC uit *D

Nadeel is alleen dat je voor de rest niks meer kan.

  • Zer0
  • Registratie: September 1999
  • Niet online

Zer0

Destroy 2000 Years Of Culture

format c: en fdisk /mbr kunnen niet gegarandeerd een virus-vrij systeem opleveren.
1. pc is opgestart, virus wordt actief en laad zichzelf in het geheugen.
2. format c:. virus-code wordt van hdd gewist.
3. fdisk /mbr, masterbootrecord wordt opnieuw beschreven, en het virus copieert zichzelf vanuit het ram gelijk ff mee naar de bootsector.
3. reboot.. pc start op, virus laadt zichzelf vanuit de bootsector in het geheugen en begint als eerste maar command.com te besmetten :)
Alleen als je alles van een gegarandeerd virus-vrij niet beschrijfbaar bootmedium uitvoert weet je zeker dat er niks meer staat.

maybe we sit down and talk about the revolution and stuff
but it doesn't work like that
you can't turn back now there's no way back
you feel the power to destroy your enemy..


Verwijderd

mja ZerO, dan lijkt het me dan ook wel ff handig om van een virusvrije floppie te booten. (of mis ik nu wat ? )

  • ThaHandy
  • Registratie: Juli 2001
  • Laatst online: 22:18

ThaHandy

Discovery Channel

Op donderdag 30 augustus 2001 17:07 schreef omitz het volgende:
Tijdje geleden was een computer hier in huis geinfecteerd met het code red virus. Ik kreeg een mailtje van @home dat zij dat hadden geconstateerd en of ik het virus even wilde verwijderen.
Bel net @Home -technische dienst- op, om te vragen of zij konden zien of ik nog zo'n virus heb. (geen idee hoe ze dat doen...). Maar dat kon zo 1 2 3 niet. Toen zei die medewerker dat het een heel naar virus was, etc, etc. Dus ikke zeggen Ach, installeer ik opnieuw, inc mbr). begon hij over het ram geheugen, dat dat ook nog wel eens geinfecteerd kon raken...

Kan dat? En hoe ziet een virusscanner dat? en wat doet zo'n virus vervolgens met je systeem?
jij geen iis server....jij geen code-red virus heel SIM-PEL


die viruzzz komt in het RAM doordat er een geinfecteerd is en in het gegeugen wordt geladen bijvoorbeeld command.com

dus pak een bootflop en fdisk/ formateeren maar ;)

  • Zer0
  • Registratie: September 1999
  • Niet online

Zer0

Destroy 2000 Years Of Culture

Op zondag 02 september 2001 18:02 schreef Lamp het volgende:
mja ZerO, dan lijkt het me dan ook wel ff handig om van een virusvrije floppie te booten. (of mis ik nu wat ? )
jij niet, maar helaas een groot aantal anderen wel, booten vanaf een flop die ze net aangemaakt hebben op een besmet systeem bv |:(

maybe we sit down and talk about the revolution and stuff
but it doesn't work like that
you can't turn back now there's no way back
you feel the power to destroy your enemy..


Verwijderd

De _algemene_ virus oplossing:

1 Opstarten met een originele win98 cd daar kan geen virus op staan tenzij bill dit erop gezet heeft :) )

2 fdisk /mbr

3 format c:, format d: enz..

4 format a:, format a:, format a:, format a:, .... (zonodig nog vaker herhalen)

stap 3 -=> is niet per se nodig, als je maar alle bestanden waar het virus in zou kunnen zitten maar verwijderd, omdat dit toch wel moeilijk is op te sporen en de kans groot is dat je er 1 vergeet kan je toch het beste stap 3 wel doen

stap 4 -=> op je floppy's (maar ook cd's!! kan het virus ook nog staan)

Happy hunting }:O

Verwijderd

ik kan me nog wel herinneren dat ik vroeger in mij dx4 66 mhz een ram virus had, weet niet of het kan, maar mcaffee zei van wel
Pagina: 1