[virus] payload in .txt file ???

Pagina: 1
Acties:
  • 143 views sinds 30-01-2008
  • Reageer

  • Mx. Alba
  • Registratie: Augustus 2001
  • Laatst online: 15:54

Mx. Alba

hen/hun/die/diens

Topicstarter
Ik heb een viruswaarschuwing binnengekregen van het centrale IT-team van ons bedrijf, die ik zeer twijfelachtig vind:
W32.Mapson.D.Worm is a mass-mailing worm that sends itself to all the
contacts in the MSN Messenger contact list and also attempts to spread
through file-sharing networks and ICQ. The worm also attempts to terminate
some popular antivirus, firewall, and system-monitoring programs.

The subject line, message body, and attachment vary, but the attachment will
have a .bat, .com, .exe, .scr, .pif, or .txt extension. The worm may also
spoof the From: field.

Note that TXT is not blocked by the email filter

No information on the web yet. I keep you informed.
Hoe kan een virus zijn payload in vredesnaam in een .txt-bestand stoppen??? :?

Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.


  • McKaamos
  • Registratie: Maart 2002
  • Niet online

McKaamos

Master of the Edit-button

Executable code in die TXT file zetten en laten uitvoeren als EXE?

Iemand een Tina2 in de aanbieding?


  • BCC
  • Registratie: Juli 2000
  • Laatst online: 18:03

BCC

Eh, het lijkt me eerder dattie een txt file overschrijft met zijn code en hernoemd naar .txt.exe of iets dergelijks (wat dan door windows verkenner prachtig als .txt wordt geshowed)

Na betaling van een licentievergoeding van €1.000 verkrijgen bedrijven het recht om deze post te gebruiken voor het trainen van artificiële intelligentiesystemen.


  • Mx. Alba
  • Registratie: Augustus 2001
  • Laatst online: 15:54

Mx. Alba

hen/hun/die/diens

Topicstarter
FireWurX schreef op 05 September 2003 @ 11:38:
Executable code in die TXT file zetten en laten uitvoeren als EXE?
En hoe zou je dat kunnen doen? Als je in Windows een .txt-bestand execute, wordt die geopend in Notepad... Je moet vreemde acties gaan uithalen om een TXT bestand als EXE te laten behandelen...

Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.


  • BCC
  • Registratie: Juli 2000
  • Laatst online: 18:03

BCC

Mx. Alba schreef op 05 September 2003 @ 11:43:
[...]
En hoe zou je dat kunnen doen? Als je in Windows een .txt-bestand execute, wordt die geopend in Notepad... Je moet vreemde acties gaan uithalen om een TXT bestand als EXE te laten behandelen...
Volgens mij zit er (nog) geen buffer overflow bug in notepad.. maar wie weet.

Na betaling van een licentievergoeding van €1.000 verkrijgen bedrijven het recht om deze post te gebruiken voor het trainen van artificiële intelligentiesystemen.


  • Mx. Alba
  • Registratie: Augustus 2001
  • Laatst online: 15:54

Mx. Alba

hen/hun/die/diens

Topicstarter
BCC schreef op 05 September 2003 @ 11:46:
Volgens mij zit er (nog) geen buffer overflow bug in notepad.. maar wie weet.
Maar misschien wel in Wordpad? Want als een TXT-docje te groot is, vraagt Windows of je hem in Wordpad wilt openen...

Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Wellicht kan het hier iets mee te maken hebben? http://www.cknow.com/vtutor/vtntfsads.htm

Ik heb wel eerder van een bug in TXT/NotePad gehoord; maar nooit een functionele exploit

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • LAN
  • Registratie: Oktober 2000
  • Niet online

LAN

Even een klein testje gedaan onder Windows XP.

wget.exe hernoemd naar wget.txt
Deze onder een command prompt aangeroepen met : wget.txt

wget wordt gewoon uitgevoerd.

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 12-03 14:25

DeMoN

Pastafari

LAN schreef op 05 September 2003 @ 12:28:
Even een klein testje gedaan onder Windows XP.

wget.exe hernoemd naar wget.txt
Deze onder een command prompt aangeroepen met : wget.txt

wget wordt gewoon uitgevoerd.
Ja, en ga nou eens in die DIR kijken.. hij maakt gewoon een extra file aan namelijk :+

Dus nu heb jij wget.txt en wget.exe

Wel vaag,..

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • LAN
  • Registratie: Oktober 2000
  • Niet online

LAN

DeMoN schreef op 05 September 2003 @ 12:37:
[...]


Ja, en ga nou eens in die DIR kijken.. hij maakt gewoon een extra file aan namelijk :+

Dus nu heb jij wget.txt en wget.exe

Wel vaag,..
Dat is niet helemaal waar. Lees ook in dit artikel: http://www.jsiinc.com/SUBM/tip6100/rh6140.htm

  • [Jules]
  • Registratie: Maart 2000
  • Laatst online: 15:02

[Jules]

Confusion in confusion

http://securityresponse.s...ta/w32.mapson.d.worm.html

Ik zie nergens een .txt extensie bij staan hoor...

Knowing others is to be clever.
Knowing yourself is to be enlightened.
Overcoming others requires force.
Overcoming yourself requires strength.


  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 12-03 14:25

DeMoN

Pastafari

LAN schreef op 05 september 2003 @ 12:47:
[...]


Dat is niet helemaal waar. Lees ook in dit artikel: http://www.jsiinc.com/SUBM/tip6100/rh6140.htm
Dat is heel wat anders. Wat is er niet waar aan wat ik zeg? Die link van jou beschrijft alleen maar hoe cmd met een file zonder extensie om zou gaan.

In mijn geval rename je file.exe naar file.txt

Vervolgens run je file en het werkt gewoon nog... dit komt omdat hij een nieuwe file genaamd file.txt heeft aangemaakt en als je alleen file intikt op de cmd hij file.exe opent ipv file.txt. Als je die laatste wilt openen moet je notepad file.txt doen. Dit komt natuurlijk omdat file.exe een executable is en file.txt niet, want als je gewoon file intikt gaat ie een bestand proberen op te starten.

imho is het gewoon een feature van windows dat als je in een dir bijv notepad.exe hebt staan en je die vanuit een cmd renamed naar notepad.txt een nieuwe file voor je aanmaakt. Namelijk notepad.txt. Als je deze dan opent zie je allemaal code.
Ik denk dat dit in Win98 niet zal werken bijv. Dan zou je dus notepad.exe moeten openenen met bijv. edit notepad.exe en dan moeten saven als notepad.txt ...

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • blackd
  • Registratie: Februari 2001
  • Niet online
Euh, waarom zou Windows 2 files aanmaken als je een file een andere naam geeft? Testje:
D:\test>dir /a
Volume in drive D is Data
Volume Serial Number is 9C46-B6B3

Directory of D:\test

05-09-2003 14:42 <DIR> .
05-09-2003 14:42 <DIR> ..
05-09-2003 14:42 279.552 wget.exe
1 File(s) 279.552 bytes
2 Dir(s) 11.455.037.440 bytes free

D:\test>wget
wget: missing URL
Usage: wget [OPTION]... [URL]...

Try `wget --help' for more options.

D:\test>move wget.exe wget.txt

D:\test>dir /a
Volume in drive D is Data
Volume Serial Number is 9C46-B6B3

Directory of D:\test

05-09-2003 14:43 <DIR> .
05-09-2003 14:43 <DIR> ..
05-09-2003 14:42 279.552 wget.txt
1 File(s) 279.552 bytes
2 Dir(s) 11.455.037.440 bytes free

D:\test>wget.txt
wget: missing URL
Usage: wget [OPTION]... [URL]...

Try `wget --help' for more options.
Dat komt door het artikel wat LAN postte, Windows kijkt zelf of dat een file binary formaat is, en let niet op de extentie.
Echter, zodra je geen extentie hebt, werkt het weer niet.

Die link van LAN geeft het volgende aan:
This behavior can occur if the file is a binary image that contains an executable header. The file may be a .com or .exe file that was been renamed with a different file name extension, and you DO NOT specify the program that CMD.exe should use to open the file.
Zodra jij wget.exe renamed naar txt staat daar nog steeds de executable header in, en juist die ziet Windows.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • Mx. Alba
  • Registratie: Augustus 2001
  • Laatst online: 15:54

Mx. Alba

hen/hun/die/diens

Topicstarter
blackd schreef op 05 September 2003 @ 14:48:
Zodra jij wget.exe renamed naar txt staat daar nog steeds de executable header in, en juist die ziet Windows.
En wat als je in Explorer op het ding dubbelklikt? Of als je hem 'launcht' vanuit Outlook ofzo?

Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.


  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 12-03 14:25

DeMoN

Pastafari

blackd schreef op 05 september 2003 @ 14:48:
bbbbbbbbblllllllllllllllaaaaaaaaaaaaaaaaaaaaaaaaaaaaaatttz0r
Jah, alleen ik werkte met het "REN" commando zoals de user "LAN" het ook had geprobeerd :)

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • blackd
  • Registratie: Februari 2001
  • Niet online
Mx. Alba schreef op 05 September 2003 @ 14:55:
En wat als je in Explorer op het ding dubbelklikt?
Dan opent ie in UltraEdit, het programma wat geassocieerd is met .txt files.
Of als je hem 'launcht' vanuit Outlook ofzo?
Weet ik niet, gebruik ik niet..
DeMoN schreef op 05 September 2003 @ 15:00:
Jah, alleen ik werkte met het "REN" commando zoals de user "LAN" het ook had geprobeerd :)
Dan nog heb ik maar 1 file :?

[ Voor 27% gewijzigd door blackd op 05-09-2003 15:02 ]

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

IE exploit: .txt linkje aanklikken --> executable runnen..
ADS gebruiken: .txt file openen --> exe file (die in ADS zit) ook laten lopen..(vooral deze geeft veel plezier, zijn maar een paar AVs die ADS zien, en je komt er ook niet op als je bak wat vage kuren vertoond een ADS viewer te gaan installen en dan al je dirs door te lopen..)

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 12-03 14:25

DeMoN

Pastafari

blackd schreef op 05 September 2003 @ 15:02:

Dan nog heb ik maar 1 file :?
:?

naja wel heel vaag nu...

:?


* DeMoN :P

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 06-07 14:10
ik heb het net even uitgetest,
dit heb ik gedaan:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
D:\p>dir power*

 Directory of D:\p

27-04-2002  23:44         1.027.448 powertoysetupxp.exe
               1 File(s)      1.027.448 bytes
               0 Dir(s)   2.800.979.968 bytes free

D:\p>ren powertoysetupxp.exe powertoysetupxp.txt

D:\p>dir power*

 Directory of D:\p

13-01-2001  23:36             6.738 powermailinglist.zip
               2 File(s)      1.034.186 bytes
               0 Dir(s)   2.800.979.968 bytes free

D:\p>powertoysetupxp.txt
 >>>> Windows Installer wordt gestart...

kortom: bug in windows,
wie meldt 'm bij microsoft, kunnen ze dat in longhorn fixen

We are shaping the future


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

JamesNL schreef op 06 september 2003 @ 00:29:
ik heb het net even uitgetest,
dit heb ik gedaan:
[...]
kortom: bug in windows,
wie meldt 'm bij microsoft, kunnen ze dat in longhorn fixen
Ja, exact deze stappen heeft blackd ook al uitgevoerd: [rml]blackd in "[ virus] payload in .txt file ???"[/rml] Verder is dit geen bug maar een feature; dat lijkt me vrij logisch :+

[ Voor 3% gewijzigd door Spider.007 op 06-09-2003 14:27 ]

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 12-03 14:25

DeMoN

Pastafari

Spider.007 schreef op 06 September 2003 @ 14:27:
[...]


Ja, exact deze stappen heeft blackd ook al uitgevoerd: [rml]blackd in "[ virus] payload in .txt file ???"[/rml] Verder is dit geen bug maar een feature; dat lijkt me vrij logisch :+
Nee, blackd gebruikte het MOVE commando en wij het REN commando en allebei een ander resultaat.

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • Han
  • Registratie: Juli 2001
  • Niet online

Han

Doubt thou the stars are fire; Doubt that the sun doth move; Doubt truth to be a liar; But never doubt I love.


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 06-07 14:10
dit is volgens mij wel degelijk een bug,
want dit hoort niet te kunnen.
Een textbestand dient altijd in een teksteditor geopend te worden.

[ Voor 3% gewijzigd door Alex) op 06-09-2003 17:53 ]

We are shaping the future


  • Mx. Alba
  • Registratie: Augustus 2001
  • Laatst online: 15:54

Mx. Alba

hen/hun/die/diens

Topicstarter
JamesNL schreef op 06 September 2003 @ 17:50:
dit is volgens mij wel degelijk een bug,
want dit hoort niet te kunnen.
Een textbestand dient altijd in een teksteditor geopend te worden.
Maar het leuke is nou juist dat het géén tekstbestand is. Het is een executable binary, die toevallig de extensie .txt heeft. De extensie is een deel van de filename, en staat dus eigenlijk helemaal los van het daadwerkelijke bestandstype.

Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.

Pagina: 1