Onbekend virus?

Pagina: 1
Acties:

  • Undertaker2
  • Registratie: Januari 2000
  • Laatst online: 18-05 02:21
Hallo,

Vandaag kreeg ik een mailtje van een .hetnet gebruiker met als attachment een .zip file (your_details.zip). Het onderwerp was: Re: Movie en de inhoud "Please see the attached zip file for details."

Lijkt me duidelijk een virus dus. Hoe dan ook, ik was wel nieuwsgierig en heb de inhoud van de zip-file (details.pif - 85kb) ff ge-extract naar een losse map.

Vreemd... geen melding van AVG Antivirus die ik even daarvoor nog had ge-update. Toen maar een online full scan gedaan op de site van Symantec en McAffee. Wéér geen melding. Mijn PC is "Virus Free": Raar, want de nieuwe map met het .pif bestand stond gewoon op de HD.

Toen ff rechtermuis --> eigenschappen op de file gedaan. Standaard pif file.. alleen bij tabblad "Program" kreeg ik een "Explorer.exe has generated errors", waarna explorer opnieuw gestart werd en de iconen rechts onder even verdwenen en weer terugkwamen. Oeps dus... nouja, k'heb Drive Image backups liggen, dus veel kan d'r niet gebeuren. Toch nog maar ff een scan gedaan met de online McAffee en de online Symantec versie.

Vreemd genoeg is alles volgens die scans gewoon in orde. Ook AVG antivirus vindt geen vreemde bestanden. Wel gaf ie éénmalig de melding dat de bootsector veranderd was. Nouja, zometeen dus ff opstarten van flop en fdisk /mbr doen. Verder staan er geen linux of andere partities op, dus dat moet goed gaan.

Het vreemde is dat tot nu toe geen enkele scanner het virus heeft herkent (ik zou bijna gaan twijfelen of het wel een virus is...) Anyone?

[ Voor 3% gewijzigd door Undertaker2 op 25-06-2003 18:02 ]

AMD PoloMarco 23500 gigakilometer - 96" Quadcrystal scherm - Detonator 28010.25 afgerond op 2 decimalen - PlakBand @ 768 TB - 512 GB ZIGB - UltraFlex 100 GPU @ 5.5 ghz / 10 ghz - Isootjes @ 1 GB/sec


  • Compubiter
  • Registratie: Oktober 2001
  • Laatst online: 21-08-2023

Compubiter

Think again

Wij kregen hem ook op het mailadres van Gathering, en daar stond dat het Yaha P was :P. Ik gok dat het dus een Yaha-variant is.

  • Undertaker2
  • Registratie: Januari 2000
  • Laatst online: 18-05 02:21
Aha, nou dat wordt een ghost image terugzetten denk ik... ;) Maareh welke scanner bij jullie zegt dan dat het het Yaha P virus is? Bij elke scan die ik doe wordt 'r niks gevonden!?

Oh en wordt zo'n ding ook actief als je alleen de properties van een dergelijk bestand opvraagt, of moet je dan echt dubbelklikken?

AMD PoloMarco 23500 gigakilometer - 96" Quadcrystal scherm - Detonator 28010.25 afgerond op 2 decimalen - PlakBand @ 768 TB - 512 GB ZIGB - UltraFlex 100 GPU @ 5.5 ghz / 10 ghz - Isootjes @ 1 GB/sec


  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

kreeg hem ook :

subject: Re: Movie
att: your_details.zip

Mcafee 4240/4272

gedetecteerd als W32/Sobig.c@MM

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""


  • Guru Evi
  • Registratie: Januari 2003
  • Laatst online: 21-08 16:35
Als de bliksem opsturen naar Symantec of een andere virus-maker

Pandora FMS - Open Source Monitoring - pandorafms.org


  • Compubiter
  • Registratie: Oktober 2001
  • Laatst online: 21-08-2023

Compubiter

Think again

Undertaker2 schreef op 25 June 2003 @ 18:07:
Aha, nou dat wordt een ghost image terugzetten denk ik... ;) Maareh welke scanner bij jullie zegt dan dat het het Yaha P virus is? Bij elke scan die ik doe wordt 'r niks gevonden!?
Geen idee, ik heb hem niet geopend, en ik heb ook verder geen ervaring met virussen op Gathering-mail :P. Misschien dat het op de Tweakers-server wordt gecontroleerd, of misschien dat het gewoon totaal nergens op sloeg :P.

Verwijderd

Het is waarschijnlijk een nieuwe Sobig variant, was melding dat er een nieuwe is, maar alle meldingen kwamen uit de usa.

Wil je hem aub naar me sturen? tia

Edit:
On 25th June 2003, MessageLabs intercepted several copies of a mass-mailing virus which may be a variant of W32/Sobig.C-mm. The initial copies all originated from the United States.

Name: W32/Sobig.C!d3ab-mm
Number of copies intercepted so far: 179
Time & Date first Captured: 25th June 2003 07:43GMT
Origin of first intercepted copy: United States

Characteristics
Initial analysis suggests that this may be a new strain of Sobig, very similar to the earlier Sobig.C. The expiration date for Sobig.C has already passed, therefore it may be a new variant. Further analysis may be required, and the virus may be renamed.

[ Voor 68% gewijzigd door Verwijderd op 25-06-2003 18:19 ]


  • Undertaker2
  • Registratie: Januari 2000
  • Laatst online: 18-05 02:21
De kenmerken die op deze site genoemd worden http://securityresponse.s.../data/w32.sobig.c@mm.html komen op mijn pc niet voor... Geen wijzigingen in het register op de aangwezen plekken en de genoemde bestanden kan ik ook niet vinden.
NOTE: The worm de-activates on June 8, 2003, and therefore, the last day on which the worm will spread is June 7, 2003
Hoe kan het nou dat ie nu nog verstuurd wordt? Vreemd hoor....

AMD PoloMarco 23500 gigakilometer - 96" Quadcrystal scherm - Detonator 28010.25 afgerond op 2 decimalen - PlakBand @ 768 TB - 512 GB ZIGB - UltraFlex 100 GPU @ 5.5 ghz / 10 ghz - Isootjes @ 1 GB/sec


Verwijderd

Undertaker2 schreef op 25 June 2003 @ 18:20:
De kenmerken die op deze site genoemd worden http://securityresponse.s.../data/w32.sobig.c@mm.html komen op mijn pc niet voor... Geen wijzigingen in het register op de aangwezen plekken en de genoemde bestanden kan ik ook niet vinden.


[...]


Hoe kan het nou dat ie nu nog verstuurd wordt? Vreemd hoor....
Er is ook nog een D variant, en mogelijk dus nu ook nog een andere.

  • Undertaker2
  • Registratie: Januari 2000
  • Laatst online: 18-05 02:21
Schouw, ik heb je dat virus ff doorgemaild... Weet iemand trouwens of virussen geactiveerd worden wanneer je alleen de properties van een file opvraagt?

AMD PoloMarco 23500 gigakilometer - 96" Quadcrystal scherm - Detonator 28010.25 afgerond op 2 decimalen - PlakBand @ 768 TB - 512 GB ZIGB - UltraFlex 100 GPU @ 5.5 ghz / 10 ghz - Isootjes @ 1 GB/sec


  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""


Verwijderd

Undertaker2 schreef op 25 June 2003 @ 18:24:
Schouw, ik heb je dat virus ff doorgemaild... Weet iemand trouwens of virussen geactiveerd worden wanneer je alleen de properties van een file opvraagt?
Misschien met hele hoge uitzondering dat er iets gebeurt.

Het is de nieuwe variant, detected by Kaspersky as I-Worm.Sobig.gen.
Thanks nogmaals.

Edit: Dit is dus niet de .D, maar een variant op de .C (McAfee detecteert hem als sobig.c, rav als sobig.e)

[ Voor 13% gewijzigd door Verwijderd op 25-06-2003 18:30 ]


  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

right on :)

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""


  • Undertaker2
  • Registratie: Januari 2000
  • Laatst online: 18-05 02:21
Hmz... k'heb nog geen aanwijzingen dat ik het virus nu heb... Ik mag toch aannemen dat (wanneer het een variant van het .C virus is) er weer registeraanpassingen in "RUN" worden gemaakt evenals dat er vreemde .exe files worden geplaatst in de %windir%

Beide is niet het geval, de map "run" in het register ziet er zo uit: Afbeeldingslocatie: http://home.planet.nl/~snuve011/bram/regedit.jpg en als ik op datum en/of type sorteer in de Windows dir, dan vind ik ook niks verdachts...

AMD PoloMarco 23500 gigakilometer - 96" Quadcrystal scherm - Detonator 28010.25 afgerond op 2 decimalen - PlakBand @ 768 TB - 512 GB ZIGB - UltraFlex 100 GPU @ 5.5 ghz / 10 ghz - Isootjes @ 1 GB/sec


Verwijderd

Toen ff rechtermuis --> eigenschappen op de file gedaan. Standaard pif file.. alleen bij tabblad "Program" kreeg ik een "Explorer.exe has generated errors", waarna explorer opnieuw gestart werd en de iconen rechts onder even verdwenen en weer terugkwamen.
Ja dat is vaak bij die dingen, maar dat houdt niet in dat het ding wordt ge-execute.
Ga er maar vanuit dat er niks aan de hand is.

  • Undertaker2
  • Registratie: Januari 2000
  • Laatst online: 18-05 02:21
Ok, hij staat nu trouwens op symantec ;) http://securityresponse.s.../data/w32.sobig.e@mm.html

[ Voor 4% gewijzigd door Compubiter op 25-06-2003 22:32 ]

AMD PoloMarco 23500 gigakilometer - 96" Quadcrystal scherm - Detonator 28010.25 afgerond op 2 decimalen - PlakBand @ 768 TB - 512 GB ZIGB - UltraFlex 100 GPU @ 5.5 ghz / 10 ghz - Isootjes @ 1 GB/sec


Verwijderd

Helaas hadden wij op de zaak vandaag er ook drie te pakken. We gebruiken Trend Micro maar die gaf geen kick (en het virus zou allang door een voorgaande viruspatroon moeten worden opgepakt). Ook bij mij was niets te vinden in de registry. Ik heb hem met mijn stomme kop wel ge-rund...rund :/

  • paella
  • Registratie: Juni 2001
  • Laatst online: 09-09 17:10
Ik keek op mijn werk ook even op. Gelukkig worden .pif files gefilterd (zelfs als ze zoals hier in een ZIP zitten(!)) Scanner: Sophos op een mailsweeper systeem.

No production networks were harmed during this posting

Pagina: 1