Trojan in dnetc ???

Pagina: 1
Acties:

  • theezeefje
  • Registratie: Maart 2000
  • Laatst online: 12-05 13:59
Tijdens een maandelijks controle van mijn harddisk, kwam er ineens een vreemde file tevoorschijn :), nl network.vbs
Ik meteen gekeken of dit een virus was.
hier kwam inderdaad het een en ander boven water...
Alleen bij die info stond nog meer:

==========Virus Name
VBS/NetLog.worm.c

Variants
None

Date Added
4/6/00

Virus Information
Discovery Date: 3/13/00
Origin: Internet connection
Length: 2,333
Type: Trojan
SubType: VbScript
Risk Assessment: Low
Minimum Dat: 4073
Minimum Engine: 4.0.25


Virus Characteristics
This is a trojan written in VB Script and designed to run on systems where Windows Scripting Host is installed. This trojan's main objective is to spread to systems where an open share exists. It does this by scanning IP addresses using Windows NetBIOS to look for open shares called "C". These are shared drives that users intended to share with their local network, but inadvertently shared over the entire Internet. It then tries to map the remote drive as drive "J:".

If it succeeds it writes
"Copying files to : [Network name of remote drive]"
to the "c:\network.log" file.

First as a test, it copies itself to the root directory of the remote drive and checks to see whether the copy was successful. If it was, it writes
"Successful copy to : [Network name of remote drive]"
to the "c:\network.log" file. Then it will copy the network.vbs file to these directories:

"j:\windows\startm~1\programs\startup\"
"j:\windows\"
"j:\windows\start menu\programs\startup\"
"j:\win95\start menu\programs\startup\"
"j:\win95\startm~1\programs\startup\"
"j:\wind95\"

where J: is the remote drive C: the virus mapped earlier. This means that the worm gets control next time the victim starts their computer since J: actually means drive C:.

This variant copies the a program written and released by "Distributed.net" to the WINDOWS folder as DNETC.EXE and DNETC.INI when it finds an system available as an open share. It then copies a shortcut file named "microsoft_office.lnk" to the startup folder of the open computer. The file microsoft_office.lnk runs the copy of DNETC.EXE from the Windows folder when it is run.

Symptoms
Existence of the files NETWORK.VBS, DNETC.EXE and DNETC.INI on the local system.

Although the copying of the files dnetc.exe and dnetc.ini are part of the payload, they are not virus/trojan files. The existence of the files do not mean that they have been placed by a trojan. Some users who have permission to run this application may install the client in the windows directory. Deleting the .vbs and .lnk files are sufficient.
==========
Wie kan hier meer over vertellen ???

Cornholio

Vroeger, toen de kratten bier nog van hout waren, en je moest doorzuipen om de kachel warm te houden....


  • PcDealer
  • Registratie: Maart 2000
  • Laatst online: 28-04 11:46

PcDealer

HP ftw \o/

Iemand heeft jou gehacked. Diegene kan alles doen op je computer wanneer je bent ingelogd op het netwerk. Volgens mij is dat van Back Orifice.

LinkedIn WoT Cash Converter


  • Chakotay
  • Registratie: Oktober 1999
  • Laatst online: 22-05 23:35

Chakotay

Lick here to continue

hmz als je ijverig met de ahnd een koe op al de pjoeters op school werk installeerd moet je voortaan ze dus maar een andere naam geven andres schopt een of andere lame virusscanner ze deraf :(

Live for today, screw yesterday, hope for tomorrow...
Stichting eth0


Verwijderd

Lijkt mij op de trojan die Blackrod laatst gebruikte. Die werkte op deze manier. 't lijkt me dat jij 'geinfecteerd' bent en gezellig je dure idle time cpu cycletjes hebt weggegeven aan blackrod.

  • theezeefje
  • Registratie: Maart 2000
  • Laatst online: 12-05 13:59
Ja dat begrijp ik dat er iemand op mijn PC kan rotzooien, maar waarom staat dnetc.exe en dnetc.ini hierbij vermeld ?? Op de site van McAfee !!

Cornholio

Vroeger, toen de kratten bier nog van hout waren, en je moest doorzuipen om de kachel warm te houden....


Verwijderd

Nou omdat er een aantal eikels in de wereld zijn die met dnetc (neem aan dat je weet wat het is zo niet zeg dat dan effuh) op een oneerlijke wijze zoveel mogelijk units willen halen. Die schrijven hier virussen voor. Deze virussen installeren de client dnetc.exe met een instellingen file dnetc.ini op je PC zodat je voor hun gaat rekenen. Even ter verduidelijking: DNETC.EXE en DNETC.INI zijn het virus zelf NIET. Deze worden door het virus geinstalleerd.

  • theezeefje
  • Registratie: Maart 2000
  • Laatst online: 12-05 13:59
Weet een stuk meer ;-))
dank je !!

Corn

Vroeger, toen de kratten bier nog van hout waren, en je moest doorzuipen om de kachel warm te houden....


  • [J.d.I.] DirtyHarry
  • Registratie: December 1999
  • Laatst online: 16:13
Volgens mij heeft Blackrod's trojannetje jouw pc gevonden :)

  • RobzQ
  • Registratie: Februari 2000
  • Laatst online: 21-12-2020

RobzQ

greedy as a pig

Kopieer de tekst eens uit de ini file en post die eens richting tweakers, misschien is ie stom genoeg geweest om zijn email adres hierin te laten staan (zou wel er dom zijn). Anders moet hier in ieder geval een nummer ofzo in staan waarmee die gast te traceren is.

..so be wary of any man who keeps a pig farm..


  • theezeefje
  • Registratie: Maart 2000
  • Laatst online: 12-05 13:59
Zal ik vanavond ff posten als ik thuis ben. (zit nu bij de baas :))

Cornholio

Vroeger, toen de kratten bier nog van hout waren, en je moest doorzuipen om de kachel warm te houden....


  • Flapmo
  • Registratie: April 2000
  • Laatst online: 21:14

Flapmo

and back is gigi!

<html>
<head><h2>TROJANZZZZ</h2>

</head>
<body>
<marquee behavior="alternate">ALLES KAN TEGENWOORDIG </marquee>
</html>

:r :r :r :r

"The purpose of computing is insight, not numbers." -- Richard Hamming

Pagina: 1