[Virus]? Nieuw? KAV en Norton niet herkend

Pagina: 1
Acties:
  • 240 views sinds 30-01-2008
  • Reageer

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 12-09 14:05
Sinds gisteren een zooi mailtjes.

Zowel in mn mailbox prive, als op mn werk in diverse mailboxen.

Op de servers draai ik MDaemon, met laatste updates telkens.
Geen virus gevonden zegt ie, dus vrolijk bijlage erin laten.

Norton Antivirus (Corporate) met updates van 8 mei ook niets gevonden.


Toch ben ik redelijk zeker ervan dat het een virus is, lijkt er exact op.

Details:
184Kb groot

Komt van meerdere IP adressen af.


[knip]
NIET ZOMAAR KLIKKEN!
Ik heb 'm gezipped, dus dom openen gaat niet, maar kijk wel uit.

* DJSmiley is benieuwd welk virus dat is

[ Voor 6% gewijzigd door Compubiter op 10-05-2003 14:00 ]


  • Maarten
  • Registratie: Januari 2002
  • Niet online
Wat is de naam of weet je dat juist niet :?

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 12-09 14:05
AMD_er schreef op 10 mei 2003 @ 13:41:
Wat is de naam of weet je dat juist niet :?
Dat weet ik dus niet, en ben wel benieuwd, omdat zowel MDaemon (KAV) als Norton 'm niet kennen.

Is namelijk de eerste die hier DOOR mn viruskenner zou komen dan ;)

NAV dagelijks geupdated, en KAV (mailserver) om het uur, maar toch erdoor ;)

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 21:50
Linkje sturen naar Symantec? :D

  • Armageddon_2k
  • Registratie: September 2002
  • Laatst online: 11-09 11:28

Armageddon_2k

Trotse eigenaar: Yamaha R6

jah misschien is een naam wel makkelijker, en met behulp van I-net kan je ook van nieuwere virussen wel informatie vinden, ook als er nog geen oplossing voor is


edit:


Hoe heet de file die je opgestuurd krijg??

[ Voor 18% gewijzigd door Armageddon_2k op 10-05-2003 13:45 ]


  • Maarten
  • Registratie: Januari 2002
  • Niet online
DJSmiley schreef op 10 May 2003 @ 13:43:
[...]


Dat weet ik dus niet, en ben wel benieuwd, omdat zowel MDaemon (KAV) als Norton 'm niet kennen.

Is namelijk de eerste die hier DOOR mn viruskenner zou komen dan ;)

NAV dagelijks geupdated, en KAV (mailserver) om het uur, maar toch erdoor ;)
Als het heel nieuw is, en er zijn nog niet heel veel gevallen bekend, dan zal hij ook nog niet in de definitie updates van de beide pakketen zitten :),

zou best wel even kunnen duren

  • Armageddon_2k
  • Registratie: September 2002
  • Laatst online: 11-09 11:28

Armageddon_2k

Trotse eigenaar: Yamaha R6

hoe heet de file die je toegestuurd krijgt dan?

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 21:50
Armageddon_2k schreef op 10 May 2003 @ 13:47:
hoe heet de file die je toegestuurd krijgt dan?
Colli br_ Amphiaziekenhuis _ Breda_ 21_4_2003 . .rtf.com

  • Armageddon_2k
  • Registratie: September 2002
  • Laatst online: 11-09 11:28

Armageddon_2k

Trotse eigenaar: Yamaha R6

ik zal es ff kijken, ps ik open die file niet, ik zit nu niet op mn eigen pc :)

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Heb hem ook even door McAfee virusscan gehaald, met recente SuperDAT (engine 4.2.40, DAT 4262), en ook die vind niets, zelfs niet met de meest stevige heuristic-scanning...

Beetje verdacht is het wel, gezien de dubbele extensie .RTF.COM...

Ik zou zeggen: submit hem naar de grote antivirus-bedrijven (Symantec, McAfee, Kasperky)...

Virussen? Scan ze hier!


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 12-09 14:05
cls schreef op 10 mei 2003 @ 13:44:
Linkje sturen naar Symantec? :D
Ik heb 'm al sinds gisteren, dus lijkt me stug dattie onbekend is

Edit: toch maar ff gemaild naar Panda, van Symantec kan ik nix vinden waar ik 'm naar moet doormailen

Krijg inmiddels nog veel meer van die zut :(


Iemand mailadressen van Kaspersky (KAV), Symantec oid? Behalve panda kon ik niet echt mailadressen vinden zo snel, ben nog ff googlend

[ Voor 19% gewijzigd door DJSmiley op 10-05-2003 13:55 ]


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 12-09 14:05
cls schreef op 10 May 2003 @ 13:49:
[...]

Colli br_ Amphiaziekenhuis _ Breda_ 21_4_2003 . .rtf.com
Filenames zijn willekeurig, heb er al een stuk of 8 @ home, en 4 @ work ofzo

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

DJSmiley schreef op 10 mei 2003 @ 13:53:
[...]

Iemand mailadressen van Kaspersky (KAV), Symantec oid? Behalve panda kon ik niet echt mailadressen vinden zo snel, ben nog ff googlend
Niet van die twee, maar wel van McAfee: virus_research_europe@avertlabs.com

Kijk ook ff op http://www.mcafeeb2b.com/...-center/submit-sample.asp aan welke eisen zo'n melding moet voldoen (bescherming enzo).

Virussen? Scan ze hier!


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 12-09 14:05
wildhagen schreef op 10 May 2003 @ 13:57:
[...]


Niet van die twee, maar wel van McAfee: virus_research_europe@avertlabs.com

Kijk ook ff op http://www.mcafeeb2b.com/...-center/submit-sample.asp aan welke eisen zo'n melding moet voldoen (bescherming enzo).
Die had ik dus net gevonden ;)
Was nog aan het zoeken, maar jij weer sneller. Tnx iig

  • Compubiter
  • Registratie: Oktober 2001
  • Laatst online: 21-08-2023

Compubiter

Think again

-> Software Algemeen
En ik verwijder het virus uit je bericht, want ondanks de disclaimer zijn er altijd mensen die er op klikken, maar ook zijn er wellicht kwaadwillenden die denken leuk te zijn door zoiets door te sturen naar anderen :).

  • TD-er
  • Registratie: Januari 2000
  • Laatst online: 28-08 16:22
ook vaag dat die file zo'n vaag icoontje bevat. Ze hebben wel veel moeite gedaan zeg, de makers ervan.

Een goedkope voeding is als een lot in de loterij, je maakt kans op een paar tientjes korting, maar meestal betaal je de hoofdprijs. mijn posts (nodig wegens nieuwe layout)


Verwijderd

Kan iemand mij de sample e-mailen?
Ben collector en daarnaast ook nog virus supplier voor GAV(en KAV).

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 10 mei 2003 @ 14:24:
Kan iemand mij de sample e-mailen?
Ben collector en daarnaast ook nog virus supplier voor GAV(en KAV).
You've got mail.... ga je hem ook naar die 2 submitten?

Virussen? Scan ze hier!


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 12-09 14:05
wildhagen schreef op 10 May 2003 @ 14:27:
[...]

You've got mail.... ga je hem ook naar die 2 submitten?
Oeps, had 'm ook al een (andere) gemaild..

naja, heeft ie er iig nu genoeg ;)

Laatste paar files zijn iets groter die ik krijg trouwns

Verwijderd

KAV met additionele bases zegt dat ie clean is, RAV zegt clean, GAV zegt clean en Trend zegt clean, deze is echt net nieuw.
Heb een lekker dramatische meel naar beiden gestuurd :P.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 10 May 2003 @ 14:34:
KAV met additionele bases zegt dat ie clean is, RAV zegt clean, GAV zegt clean en Trend zegt clean, deze is echt net nieuw.
Heb een lekker dramatische meel naar beiden gestuurd :P.
Wat is GAV eigenlijk? RAV, KAV, Trend etc ken ik, maar GAV is nieuw voor me :)

Virussen? Scan ze hier!


Verwijderd

wildhagen schreef op 10 May 2003 @ 14:36:
[...]

Wat is GAV eigenlijk? RAV, KAV, Trend etc ken ik, maar GAV is nieuw voor me :)
GAV = Gladiator AntiVirus

Tijdje geleden is iemand met teveel vrije tijd zelf begonnen met een virusscanner bouwen. Proggie verkeert nog in beta fase en virusdetectie is nog niet echt geweldig (trojan detectie wel erg goed) maar er zitten toch wel wat goede dingen aan het progsel dat het een goede back-up scanner maakt.

site: www.gladiator-antivirus.com
forum: http://forum.gladiator-antivirus.com

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 12-09 14:05
Verwijderd schreef op 10 mei 2003 @ 14:34:
KAV met additionele bases zegt dat ie clean is, RAV zegt clean, GAV zegt clean en Trend zegt clean, deze is echt net nieuw.
Heb een lekker dramatische meel naar beiden gestuurd :P.
Heb je 'm al geactiveerd ?

Of iemand anders? Ben wel benieuwd wat ie allemaal doet ;)

Verwijderd

Heb inmiddels van KAV support een mail terug(support is altijd stuk vlugger dan newvirus), ik krijg ASAP een mail terug van de analysten.

Het zomaar runnen van een virus raad ik toch sterk af, als het zoiets als opasoft dan heb je geen zin om dat ding te gaan cleanen. (een vmware station met afgesloten netwerkverbindingen zou wel kunnen, jammergenoeg een week geleden vmware d'rvan gegooid)

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Ben wel benieuwd welk virus het is, en wat het doet. Als je daarover iets terughoort, post het dan maar hier, als je wil tenminste :)

Virussen? Scan ze hier!


Verwijderd

Heb e-mail:

This one in DAILY update that is being tested now.
We are expecting to release it in about 3h.
In case of urgent need - see update attached.

Regards, Eugene
Kaspersky Lab

Ik zal zo even de file uppen

adres: http://members.home.nl/kav/daily.avc

deze moet je in de dir mikken waar je bases staan en dan ff de monitor opnieuw starten.

Edit: detected als = I-Worm.Fizzer

[ Voor 10% gewijzigd door Verwijderd op 10-05-2003 15:24 ]


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Tjakka, het was dus idd toch een virus.

Nu ff wachten tot McAfee (dat draai ik hier) ook met een tijdelijke EXTRA.DAT komt :)

Edit: Fizzer????? McAfee kent die ook al (http://vil.nai.com/vil/content/v_100295.htm) alleen die komt pas in de update van a.s. woensdag uit... nou ja, als hij "increased activity" heeft zullen ze alsnog wel met een tijdelijke file uitkomen...

Lekker virus, die doet wel 9 verschillende dingen......
# Mass-mailing itself to addresses gathered from different places

* Outlook Contacts list
* Windows Address Book (WAB)
* Addresses found on the local system
* Randomly manufactured addresses

# IRC bot (Internet Relay Chat)
# AIM bot (AOL Instant Messenger)
# Keylogger
# KaZaa worm
# HTTP server
# Remote access server
# Self-updating mechanism
# Anti-virus software termination

[ Voor 95% gewijzigd door wildhagen op 10-05-2003 15:26 ]

Virussen? Scan ze hier!


Verwijderd

Gebruik je geen mcafee daily files? dan zou ie daarmee gedetecteerd moeten worden

Edit:

url van mcafee daily:
http://www.mcafeeb2b.com/...earch-center/virus-4d.asp

Ik gebruikte McAfee eerder als on-demand, paar dagen geleden toch maar ervan gegooid, allemaal vage dingen die aan de hand waren..

Maar dit bevestigt wel mijn idee dat McAfee tegenwoordig als eerste een virus detecteert. (maar laatst eens op wat oudere virii getest en daar miste hij er toch een paar).

[ Voor 73% gewijzigd door Verwijderd op 10-05-2003 15:32 ]


  • yonexfreak
  • Registratie: Juni 2001
  • Niet online
toch erg netjes van KAV dat ze zo snel reageren EN met oplossing komen :Y) :)
misschien moet ik toch maar eens overstappen naar KAV.... :?

I don't drive fast, I only fly low!


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 10 May 2003 @ 15:29:
Gebruik je geen mcafee daily files? dan zou ie daarmee gedetecteerd moeten worden
Volgens mij heeft McAfee geen daily updates, alleen bij hyperactieve virussen word een intermediate release (EXTRA.DAT-files) uitgebracht, daarvoor moeten ze een x aantal (weet niet precies hoeveel) exemplaren van een virus binnenkrijgen. Ook kan je die file krijgen op aanvraag, als je d'r veel last van hebt. Normaal gesproken komt er elke woensdagavond (USA-tijd, donderdagochtend vroeg onze tijd) een nieuwe release uit van hun gewone DAT-files.

Dat vind ik dus ook zo'n beetje het enige nadeel aan McAfee, verder ben ik er heel goed over te spreken.

[ Voor 4% gewijzigd door wildhagen op 10-05-2003 15:34 ]

Virussen? Scan ze hier!


Verwijderd

Check mijn edit, ze hebben wel daily updates.

Kun je aub installeren en hier posten of ie hem nu wel vindt(neem aan van wel).

  • PowerSp00n
  • Registratie: Februari 2002
  • Laatst online: 06:11

PowerSp00n

There is no spoon

wildhagen schreef op 10 May 2003 @ 15:34:
[...]

Volgens mij heeft McAfee geen daily updates, alleen bij hyperactieve virussen word een intermediate release (EXTRA.DAT-files) uitgebracht, daarvoor moeten ze een x aantal (weet niet precies hoeveel) exemplaren van een virus binnenkrijgen. Ook kan je die file krijgen op aanvraag, als je d'r veel last van hebt. Normaal gesproken komt er elke woensdagavond (USA-tijd, donderdagochtend vroeg onze tijd) een nieuwe release uit van hun gewone DAT-files.

Dat vind ik dus ook zo'n beetje het enige nadeel aan McAfee, verder ben ik er heel goed over te spreken.
McAfee heeft zeker wel daily DAT's, die kun je hier downloaden: http://download.nai.com/p...t/daily_dats/DAILYDAT.ZIP

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 10 May 2003 @ 15:38:
Check mijn edit, ze hebben wel daily updates.

Kun je aub installeren en hier posten of ie hem nu wel vindt(neem aan van wel).
VERREK, nooit geweten, tnx! :P

McAfee Alert: Infected File Found! Infected with W32/Fizzer.gen@MM

Jeuh!

Virussen? Scan ze hier!


  • Zym0tiC
  • Registratie: Februari 2001
  • Laatst online: 12-09 15:39

Zym0tiC

^_^

kan iemand me dat virus mailen? ik wil wel eens weten of trend pc cillin ze nu detecteerd

There is no such thing as innocence, only degrees of guilt | Flickr!


Verwijderd

Ik ga toch nog maar eens kijken of McAfee wil draaien als on-demand scanner.
imho heb je met KAV en McAfee de beste protectie die het geeft.

edit:

Heb gekeken met de online scan(zoals al eerder aangegeven), en trend vond niks, en de cpr pattern geeft ook niks aan dat er een nieuwe worm gedetecteerd wordt.

[ Voor 38% gewijzigd door Verwijderd op 10-05-2003 15:51 ]


  • yonexfreak
  • Registratie: Juni 2001
  • Niet online
verbaast me opzich dat NAV er nog niet bij is....wel top van met name KAV en daar dicht achter aan McAfee dat ze het virus snel vinden :)

dat is tenslotte waar het allemaal om gaat nietwaar? ...

I don't drive fast, I only fly low!


Verwijderd

Inderdaad erg goed van McAfee.

@ NAV: NAV is echt niet altijd snel met de detectie van nieuwe virii(McAfee/KAV hadden beide een nieuwe yaha variant op dag 1 gevonden, NAV was 2 maanden later).
Lovgate.f hadden ze al 3 dagen, maar pas toen kwam de def ervoor, oorzaak: lovgate.f is aspack compressed en daar gaat heel wat coding inzitten als je geen aspack support hebt.
Heb de file toen eens decompressed, dat vond ie nog, upx compressie bleek toch weer te veel. (aspack decompresser = freeware).
Al zou NAV hem nu detecten, iedereen die deze file heeft, kan upx downloaden(tis open source) en de file upx compressen. (de huidige) NAV zal de file dus nooit meer vinden, de source file dan, de gedropte files zijn niet compressed en zullen na een reboot of full scan, wel gevonden worden maar dan is het kwaad al geschied.
Daarnaast is de trojan detectie niet je van het.

Laten we hopen dat de 2004 versie fatsoenlijk wordt.


Ja, ik grijp alles aan om de slechte kanten van NAV te laten zien, want teveel mensen gebruiken het en denken dat ze beschermd zijn(en raden het anderen aan).

  • Robinski
  • Registratie: September 2000
  • Laatst online: 22-07 20:54

Robinski

A.K.A. RHarmsen

Verwijderd schreef op 10 mei 2003 @ 16:12:
Inderdaad erg goed van McAfee.

@ NAV: NAV is echt niet altijd snel met de detectie van nieuwe virii(McAfee/KAV hadden beide een nieuwe yaha variant op dag 1 gevonden, NAV was 2 maanden later).
Lovgate.f hadden ze al 3 dagen, maar pas toen kwam de def ervoor, oorzaak: lovgate.f is aspack compressed en daar gaat heel wat coding inzitten als je geen aspack support hebt.
Heb de file toen eens decompressed, dat vond ie nog, upx compressie bleek toch weer te veel. (aspack decompresser = freeware).
Al zou NAV hem nu detecten, iedereen die deze file heeft, kan upx downloaden(tis open source) en de file upx compressen. (de huidige) NAV zal de file dus nooit meer vinden, de source file dan, de gedropte files zijn niet compressed en zullen na een reboot of full scan, wel gevonden worden maar dan is het kwaad al geschied.
Daarnaast is de trojan detectie niet je van het.

Laten we hopen dat de 2004 versie fatsoenlijk wordt.


Ja, ik grijp alles aan om de slechte kanten van NAV te laten zien, want teveel mensen gebruiken het en denken dat ze beschermd zijn(en raden het anderen aan).
welke virusscanner raad jij dan aan?
want ook ik draait dus NAV

10xAXItec AC-265P = 2,650kWp @ SolarEdge SE2200 - PVOutput


  • yonexfreak
  • Registratie: Juni 2001
  • Niet online
ik gok mcafee :+

ik zit ook te denken om mcafee (welke versie?) of KAV te gaan gebruiken...nu nog ffies verzinnen welke ik het best vind... :)

* yonexfreak vind dit topic wel stukje positieve pr voor kav en mcafee ;)

I don't drive fast, I only fly low!


Verwijderd

Robinski schreef op 10 mei 2003 @ 16:23:
[...]


welke virusscanner raad jij dan aan?
want ook ik draait dus NAV
McAfee of Kaspersky.
Beide erg archive/pack support.(McAfee sinds de nieuwe engine).
Verder is het een kwestie van smaak, naar mijn mening is McAfee tegenwoordig elke keer on the spot met nieuwe virii, maar toch ietsje minder met wat oudere virii.
De performance issues van KAV 4.0 zijn met 4.5 grotendeels verholpen dus dat hoeft geen reden meer zijn om niet meer voor KAV te gaan.
Het is denk ik meer persoonlijke smaak en of de scanner op je sys fatsoenlijk op je sys wil draaien. Daarnaast blijkt het ook lastig voor sommigen om KAV fatsoenlijk te configgen.

Over de support van McAfee kan ik niets zeggen maar ik vind die van KAV een verademing, meestal binnen een uur een antwoord terug en als je meerdere e-mails achter elkaar moet sturen kun je een reply binnen 5 minuten verwachten.
Moet wel zeggen dat alleen op dit adres de respons (erg) goed is, de andere adressen wordt minder snel(of helemaal niet :() op gereageerd.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

yonexfreak schreef op 10 May 2003 @ 16:36:

ik zit ook te denken om mcafee (welke versie?) of KAV te gaan gebruiken...nu nog ffies verzinnen welke ik het best vind... :)
Wat betreft die versie van McAfee kan ik je 4.51 SP1 of 7.0 aanraden, dat zijn imho de twee besten, met 5.0 en (vooral) 6.0 heb ik minder goede ervaringen, zijn een beetje te fancy naar mijn smaak. Gelukkig is McAfee met versie 7.0 toch weer een beetje naar simpelere (lees: betere) interfaces teruggekeerd.

Een versie die je zeker MOET vermijden is versie 4.50, ook 4.50 SP1 moet je mijden. Die twee zijn zo traag als dikke poep bij -20 in het riool. Met 4.51 (en 4.51 SP1) is dat weer verholpen.

Aan nog oudere versies (4.02/4.03) moet je niet beginnen, want die worden door McAfee niet meer gesupport. Dat betekent dus dat je geen SuperDAT's meer kan installeren.

Virussen? Scan ze hier!


  • yonexfreak
  • Registratie: Juni 2001
  • Niet online
wildhagen schreef op 10 mei 2003 @ 16:40:
[...]


Wat betreft die versie van McAfee kan ik je 4.51 SP1 of 7.0 aanraden, dat zijn imho de twee besten, met 5.0 en (vooral) 6.0 heb ik minder goede ervaringen, zijn een beetje te fancy naar mijn smaak. Gelukkig is McAfee met versie 7.0 toch weer een beetje naar simpelere (lees: betere) interfaces teruggekeerd.

Een versie die je zeker MOET vermijden is versie 4.50, ook 4.50 SP1 moet je mijden. Die twee zijn zo traag als dikke poep bij -20 in het riool. Met 4.51 (en 4.51 SP1) is dat weer verholpen.

Aan nog oudere versies (4.02/4.03) moet je niet beginnen, want die worden door McAfee niet meer gesupport. Dat betekent dus dat je geen SuperDAT's meer kan installeren.
bedankt voor je uitleg :)
ben nu ook ffies aan kijken wat kav me allemaal te bieden heeft etc...zo ffies trial downen en zien hoe me dat bevalt.. :)

moet wel zeggen dat ik vaak goede berichten gelezen heb van KAV...(waar het bij mcafee nog weleens wil wisselen geloof ik.....) :)

maja blijft een mening tenslotte O-)

I don't drive fast, I only fly low!


Verwijderd

Kun je met 4.5x de nieuwe engine draaien? Want dat lijkt me wel een must

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 10 May 2003 @ 16:43:
Kun je met 4.5x de nieuwe engine draaien? Want dat lijkt me wel een must
Ja, 4.2.40 werkt vanaf McAfee 4.50 en hoger.

Virussen? Scan ze hier!


  • danslo
  • Registratie: Januari 2003
  • Laatst online: 21:50
Ik gebruik helemaal geen VirusScanner.. Werkt prima als je maar nix verdachts enzo opent.

edit: typo

[ Voor 8% gewijzigd door danslo op 10-05-2003 16:57 ]


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

cls schreef op 10 mei 2003 @ 16:57:
Ik gebruik helemaal geen VirusScanner.. Werkt prima als je maar nix verdachts enzo opent.

edit: typo
Nee, dat openen doen sommige dingen vanzelf wel, daar hoef je zelf niks voor te doen. En niet alle virussen zijn mailvirussen, weet je nog?

Virussen? Scan ze hier!


  • danslo
  • Registratie: Januari 2003
  • Laatst online: 21:50
wildhagen schreef op 10 mei 2003 @ 16:58:
[...]

Nee, dat openen doen sommige dingen vanzelf wel, daar hoef je zelf niks voor te doen. En niet alle virussen zijn mailvirussen, weet je nog?
Ik had het niet specifiek over mailvirussen, weet je nog?

Nix verdachts openen gewoon.. Kheb nog nooit een virus gehad :) (Af en toe wel een virusscanner erover heen gooien om het te checken)

Verwijderd

Maar goed dan dat virii zoals Deloder/Randon niet om user input vragen.
Je kan dus al geinfecteerd raken door alleen maar op internet te zijn.(mits je geen sterke paswords hebt en geen firewall draait)
En je hebt ook nog genoeg exploits, ik zou je een url van een plaatje kunnen geven, terwijl je doodleuk geïnfecteerd raakt..

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

cls schreef op 10 mei 2003 @ 17:03:
[...]

Ik had het niet specifiek over mailvirussen, weet je nog?

Nix verdachts openen gewoon.. Kheb nog nooit een virus gehad :) (Af en toe wel een virusscanner erover heen gooien om het te checken)
Je hoeft niks te openen. Het bezoeken van sommige websites levert je al virussen op hoor, met name virussen als Fortnight en NoClose enzo.

Virussen? Scan ze hier!


  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Verwijderd schreef op 10 May 2003 @ 16:12:
Inderdaad erg goed van McAfee.

@ NAV: NAV is echt niet altijd snel met de detectie van nieuwe virii(McAfee/KAV hadden beide een nieuwe yaha variant op dag 1 gevonden, NAV was 2 maanden later).

[knip]
Uhh... Die bugbear tijdje terug... Die kon mijn Norton al vinden VOOR ik de bugbear fix had :) O en ik had ook nog geen Live! Update gedaan :Y)

Dus met traag... Neuh... zou het eerder extreem snel noemen

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

ThePerfectCell schreef op 10 May 2003 @ 17:27:
[...]

Dus met traag... Neuh... zou het eerder extreem snel noemen
Hmm, dus als NAV een bepaalde Yaha-variant maanden later dan alle andere fabrikanten vind, noem jij dat extreem snel? Rare opvatting van het woord snel. Maar wel een creatieve opvatting, dat geef ik toe...

Virussen? Scan ze hier!


Verwijderd

ThePerfectCell schreef op 10 May 2003 @ 17:27:
[...]


Uhh... Die bugbear tijdje terug... Die kon mijn Norton al vinden VOOR ik de bugbear fix had :) O en ik had ook nog geen Live! Update gedaan :Y)

Dus met traag... Neuh... zou het eerder extreem snel noemen
een fix is om het virus van je sys te gooien. Daarnaast vond NAV hem op 30 september 2002 net zoals de meeste andere AV's.(McAfee ook 30ste)
KAV daarentegen had em sowieso al 10 september(das de eerste report die ik vind op viruslist.com, maar ze zijn nooit echt snel met wat op die site zetten).

Dás pas snel.

  • zeekoe
  • Registratie: Januari 2002
  • Laatst online: 08:35
Compubiter schreef op 10 May 2003 @ 14:00:
-> Software Algemeen
En ik verwijder het virus uit je bericht, want ondanks de disclaimer zijn er altijd mensen die er op klikken, maar ook zijn er wellicht kwaadwillenden die denken leuk te zijn door zoiets door te sturen naar anderen :).
Eej wat gemeen
Ik wou m gaan onderzoeken!
zou je m misschien naar mij kunnen mailen? rtwolf(no_spam]@gmx.net

Nieuw huis, nieuwe (verduurzamings)kansen...


  • Zym0tiC
  • Registratie: Februari 2001
  • Laatst online: 12-09 15:39

Zym0tiC

^_^

trend pc cillin 2003 met de laatste updates vind hem nog niet :(
hotmail btw ook niet maar dat had ik ook niet echt verwacht

There is no such thing as innocence, only degrees of guilt | Flickr!


Verwijderd

Hotmail gebruikt McAfee maar die dats moeten om een of andere reden 2 weken achterlopen, als dat niet het geval was zouden de meeste virii zich stukken minder snel verspreiden, want nu denkt heel het breezahdrinkend volk dat d'r niks aan de hand is (nofi)

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 10 May 2003 @ 18:21:
Hotmail gebruikt McAfee maar die dats moeten om een of andere reden 2 weken achterlopen
Klopt... heb al meer dan één keer meegemaakt dat Hotmail zei dat het virusvrij was, terwijl mijn eigen lokale McAfee (die uiteraard wél uptopdate is) meteen alarm sloeg...

Virussen? Scan ze hier!


Verwijderd

Mijn enige keuze om tussen McAfee en NAV te kiezen, was dat McAfee meer systeembelastend is, althans dat was eerder altijd zo, dus misschien dat het nu anders is.

Verwijderd

Ik had beloofd jullie wat te laten weten als ik mail zou krijgen, heb nog een mail van hen gekregen, hierbij de attachment:

.topic IWorm_Fizzer
I-Worm.Fizzer
-------------
This is an Internet worm that spreads via e-mail messages and KaZaa shared
directories. It also contains "backdoor" remote access features.

Installation
------------
When the worm is launched, it creates the following files in the Windows
directory:
iservc.exe (copy of the worm)
initbak.dat (copy of the worm)
ProgOp.exe (worm's component)
iservc.dll (keylogger library used by the worm)
iservc.klg (contains logged keystroke data)

The worm also writes a registry key to start automatically when Windows
starts:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
SystemInit=(Windows directory path)\iservc.exe

Under Windows NT/2000/XP the worm is able to create a system service, but
this ability is disabled by its author.

It also registers as a default handler for files with ".TXT" extension, so
it gets executed when such a file is opened.

Replication: KaZaa
------------------
The worm copies itself to the KaZaa download directory with random
filenames.

Replication: E-mail
-------------------
The worm uses its own SMTP engine to send its copies. The destination
e-mail addresses are randomly generated or extracted from the Outlook and
Windows address books.

Infected messages have various selected subjects, bodies, and attachment
names. They are generated from several large string lists. For example:

Subject: Re: ;(
Attachment: desktop.exe
Body: you must not show this to anyone...

Subject: Re: I think you might find this amusing...
Attachment: Logan6.exe
Body: Let me know what you think of this...

Subject: Fwd: why?
Attachment: Taylor83.com
Body: Today is a good day to die...

Backdoor routine: IRC
---------------------
The worm contains a list of IRC channels it tries to connect to and to
receive remote access commands from an attacker.

Backdoor routine: Other
-----------------------
The worm starts HTTP and telnet-like servers and binds them to
pre-configured ports to provide remote access to the computer.

Other
-----
The worm captures all keystrokes and writes them to the file named
"iservc.klg" in the Windows directory.
It also tries to download and install its updated version from a geocities
user page.
The worm tries to terminate processes that contain the following strings
in their name:

ANTIV
AVP
F-PROT
NAV
NMAIN
SCAN
TASKM
VIRUS
VSHW
VSS

Most options, like registry key names, IRC and SMTP server names, port
numbers and action sequences are pre-configured in a special data file
that is encrypted and stored in the worm EXE file's resources.


imho erg netjes van ze dat ze zo'n gedetailleerde beschrijving geven, misschien is ie ook voor op viruslist maar daar staat (op dit moment) iig nog niks.

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 21:50
Ik keur het gedrag niet goed maar ik vind die worm ook erg goed gemaakt netjes geschreven.

[ Voor 15% gewijzigd door danslo op 10-05-2003 19:38 ]


Verwijderd

Ik weet niet meer waar ik het precies heb gelezen, maar je ziet steeds meer worms met backdoor mogelijkheden, die zijn nu aan het opkomen. Net zoals je laatst een heel aantal virii zag die via poort 137-139/445 deden infecteren. (randon/deloder bijv.)

  • paella
  • Registratie: Juni 2001
  • Laatst online: 08:58
Sophos (www.sophos.com) had een update gisteren al.

No production networks were harmed during this posting


Verwijderd

McAfee en Panda eergisteren al, zoals ik in het andere topic al zei, Sophos is voor zover ik weet nooit sneller dan KAV/McAfee beiden. Daarnaast kan ik nu dus bugbear aanhalen die 3 weken eerder door KAV werd gedetecteerd dan door elke andere AV. En verder nog de hele yaha(aka lentin) opasoft en randon series.

Moet trouwens wel zeggen dat KAV de laatste tijd iets minder snel is dan eerder, maar dat zal wel komen omdat ze druk bezig zijn met KAV 4.5/5 i guess..

Edit:
Heb eens gekeken naar wat nieuwe virii listed op de sophos site..

Troj/Sdbot-Fam: aka Backdoor.Sdbot.Gen, W32.HLLW.Cult.C@mm
W32.HLLW.Cult.C@mm is de benaming van NAV, detected since 2 april.
Backdoor.Sdbot.Gen is de benaming van KAV, detected voor 14 maart.
Sophos vindt hem sinds 8 mei.

Troj/Peido-B (hun benaming van het mother's day virus) detected sinds 7 mei.
aka TrojanDropper.VBS.Inor die al door KAV gedetecteerd wordt voor maart.

Bij beide voorbeelden is Sophos niet de eerste, en bij beide voorbeelden zie je maar weer hoe goed fatsoenlijke heuristics wel niet kunnen zijn aangezien KAV ze op heuristics vindt.

[ Voor 41% gewijzigd door Verwijderd op 10-05-2003 20:17 ]


  • paella
  • Registratie: Juni 2001
  • Laatst online: 08:58
Dan lees je de sophos omschrijving van SDBOT niet:

Note: Sophos has been detecting Troj/Sdbot-Fam since February 2003, but has issued this IDE to improve detection

No production networks were harmed during this posting


Verwijderd

Heb wat rondgesurft en datgene dat ik vond over Sophos kon me niet echt overtuigen, denk persoonlijk toch dat er betere AV's zijn, but whatever suits you.

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 12-09 14:05
Mn mailserver herkent m inmiddels wel, heb er al weer een aantal. Is ook weer Fizzer

  • Br@m
  • Registratie: Juli 2001
  • Niet online
misschien een klein beetje offtopic, maar ik heb vandaag McAffee geprobeerd, maar ik zie daar geen emailscanner bij zitten. Er wordt wel gepraat over outlook, maar niet over Eudora bv. Zit dat daar niet in net als in de meeste, zoals nav en PC-Cillin?

Garmin NUVI 300 - ACER Aspire 5102WLMi


Verwijderd

Heb me niet echt verdiept in de e-mailscanner van McAfee(draai alleen on-demand). Misschien dat dat met die Hawk e-mail scanner gaat, maar als je de extensions bekijkt die die scant dat zijn er toch te weinig imo.

En verder, ik zie het nut niet echt in van een e-mail scanner, sowieso inbound niet want als het goed is, zal de rtm het virus detecteren zodra dat benaderd wordt. Outbound zou nog wel handig kunnen zijn, maar je hebt ook weer grote kans dat een ongedetecteerd virus de processen van de scanner stopt.

Edit: Typo ontdekt

[ Voor 3% gewijzigd door Verwijderd op 12-05-2003 12:39 ]


  • Force
  • Registratie: Januari 2000
  • Laatst online: 31-07-2023

Force

Kan iemand ff me neus afvegen?

even voor de duidelijkheid, in tegenstelling van wat hier eerder gemeld is. NAV defenities van 9 mei zouden hem ook moet herkennen.

http://securityresponse.s.../avcenter/defs.added.html

Leven is als een pijpkaneel, iedereen zuigt eraan en krijgt zijn deel.


Verwijderd

Trend heeft sinds vandaag ook detectie voor Fizzer.
En mbt. NAV, leuk dat ze hem de 9e al vonden, elke noob kan hem packen en dan weer doorsturen en NAV zal niks zeggen..

Ondertussen heeft KAV een extra update uitgebracht voor een nieuwe LovGate variant.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Update: McAfee heeft nu een officiele Intermediate Emergency DAT-release gedaan (4263): http://www.mcafeeb2b.com/...ownload/dats/superdat.asp
*******************IMPORTANT*******************

4263 Emergency Dat release due to:

W32/Fizzer.gen@MM Mas Mailer

[ Voor 31% gewijzigd door wildhagen op 12-05-2003 16:19 ]

Virussen? Scan ze hier!


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 12-09 14:05
wildhagen schreef op 12 May 2003 @ 16:17:
Update: McAfee heeft nu een officiele Intermediate Emergency DAT-release gedaan (4263): http://www.mcafeeb2b.com/...ownload/dats/superdat.asp


[...]
Zou tijd worden.. Ik heb 'm al minimaal 100x gehad op de servers die ik beheer.

Verwijderd

DJSmiley schreef op 12 mei 2003 @ 17:02:
[...]


Zou tijd worden.. Ik heb 'm al minimaal 100x gehad op de servers die ik beheer.
McAfee herkende hem al sinds woensdag of donderdag, alleen toen met beta definities.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 12 May 2003 @ 17:03:
[...]


McAfee herkende hem al sinds woensdag of donderdag, alleen toen met beta definities.
Pcies, hij werd bij mij al een keer of 5 afgevangen in mijn prive-mailbox.

Enige verschil tussen die twee is dat de release van vandaag dus officieel is, de beta-DATs zijn dat niet.

Virussen? Scan ze hier!


  • PowerSp00n
  • Registratie: Februari 2002
  • Laatst online: 06:11

PowerSp00n

There is no spoon

Ik kreeg nu net ook een melding vanaf www.waarschuwingsdients.nl in mijn mailbox. Zelf heb ik het virus nog niet gezien. Hier staat het bericht van www.waarschuwingsdienst.nl: http://www.waarschuwingsd...ml?cid=121&it=161&oit=291

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 12-09 14:05
PowerSp00n schreef op 12 May 2003 @ 19:50:
Ik kreeg nu net ook een melding vanaf www.waarschuwingsdients.nl in mijn mailbox. Zelf heb ik het virus nog niet gezien. Hier staat het bericht van www.waarschuwingsdienst.nl: http://www.waarschuwingsd...ml?cid=121&it=161&oit=291
Ding heeft voor mij inmiddels het record verbroken, heeft Yahaa hier van de #1 in mn lijst gehaald.

Vandaag zeker 200 mailtjes ontvangen, @ work en thuis.

Kennis van me werd er helemaal gek van: Mailserver van hun bedrijf (vrij grote firma) heeft er vandaag wel zo'n 30.000 gehad.

Er is btw een removal tooltje van Bitdefender:
http://www.bitdefender.co...hp?file=Antifizzer-en.exe
Pagina: 1