4x zelfde mail, virus?

Pagina: 1
Acties:
  • 218 views sinds 30-01-2008
  • Reageer

  • Moons
  • Registratie: November 2002
  • Laatst online: 15-05 11:32
Hallo, ik heb vandaag al 4 keer een mailtje als dit gehad. Hier zit een .scr bij, eerst was het een .pif. Ik snap er eigenlijk niet zo veel van. Ik gebruik gewoon Hotmail (via OE).

Ik heb het idee dat iemand anders dit mailtje heeft verstuurt naar die india-server, met mijn hotmailadres als afzender, en dat de mail weigerde, en ik hem dus 'terug'kreeg.

Dit is de source van het mailtje:
X-Message-Info: JGTYoYF78jEHjJx36Oi8+YDSEg8qKPPD
Received: from server14.hostsearchindia.com ([66.98.138.34]) by mc6-f23 with Microsoft SMTPSVC(5.0.2195.5600);
Mon, 8 Sep 2003 07:13:40 -0700
Received: from mailnull by server14.hostsearchindia.com with local (Exim 4.20)
id 19wMly-000500-MZ
for *******@hotmail.com; Mon, 08 Sep 2003 19:43:42 +0530
X-Failed-Recipients: E19v4M5-0006kB-ON@server14.hostsearchindia.com
From: Mail Delivery System <Mailer-Daemon@server14.hostsearchindia.com>
To: *******@hotmail.com
Subject: Mail delivery failed: returning message to sender
Message-Id: <E19wMly-000500-MZ@server14.hostsearchindia.com>
Date: Mon, 08 Sep 2003 19:43:42 +0530
X-AntiAbuse: This header was added to track abuse, please include it with any abuse report
X-AntiAbuse: Primary Hostname - server14.hostsearchindia.com
X-AntiAbuse: Original Domain - hotmail.com
X-AntiAbuse: Originator/Caller UID/GID - [47 12] / [47 12]
X-AntiAbuse: Sender Address Domain -
Return-Path: <>
X-OriginalArrivalTime: 08 Sep 2003 14:13:41.0178 (UTC) FILETIME=[67A441A0:01C37613]

This message was created automatically by mail delivery software.

A message that you sent could not be delivered to one or more of its
recipients. This is a permanent error. The following address(es) failed:

E19v4M5-0006kB-ON@server14.hostsearchindia.com
This message has been rejected because it has
a potentially executable attachment "wicked_scr.scr"
This form of attachment has been used by
recent viruses or other malware.
If you meant to send this file then please
package it up as a zip file and resend it.

------ This is a copy of the message, including all the headers. ------

Return-path: <*******@hotmail.com>
Received: from [63.138.12.176] (helo=MOM-NK6YU7K905M)
by server14.hostsearchindia.com with esmtp (Exim 4.20)
id 19wMlc-0004yK-4k
for E19v4M5-0006kB-ON@server14.hostsearchindia.com; Mon, 08 Sep 2003 19:43:22 +0530
From: <*******@hotmail.com>
To: <E19v4M5-0006kB-ON@server14.hostsearchindia.com>
Subject: Re: That movie
Date: Mon, 8 Sep 2003 10:13:15 --0800
X-MailScanner: Found to be clean
Importance: Normal
X-Mailer: Microsoft Outlook Express 6.00.2600.0000
X-MSMail-Priority: Normal
X-Priority: 3 (Normal)
MIME-Version: 1.0
Content-Type: multipart/mixed;
boundary="_NextPart_000_007D22B2"
Message-Id: <E19wMlc-0004yK-4k@server14.hostsearchindia.com>

This is a multipart message in MIME format

--_NextPart_000_007D22B2
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: 7bit

See the attached file for details
--_NextPart_000_007D22B2
Content-Type: application/octet-stream;
name="wicked_scr.scr"
Content-Transfer-Encoding: base64
Content-Disposition: attachment;
filename="wicked_scr.scr"

TVqQAAMAAAAEAAAA//8AALgAAAAAAAAAQAAAAAAAAAAAAAAAAAA
AAAA4AAAAA4fug4AtAnNIbgBTM0hVGhpcyBwcm9ncmFtIGNhbm5v
[...]
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
APYLAABYQzAwMTgxNWQ=
--_NextPart_000_007D22B2--
Kan iemand mij dit uitleggen?

[ Voor 3% gewijzigd door Moons op 08-09-2003 17:25 ]


  • HielkeJ
  • Registratie: Juli 2001
  • Niet online
Lijkt me idd een virus, kan je virusscanner er niet meer over vertellen :?

  • paella
  • Registratie: Juni 2001
  • Laatst online: 20:49
"wicked_scr.scr"

Das SoBig-F

No production networks were harmed during this posting


  • Boegie
  • Registratie: Juli 2003
  • Laatst online: 23-10-2023

Boegie

We besiemelen mekoar

Is het W32.Sobig.F@mm virus. hier
Denk inderdaad dat iemand je hotmail adres als afzender gebruikt heeft.
Valt verder weinig aan te doen denk ik eigenlijk, behalve natuurlijk even kijken of je het zelf hebt.

[ Voor 13% gewijzigd door Boegie op 08-09-2003 17:27 ]


Verwijderd

Gewoon weg doen toch? Het is wel meer geweten dat mensen virussen krijgen..

  • jant
  • Registratie: Juli 2000
  • Niet online

Een album per dag; een selectie: https://open.spotify.com/playlist/6s3nNLl8pJpCwLR3LPligA?si=dddc51153b2a49e8


  • Moons
  • Registratie: November 2002
  • Laatst online: 15-05 11:32
Ik heb mn hele hd gescand, en NA kon niets vinden.
Ik ga nu proberen dat bestand te maken, en die te scannen.

  • The_Greater
  • Registratie: Februari 2001
  • Laatst online: 19-05 19:18
This message has been rejected because it has
a potentially executable attachment "wicked_scr.scr"
This form of attachment has been used by
recent viruses or other malware.
Je kunt het hier wel lezen. tenmiste als je engels kunt :)

Working in the IT : "When you do things right, people won't be sure you've done anything at all"


  • Attilla
  • Registratie: Februari 2001
  • Laatst online: 23-06-2021
Dit is het al bekende sobig.f virus.

Dus iemand die jou in zijn/haar adresboek heeft is besmet met dit virus. En het wordt verstuurd onder jou naam naar een niet bestaand mail adres. Met als gevolg dat jij de bounce messages krijgt.

Zo had ik er ook 1 van de week. Die reply'de op 1 van die mails, of ik een virus scan wilde doen. Blijkt uiteindelijk een user van GoT te zijn, die besmet is. :+

  • Moons
  • Registratie: November 2002
  • Laatst online: 15-05 11:32
Kan ik er op een of andere manier achterkomen van wie het uiteindelijk afkomstig is?
Kan ik hier iets mee doen (dat ip), bijvoorbeeld of het van een nederlandse provider is? Wat betekent die string achter die ip?
------ This is a copy of the message, including all the headers. ------

Return-path: <*******@hotmail.com>
Received: from [63.138.12.176] (helo=MOM-NK6YU7K905M)
by server14.hostsearchindia.com with esmtp (Exim 4.20)
id 19wMlc-0004yK-4k

[ Voor 7% gewijzigd door Moons op 08-09-2003 17:46 ]


Verwijderd

Wat is nou het probleem, duizenden, zo niet miljoenen mensen krijgen dagelijks meerdere virus mailtjes, verwijder die zooi en laat het rusten :z

  • paella
  • Registratie: Juni 2001
  • Laatst online: 20:49
Die string is waarschijnlijk de machinenaam. Heb je niet zoveel aan. Alleen IP is een begin.

No production networks were harmed during this posting


  • Attilla
  • Registratie: Februari 2001
  • Laatst online: 23-06-2021
o2h schreef op 08 September 2003 @ 17:45:
Kan ik er op een of andere manier achterkomen van wie het uiteindelijk afkomstig is?
Kan ik hier iets mee doen (dat ip), bijvoorbeeld of het van een nederlandse provider is? Wat betekent die string achter die ip?

[...]
Wat die string is weet ik niet, waar hij vandaan komt weet ik wel.

code:
1
2
3
4
5
6
C:\Documents and Settings\Attilla>nslookup 63.138.12.176
Server:  ns.xs4all.nl
Address:  194.109.6.66

Name:    CPE00e04c390735-CM008037854f8e.cpe.net.cable.rogers.com
Address:  63.138.12.176


Je ziet dus dat het iemand is die een kabel internet verbinding heeft, via rogers.com. Ik zou zeggen, stuur een mailtje naar abuse@rogers.com met alle nodige gegevens.

Waarschijnt sluiten ze diegene wel af.

  • Moons
  • Registratie: November 2002
  • Laatst online: 15-05 11:32
Rogers Cable is werkzaam in Canada (http://www.rogers.com/eng...lations/rogers_cable.html), en aangezien ik een iemand ken die in Toronto woont, zal ik die eens gaan mailen...

Oja, en de tijden van de mailtjes (4.38, 5.19, 14.24 en 16.13) zijn wel tijden die daar 'normaal' zijn (tis daar 6 uur eerder).

  • cazzie
  • Registratie: Februari 2001
  • Laatst online: 04:51
wat mailwasher voor mij ertussen uit vist ... een pif attachment

Return-Path: <big@boss.com>
Delivered-To: xxx@xxx.nl
Received: (qmail 28106 invoked by uid 0); 15 Sep 2003 17:52:44 -0000
Received: from unknown (HELO seymour.isd-holland.nl) (213.227.141.56)
by 0 with SMTP; 15 Sep 2003 17:52:44 -0000
Received: (qmail 10305 invoked by uid 0); 15 Sep 2003 17:55:07 -0000
Received: from orders.businessdsl.fiberworld.nl (HELO fallback-1.isd.to) (213.227.130.82)
by 0 with SMTP; 15 Sep 2003 17:55:07 -0000
Received: from SB5TEUB9AUWIPBD (c111013.upc-c.chello.nl [212.187.111.13])
by fallback-1.isd.to (Postfix) with ESMTP id D68F47FC53
for <xxx@xxx.nl>; Mon, 15 Sep 2003 19:50:49 +0200 (CEST)
From: <big@boss.com>
To: <xxx@xxx.nl>
Subject: Re: Document
Date: Sun, 15 Sep 2002 18:48:23 --1200
Importance: Normal
X-Mailer: Microsoft Outlook Express 6.00.2600.0000
X-MSMail-Priority: Normal
X-Priority: 3 (Normal)
MIME-Version: 1.0
Content-Type: multipart/mixed;
boundary="CSmtpMsgPart123X456_000_00488572"
Message-Id: <20030915175049.D68F47FC53@fallback-1.isd.to>

This is a multipart message in MIME format

--CSmtpMsgPart123X456_000_00488572
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: 7bit

Attached file:
--CSmtpMsgPart123X456_000_00488572
Content-Type: application/octet-stream;
name="Movie_0074.mpeg.pif"
Content-Transfer-Encoding: base64
Content-Disposition: attachment;
filename="Movie_0074.mpeg.pif

control alt oeps deleted


  • paella
  • Registratie: Juni 2001
  • Laatst online: 20:49
En dat is nou de oudste SoBig (SoBig.A om precies te zijn): http://www.sophos.com/virusinfo/analyses/w32sobiga.html

... of zou het een nieuwe (G) variant zijn?

[ Voor 18% gewijzigd door paella op 15-09-2003 23:21 ]

No production networks were harmed during this posting

Pagina: 1