Eerste multiplatform virus

Pagina: 1
Acties:

  • wzzrd
  • Registratie: Februari 2000
  • Laatst online: 24-05 21:44

wzzrd

The guy with the Red Hat

Topicstarter
{Win32,Linux}/Simile is het eerste virus dat zowel Win32 als linux binaries / executables kan infecteren. "Vers!", zeg ik dan.

Lees meer op /.

Ik heb 'em al gesubmit voor op de FP. Lijkt me wel relevant :P

  • The Bad Seed
  • Registratie: November 2001
  • Laatst online: 15-08 12:04

The Bad Seed

Chaotic since 1983

Had je ook geen virus dat MacOS/Win32 infecteerde?

Hail to the guardians of the watchtowers of the north


  • wzzrd
  • Registratie: Februari 2000
  • Laatst online: 24-05 21:44

wzzrd

The guy with the Red Hat

Topicstarter
Kweenie, maar het nare is dat wij als linux gebruikers altijd gevrijwaard waren van dit soort onzin. Als ze ooit een worrum maken die dit kan, zijn we het haasje. De windowz gebruikende gemeenschap blijft dit soort dingen toch ongestoord doorsturen. Echte goed linux virusscanners, die ook nog eens integreren in je mailprog, zijn er afaik niet of nauwelijks...

Heb alweer 15 Klez mailtjes gehad van de week. :(

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16:08

deadinspace

The what goes where now?

Op zondag 02 juni 2002 23:56 schreef wzzrd het volgende:
Kweenie, maar het nare is dat wij als linux gebruikers altijd gevrijwaard waren van dit soort onzin. Als ze ooit een worrum maken die dit kan, zijn we het haasje. De windowz gebruikende gemeenschap blijft dit soort dingen toch ongestoord doorsturen.
Ik zie het probleem niet hoor...
Hoe wil je besmet raken door zoiets? Dan moet er dus al een exploit zitten in het programma dat je gebruikt (bijvoorbeeld mailprog of browser), een exploit in een daemon, of je moet moedwillig een executable van iemand kopieren en uitvoeren.

Nou, exploits komen voor in Free Software, en hebben altijd al voorgekomen in Free Software.
Maar er zijn vergeleken met Outlook en IE toch *erg* weinig exploits in Free mailprogs en browsers. En de exploits die gevonden worden worden meestal ( *kuch* wu-ftpd *kuch* ) heel snel gefixt.

Verder worden onder Free Software gebruikers vele verschillende programma's gebruikt hiervoor (mutt, pine, balsa, sylpheed, kmail, evolution, mozilla, opera, konqeuror, enz, enz), dus een virus of worm die één enkel programma target komt lang niet zo ver als in MS' IE&Outlook-monocultuur.

Tel daar bij op dat het onder Free Software gebruikers héél ongebruikelijk is om executables uit te wisselen en executables van anderen te runnen (al dan niet via mail verkregen).

Bovendien kun je - als je tòch een executable van iemand anders runt - alleen je eigen files beschadigen/infecten. Je kunt dus niet bijvoorbeeld /bin/ls infecten, omdat je daar geen schrijfrechten op hebt. Verder zou je voor het runnen van die executable even een tijdelijke test-user aan kunnen maken, waardoor de bestanden van je normale user ook ongeschonden blijven.
Echte goed linux virusscanners, die ook nog eens integreren in je mailprog, zijn er afaik niet of nauwelijks...
Die onzin heb je dus niet nodig als je een beetje uitkijkt wat je doet.

  • Room42
  • Registratie: September 2001
  • Niet online
Op zondag 02 juni 2002 23:56 schreef wzzrd het volgende:
Echte goed linux virusscanners, die ook nog eens integreren in je mailprog, zijn er afaik niet of nauwelijks...
Sophos AntiVirus is een goeie!!

Evaluatie download: Kies je unix-versie

Koop al mijn ads!


  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

zorg dat je je systee, up to date houd en werk als user en niet als root. dab ben je toch eem heel eind!

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


Verwijderd

Op zondag 02 juni 2002 23:56 schreef wzzrd het volgende:
Kweenie, maar het nare is dat wij als linux gebruikers altijd gevrijwaard waren van dit soort onzin.
da's niet helemaal waar. Ik kan me lion en consorten nog goed herrinneren

  • wzzrd
  • Registratie: Februari 2000
  • Laatst online: 24-05 21:44

wzzrd

The guy with the Red Hat

Topicstarter
Okay, okay, het is duidelijk dat jullie niet onder de indruk zijn. Maar ik ben toch bang dat het een zéér onprettige ontwikkeling is...

Verwijderd

Op maandag 03 juni 2002 09:37 schreef wzzrd het volgende:
Okay, okay, het is duidelijk dat jullie niet onder de indruk zijn. Maar ik ben toch bang dat het een zéér onprettige ontwikkeling is...
Ja en nee.. Het is eigenlijk net zoals bij een windows-only virus. De users die een klein beetje van wanten weten zullen er niet veel last van ondervinden omdat die de boel goed ingesteld hebben staan. De windows users en dummy-linux users zullen het meeste last ervan hebben...

  • eborn
  • Registratie: April 2000
  • Laatst online: 17:00
Echte goed linux virusscanners, die ook nog eens integreren in je mailprog, zijn er afaik niet of nauwelijks...
F-Prot / Exim / MailScanner doen het ook heel goed :)

  • PipoDeClown
  • Registratie: September 2000
  • Niet online

PipoDeClown

Izze Zimpell

LOL@Symantic site http://www.symantec.com/avcenter/venc/data/linux.simile.html
Systems Affected: Windows 95, Windows 98, Windows NT, Windows 2000, Windows XP, Windows Me, Linux
Systems Not Affected: Windows, Microsoft IIS, Macintosh, Unix
interesting:
The first Win32/Linux cross-infector, {Win32,Linux}/Peelf, uses two separate routines to carry out the infection on PE and ELF files. This variant of Simile shares a substantial amount of code between the two infection functions, such as the polymorphic/metamorphic engines, the only platform-specific parts being the directory traversal code and the API usage.

God weet alles, want hij is lid van de Mosad. To protect your freedom i will take that away from you. Mijn drankgebruik heeft ernstig te lijden onder mijn gezondheid.


Verwijderd

Op maandag 03 juni 2002 09:37 schreef wzzrd het volgende:
Okay, okay, het is duidelijk dat jullie niet onder de indruk zijn. Maar ik ben toch bang dat het een zéér onprettige ontwikkeling is...
waar ben je bang voor dan? wil een virus echt iets kunnen doen dan moet het, zoals deadinspace al zei, gebruik maken van een exploit of je moet m zelf uitvoeren. daarnaast voert iemand met een beetje verstand van zaken de executable niet uit onder de root account, iets wat een virus wel nodig heeft om echt schade aan te kunnen richten. als je het virus dus toch uitvoert (onder een user account) zul je toch nog weinig schade aanrichten. alleen je eigen files kunnen worden aangetast... dit kan vervelend zijn, maar het is geen ramp denk ik zo... als je een beetje oplet zal er weinig gebeuren, de gevolgen zullen lang niet zo 'catastrofaal' zijn als bij windows virussen...

/edit: ik lees zelfs net op de symantec site dat het alleen executables infecteert (ELF binaries). die heb ik toch echt niet in mijn home directory staan! in mijn geval (en dat van vele anderen waarschijnlijk) zal het virus totaal geen schade aanrichten als ik het zo lees...

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

{Win32,Linux}/Simile is het eerste virus dat zowel Win32 als linux binaries / executables kan infecteren. "Vers!", zeg ik dan.

Lees meer op /.

Ik heb 'em al gesubmit voor op de FP. Lijkt me wel relevant :P
Dit virus veranderde ELF header van de binaries. Gigantische oude koek, dit was 2 jaar geleden al bekend. Een vereiste voor besmetting is dat het virus de binaries voor schrijven kan openen, en dat betekend dus dat je het als root moet uitvoeren.

  • MadEgg
  • Registratie: Februari 2002
  • Laatst online: 20:07

MadEgg

Tux is lievvv

Op maandag 03 juni 2002 11:39 schreef areana het volgende:

[..]
daarnaast voert iemand met een beetje verstand van zaken de executable niet uit onder de root account, iets wat een virus wel nodig heeft om echt schade aan te kunnen richten. als je het virus dus toch uitvoert (onder een user account) zul je toch nog weinig schade aanrichten. alleen je eigen files kunnen worden aangetast... dit kan vervelend zijn, maar het is geen ramp denk ik zo... als je een beetje oplet zal er weinig gebeuren, de gevolgen zullen lang niet zo 'catastrofaal' zijn als bij windows virussen...
Aangezien al mijn belangrijke bestanden, documenten, werkstukken voor school en wat dan ook meer allemaal op mijn eigen account staat is dat het enige ernstige wat zou kunnen missen...
Dan maakt root geen fuck meer uit. Flikkert die het filesystem weg, binnen 30 minuten zit er een nieuw filesystem op en is ie weer up and running. Maar waar zijn m'n documenten dan?

Tja


Verwijderd

Op maandag 03 juni 2002 12:53 schreef MadEgg het volgende:
Aangezien al mijn belangrijke bestanden, documenten, werkstukken voor school en wat dan ook meer allemaal op mijn eigen account staat is dat het enige ernstige wat zou kunnen missen...
Dan maakt root geen fuck meer uit. Flikkert die het filesystem weg, binnen 30 minuten zit er een nieuw filesystem op en is ie weer up and running. Maar waar zijn m'n documenten dan?
je geeft het zelf al aan: het gaat om documenten / werkstukken - dit virus infecteert alleen ELF binaries (executables)... en daarnaast... je hebt toch wel een backup als die documenten zo belangrijk zijn?

  • MadEgg
  • Registratie: Februari 2002
  • Laatst online: 20:07

MadEgg

Tux is lievvv

Op maandag 03 juni 2002 12:57 schreef areana het volgende:

[..]

je geeft het zelf al aan: het gaat om documenten / werkstukken - dit virus infecteert alleen ELF binaries (executables)... en daarnaast... je hebt toch wel een backup als die documenten zo belangrijk zijn?
Het infecteert ELF binaries... En wat doen die vervolgens?

Tja


  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 21:28
Op maandag 03 juni 2002 01:07 schreef sjaakduhuuhl het volgende:

[..]

Sophos AntiVirus is een goeie!!

Evaluatie download: Kies je unix-versie
En integreren doe je met Amavis of Qmail-scanner, evt gebruik je ook nog Sophie om de scantijd van 20s naar 1s terug te brengen (hoef je niet voor elke mail sophos te laden, blijft gewoon als daemon in geheugen)

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16:08

deadinspace

The what goes where now?

Op maandag 03 juni 2002 07:38 schreef r3b00t het volgende:
da's niet helemaal waar. Ik kan me lion en consorten nog goed herrinneren
Mja, dat waren geen virussen maar worms.
Het fundamentele verschil is dat virussen user-applicaties als 'transportmiddel' hebben en vaak specifieke acties van gebruikers nodig hebben om verspreid te worden, terwijl worms server-applicaties targeten en 'vanzelf' verspreid worden.

Als er een exploit wordt ontdekt in een daemon die je draait, dan kun je gecrackt worden. Daar hoef je niet zelf nog eens een besmet iets voor te downloaden en uitvoeren.



Merk trouwens op dat besmetting als user (dus als non-root) ook niet te verwaarlozen is, vanwege genoemde mogelijke data-loss, en omdat je als user prima weer andere mensen kunt (proberen te) besmetten.

Then again, als alleen je user-files besmet zijn, dan kun je vrij eenvoudig als root de zooi desinfecteren. Roots tools zijn dan toch niet besmet.
Verder kun je natuurlijk als root eenvoudig een backup maken van belangrijke data. Deze backup is dan niet toegankelijk voor je gewone user en kan dus ook niet gemold worden door een eventueel virus dat je als die user oploopt.

Maar ik blijf van mening dat als je fatsoenlijke software gebruikt, deze software up to date houdt en uitkijkt wat je doet zeer zeer weinig risico loopt.

Ik heb toen ik nog Windows gebruikte ook nooit een virus opgelopen (mijn vader en zusje daarentegen...).
Pagina: 1