MSN geinfecteerd door .scr bestand?

Pagina: 1
Acties:

  • It-er
  • Registratie: September 2000
  • Laatst online: 09-02 07:15
Zusjes....grr

anywhom, het heeft een scr bestand van hotmail naar d'r outlook geforwarded en daar geopend (hoe STOM kun je zijn?) Omdat het van een vriendin afkwam was het blijkbaar te vertrouwen..

nu, msn verstuurde naar iedereen die online was een bericht dat me zusje iedereen wilde n**ken (ikwiljeneukennu111[!] stuurde ze)...en dat was het, virusscanner heeft tot nu toe nog niks gevonden, maar dit was ook met het YaHaa virus. pas na reboot brak de hel los

weet iemand of die bestandje naast dat ene grapje nog meer doet?

[ Voor 5% gewijzigd door Rafe op 30-10-2003 07:31 ]

what is your major malfunction???


Verwijderd

uit mijn hoofd niet nee, maar je zou het kunnen opzoeken bij symantec/mcafee/etc

  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
It-er schreef op 23 October 2003 @ 12:18:
weet iemand of die bestandje naast dat ene grapje nog meer doet?
hoe heet de .scr? er zijn namelijk nogal veel van die .scr dingen :)

Je kan hem ook zelf proberen op te zoeken op http://www.symantec.com/avcenter/

Verwijderd

Stuur de file anders eens.

  • It-er
  • Registratie: September 2000
  • Laatst online: 09-02 07:15
G33rt schreef op 23 October 2003 @ 12:21:
[...]

hoe heet de .scr? er zijn namelijk nogal veel van die .scr dingen :)

Je kan hem ook zelf proberen op te zoeken op http://www.symantec.com/avcenter/
nou het bestand heette neukmenu.scr, ik weet dat er een boel .exe's in de omloop zijn die je nickname veranderen of van die rara msn-berichtjes versturen

het .scr zindt me alleen niet zo...

what is your major malfunction???


  • prutsger
  • Registratie: Oktober 2001
  • Laatst online: 01-09 19:58
Hmmm ik kreeg gisteren een msn-bericht van een jongen in mijn lijst dat ie me wilde n**ken.

Als het nou een van al die lekkere babes was die in mijn lijst staan, had ik haar er aan gehouden!

Nu heb ik hem maar vriendelijk geblockt! Maar ja als dat dus door een virus komt... is er al meer over bekend?

Verwijderd

It-er schreef op 23 October 2003 @ 12:24:
[...]


nou het bestand heette neukmenu.scr, ik weet dat er een boel .exe's in de omloop zijn die je nickname veranderen of van die rara msn-berichtjes versturen

het .scr zindt me alleen niet zo...
.scr, .exe, boeie, allebei een PE32 executable file.

  • Oscar Mopperkont
  • Registratie: Februari 2001
  • Laatst online: 03-08-2024

Oscar Mopperkont

Hoepel op!

Ik kreeg ook zo'n scr bestand van een vriend van me. Maar hij doet het geintje toch maar 1 keer? Of is je coompu dan blijvend besmet?

  • swampy
  • Registratie: Maart 2003
  • Laatst online: 25-03 09:06

swampy

Coconut + Swallow = ?

Leve MSN!

Gelukkig heeft Ad-Aware een Messenger Plugin zodat hij dat soort spul van tevoren kan blokkeren. En goede anti-virus hebben ook messenger plugins..special voor dat soort virussen.

Misschien kun je je zusjes MSN messenger instellen zodat ze geen bestanden meer kan verzenden/ontvangen. Lijkt me wel zo veilig!

Waarom had je zusje eigenlijk geen Ge-limiteerde User Account, dan had ze alleen zichzelf kunnen besmetten!

BTW, dat sommige mensen vrienden zijn betekent niet dat je alles van ze moet vertrouwen, genoeg virussen opereren vanuit de naam van een gehackte account.

[ Voor 16% gewijzigd door swampy op 23-10-2003 12:34 ]

There is no place like ::1


  • It-er
  • Registratie: September 2000
  • Laatst online: 09-02 07:15
Ok de virusscanner van @home blokkeerd hem nu al, 5 min geleden kon me zusje 'm nog via hotmail naar @home sturen

de scanner van hotmail zegt niks, NAV2003 ook niet, voor de geinteresseerden dit is het bestand:

http://_verwijderd_

[ Voor 10% gewijzigd door It-er op 23-10-2003 13:39 ]

what is your major malfunction???


Verwijderd

swampy schreef op 23 October 2003 @ 12:31:
En goede anti-virus hebben ook messenger plugins..special voor dat soort virussen.
Hier ben ik het niet mee eens, zo'n messenger plug-in is nou niet bepaald nuttig.
Virussen worden gewoon door de RTM gedetecteerd, heb je echt geen plug-in voor nodig. Plug-in is alleen nuttig als iemand er voor kiest om de RTM niet te laten lopen en dan kun je bij msn6 ook nog eens instellen dat elke gedownloade file automatisch wordt gescand, waar je dus ook geen plug-in voor nodig hebt.

Edit:
File wordt sinds de 17e gedetecteerd door KAV, volgens mij komt dit van een of andere constructor af, aangezien mijn gesubmitte file constant 'kakken' floodde en niet dat neuken gedoe, terwijl ze wel beiden als Flooder.MSN.VB.ac worden gedetecteerd.

Afaik doet dat ding niets anders dan wat flooden, dus het is safe om te rebooten :)

[ Voor 24% gewijzigd door Verwijderd op 23-10-2003 12:44 ]


  • swampy
  • Registratie: Maart 2003
  • Laatst online: 25-03 09:06

swampy

Coconut + Swallow = ?

Heb de code bekeken, en er staat dit in "C:\WINDOWS\System32\stdole2.tlb" dus die file is al besmet. Het is Vb code ook nog.

Efkes kijken.

Ah "MessengerAPI_OnIMWindowCreated oMessengerAPI_OnIMWindowDestroyed" Hij misbruikt de MessengerAPI om dus mee te verzenden ( en die berichtjes te sturen ).

"MSVBVM60.DLL"

Definitly aan Vb virus

Check efkes ook of DEZE file bestaat "C : \ D o c u m e n t s a n d S e t t i n g s \ A d m i n i s t r a t o r \ M i j n d o c u m e n t e n \ M a s s M s g \ p r j C o n v o W n d E x t \ p r j C o n v o W n d E x t . v b p " Want die maakt hij ook aan, of gebruikt hij!

Er zit meer interrestants aan materiaal in, open de SCR maar eens in notepad :-)

Maar zie al een grote Fout

Let op

"C:\Program Files\Messenger\msmsgs.exe\3 Messenger"

...

Oftewel, als je Messenger niet in C:\Program Files\Messenger hebt staan dan werkt hij al niet meer!

In een woord Vb script prutswerk dat uitgaat van hoe een gemiddelde BreezahSlet denkt. Maar ja....het werkt wel, want blijkbaar zijn er genoeg mensen die zo dom zijn hem te accepteren :-)

There is no place like ::1


  • It-er
  • Registratie: September 2000
  • Laatst online: 09-02 07:15
thnks allemaal :), er is niks geinstalleerd en na reboot gebeurt ook weinig

het blijft me wel verbazen dat NAV niks zegt, zijn er meer mensen met NAV (niet de 2004 versie) waar geen waarschuwing komt?

what is your major malfunction???


  • swampy
  • Registratie: Maart 2003
  • Laatst online: 25-03 09:06

swampy

Coconut + Swallow = ?

It-er schreef op 23 October 2003 @ 12:53:
thnks allemaal :), er is niks geinstalleerd en na reboot gebeurt ook weinig

het blijft me wel verbazen dat NAV niks zegt, zijn er meer mensen met NAV (niet de 2004 versie) waar geen waarschuwing komt?
Nav is een beetje langzaam, hij scant pas ALS HET BINNEN IS...ja..dus sommige virussen hebben zich dan al ge-installeert op het systeem!

BTW, had 2003 dan geen ScriptBlocker ingebouwd..die zou toch de Vbscript link in het virus moeten blokkeren.....

[ Voor 12% gewijzigd door swampy op 23-10-2003 12:55 ]

There is no place like ::1


Verwijderd

Ik heb gescand met up to date: RAV/NAV2004/CA/NOD32/McAfee
Alleen McAfee vond hem, had een paar dagen oude dailydats geïnstalleerd, maar werd pas gevonden met dailyDATs van vandaag.

Als het om zulk soort dingen gaat, flooders e.d., dan staan Kaspersky en McAfee met hoofd en schouders boven de rest..

Edit: Die scriptblocker zit er al sinds NAV2002 in..

[ Voor 9% gewijzigd door Verwijderd op 23-10-2003 13:03 ]


  • It-er
  • Registratie: September 2000
  • Laatst online: 09-02 07:15
Ik haal uit de code ook niks over eventuele verspreiding via het netwerk, maar voor de zekerheid check ik mijn notebook bestanden ook ff

damn, alleen Mcafee met de nieuwe DAT files vind 'm...redelijk nieuw dus dat bestandje....

what is your major malfunction???


Verwijderd

It-er schreef op 23 October 2003 @ 13:05:
Ik haal uit de code ook niks over eventuele verspreiding via het netwerk, maar voor de zekerheid check ik mijn notebook bestanden ook ff

damn, alleen Mcafee met de nieuwe DAT files vind 'm...redelijk nieuw dus dat bestandje....
Nee...

Zoals ik al aangaf in een eerdere post: Kaspersky detecteert hem sinds de 17e..
Ik kan je zelfs de headers etc. geven als je me niet gelooft :P

  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 05-09 23:56
swampy schreef op 23 oktober 2003 @ 12:55:
BTW, had 2003 dan geen ScriptBlocker ingebouwd..die zou toch de Vbscript link in het virus moeten blokkeren.....
Waarschijnlijk was het helemaal geen VBscript maar gewoon een screensaver, min of meer een executable dus.

  • swampy
  • Registratie: Maart 2003
  • Laatst online: 25-03 09:06

swampy

Coconut + Swallow = ?

ddc schreef op 23 oktober 2003 @ 13:19:
[...]

Waarschijnlijk was het helemaal geen VBscript maar gewoon een screensaver, min of meer een executable dus.
Mmm, er zat wel Vbscript in, die je Messenger in een Spammenger omzette :-)

Maar dit virus is duidelijk een "geintje" geprogrammeerd door een scriptkiddie.

En ja, Vbscript kan in SCR bestanden zitten ( zie posting boven )

There is no place like ::1


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 05-09 23:32
ik ken het dingetje.

Er waren al verschillende "breezer tieners" in mijn lijst welke met mij ruige sex wilden te hebben.

Bleek omdat zeflde "geintje' te gaan :)

PVOUPUT - 13.400WP - Twente

Pagina: 1