A wise man's life is based around fuck you
Anti-virus zal dit niet tegen houden denk ik.Verwijderd schreef op 26 October 2003 @ 14:43:
En waarom moet dit per se een worm zijn?
Kan zo een link geven die hetzelfde bewerkstelligd, geen worm voor nodig.
@ TS:
-Niet zomaar op linkjes klikken, ongeacht de extensie --> geen IE gebruiken, of fatsoenlijke settings gebruiken.
-Zelfs de slechtste AV had dit tegengehouden naar alle waarschijnlijkheid
Er wordt gewoon code aangemaakt door javascript die uitgevoerd wordt.
Nadeel van hoe IE met bestandextenties omgaat
"lezen"zwelgje schreef op 26 oktober 2003 @ 14:44:
[...]
dannog is het zinvol om dit te proberen ipv klakkeloos een herinstall te doen
vind je ook niet
Het heeft niks met mirc te maken, je kan zelfs niet meer in mirc. Het is dus niet zo'n mirc-wormpje.
Test het zelf voor mijn part, kopieer de url naar die foto en geef em in in je IE.
Ik heb mozilla en als ik em wil openen geeft ie mooi aan dat het geen foto is.
[ Voor 31% gewijzigd door DinX op 26-10-2003 14:46 ]
Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride
Lijkt op een nieuwe variant iig, niet zozeer een trojan ofzo, eerder een lame truukje.
Een trojan die je bak formatteerd heeft weinig nut voor de verspreider namelijk.
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Mod-break
We gaan hier geen virussen postten
[ Voor 126% gewijzigd door elevator op 26-10-2003 14:59 ]
Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride
nee want ntoskrnl.exe is niet te vervangen door een basis versie oid, dit komt volgens mij omdat hij wordt aangepast aan je systeemzwelgje schreef op 26 oktober 2003 @ 14:44:
[...]
dannog is het zinvol om dit te proberen ipv klakkeloos een herinstall te doen
vind je ook niet
Verwijderd
Ik zeg niet voor niets dat de TS geen IE moet gebruiken..Anti-virus zal dit niet tegen houden denk ik.
Er wordt gewoon code aangemaakt door javascript die uitgevoerd wordt.
Nadeel van hoe IE met bestandextenties omgaat
TS kan me de link doormailen if possible, maar ik vermoed dat Kaspersky en McAfee het zullen blocken, aangezien ze dat met soortgelijke troep in het verleden ook hebben gedaan.
Dat de rest van de AVs werkelijk sjrot is mbt. (IE) exploits wil niet zeggen dat dat voor elke AV geldt.
Edit: Hoe weet je zo zeker dat dat de .jpg is?
Ik kan je zo 100-en jpg's geven die hetzelfde doen..
[ Voor 10% gewijzigd door Verwijderd op 26-10-2003 14:49 ]
zwelgje schreef op 26 October 2003 @ 14:31:
windows XP cdrom erin en dan repair draaien
edit: een in het vervolg ook een goede virusscanner en een dosis gezond verstand aanschaffen, naief klikken op allerlei linkjes is gevaarlijk!!
Virusscanner is altijd uptodate, NAV2002 met nieuwste virusdefinities, en het linkje kwam van een clanmate, dus ik mag dan toch aannemen dat dat nix raars bevat?!Verwijderd schreef op 26 October 2003 @ 14:43:
En waarom moet dit per se een worm zijn?
Kan zo een link geven die hetzelfde bewerkstelligd, geen worm voor nodig.
@ TS:
-Niet zomaar op linkjes klikken, ongeacht de extensie --> geen IE gebruiken, of fatsoenlijke settings gebruiken.
-Zelfs de slechtste AV had dit tegengehouden naar alle waarschijnlijkheid
Jullie schilderen me een beetje af als een prutser, maar een link naar een PLAATJE, das toch niet raar om aan te klikken?! IE is goed geconfigged, en mn AV had dit niet tegen kunnen houden volgens mij want het is niet echt een virus... meer een of andere deadly link.
Ik heb het al repair geprobeerd (aan de hand van deze howto), maar dat werkt ook niet, krijg dezelfde fout.
Als ik de reacties ff samenvat moet ik dus gewoon mn windoos ff reinstallen?
I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?
ik zeg alleen maar dat ie beter een repair kan doen ipv reinstall van het systeem..DinX schreef op 26 oktober 2003 @ 14:44:
[...]
Anti-virus zal dit niet tegen houden denk ik.
Er wordt gewoon code aangemaakt door javascript die uitgevoerd wordt.
Nadeel van hoe IE met bestandextenties omgaat
[...]
"lezen"
Het heeft niks met mirc te maken, je kan zelfs niet meer in mirc. Het is dus niet zo'n mirc-wormpje.
Test het zelf voor mijn part, kopieer de url naar die foto en geef em in in je IE.
Ik heb mozilla en als ik em wil openen geeft ie mooi aan dat het geen foto is.
waar zie jij mij zeggen dat het iets met mirc te maken heeft
naja genoeg gezeik, hier heeft de TS toch niks aan,
A wise man's life is based around fuck you
Moet zelf idd ook even beter lezen, verwarde je met iemand anderszwelgje schreef op 26 October 2003 @ 14:49:
[...]
ik zeg alleen maar dat ie beter een repair kan doen ipv reinstall van het systeem..
waar zie jij mij zeggen dat het iets met mirc te maken heeft(nou we het over lezen hebben...)
naja genoeg gezeik, hier heeft de TS toch niks aan,
Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride
Hoe kan ik je mailen als je geen mailadres in je profiel hebt staan?Verwijderd schreef op 26 October 2003 @ 14:49:
[...]
Ik zeg niet voor niets dat de TS geen IE moet gebruiken..
TS kan me de link doormailen if possible, maar ik vermoed dat Kaspersky en McAfee het zullen blocken, aangezien ze dat met soortgelijke troep in het verleden ook hebben gedaan.
I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?
Verwijderd
Zie sigTHiCE schreef op 26 October 2003 @ 14:52:
[...]
Hoe kan ik je mailen als je geen mailadres in je profiel hebt staan?
NAV is nou ook niet echt perfect hoor...THiCE schreef op 26 October 2003 @ 14:49:
Virusscanner is altijd uptodate, NAV2002 met nieuwste virusdefinities,
Maar goed.
Tja, meeste mailborne virussen komen inmiddels ook van bekende adressen toch?en het linkje kwam van een clanmate, dus ik mag dan toch aannemen dat dat nix raars bevat?!
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Hoor nu op irc ook van iemand dat z'n mirc het ook naar andere mensen messaget, dat linkje.BackSlash32 schreef op 26 October 2003 @ 14:59:
[...]
NAV is nou ook niet echt perfect hoor...
Maar goed.
[...]
Tja, meeste mailborne virussen komen inmiddels ook van bekende adressen toch?
Dus misschien een combo van mirc scriptje en een stukje exe code die je windows dir verwijdert ofzo.
Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride
Verwijderd
Iemand bereidt om mij de link te mailen?
Dan kan ik kijken of het al gedetecteerd wordt en anders een update proberen te regelen..
Edit: stuk code gepost wordt door geen enkele AV gedetecteerd nog, dus het zal wel nieuw zijn..
[ Voor 21% gewijzigd door Verwijderd op 26-10-2003 15:03 ]
worm dus die naar die url verwijst.
Nieuwe variant op http://koti.phnet.fi/jonninen/mircworms/britny.txt
wellicht?
En als het toch deze is dan is die vuln blijkbaar weer open...
[ Voor 8% gewijzigd door alt-92 op 26-10-2003 15:05 ]
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?
check je mail ookVerwijderd schreef op 26 oktober 2003 @ 15:03:
Aangezien TS nog niets heeft gemaild en ik ongeduldig ben..
Iemand bereidt om mij de link te mailen?
Dan kan ik kijken of het al gedetecteerd wordt en anders een update proberen te regelen..
Edit: stuk code gepost wordt door geen enkele AV gedetecteerd nog, dus het zal wel nieuw zijn..
Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride
Verwijderd
Mja, heb gezeurd om extra update, kijken wat er van komtYes, we have it.
Original "jpg" file added as VBS.Psyme
--
Regards, Aleks Gostev
Virus analyst, Kaspersky Lab.
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?
Verwijderd
THiCe, geen enkele AV kan deleted files terugtoveren...This is a component Worm.P2P.Delf.k (worm added in bases - October,23)
--
Regards, Aleks Gostev
Virus analyst, Kaspersky Lab.
Athlon_2o0o, zal zo eens wat gaan testen..
Edit:
Bad hand-oog coördinatie..
Als er KAV users geïnteresseerd in alvast een update, meldt dat en dan zal ik alvast daily.avc file uppen..
[ Voor 17% gewijzigd door Verwijderd op 26-10-2003 15:21 ]
bovendien zal je dan naar alle waarschiijnlijkheid moeten rebooten (met KAV Personal iig wel) na het installeren.
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Athlon2000: check die link, staat wel info in.Bjk schreef op 26 October 2003 @ 14:38:
Voor hem is die mirc zin al te laat, enige wat erop zit is repair draaide (wat overigens bij mij faalde) voor mij zat er een verse installatie in het verschiet. Info: http://www.virusalert.nl/?show=virus&id=415
Ik ga nu naar Enschede (ben nog @ mn ouders), mn huisgenoot weet ws wel hoe hij het moet fixen, ik zal dan later vanavond posten hoe ik het heb opgelost ok?
I'll keep you all informed
[ Voor 22% gewijzigd door THiCE op 26-10-2003 15:35 ]
I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?
ALs ik jou was zou ik eerst ff een sfc /scannow runnen (vanaf een cmd-line)..Athlon_2o0o schreef op 26 oktober 2003 @ 15:14:
Ik heb wel op de link geklikt, maar nog niet mijn computer opnieuw opgestart. Wat kan ik nu doen om te voorkomen dat ik mijn PC niet meer kan opstarten?
PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+
Daarin zit een textedit veld, met gecodeerde code (geen letters, maar hun ALT+### equivalent). Daar wordt mbv die gore ActiveX die virus gedownload. Dan een database connectie geopend die mooi als ActiveX die virus als XMLStream opslaat op je HD, over WMP heen. Dan start ie wmp op. Echt vies
Tja, moet ie maar Opera gebruiken next time
Windows Vista? *NEVER* Het waarom - Opera forever!!!
I've seen chickens that were more menacing. Chickens in a coma. On ice. In my fridge
Kheb net 15min geleden op een linkje geklikt met iets van britney.. (in mIRC #dedicated @ Qnet)kreeg plaatje van: STFU NOOB
Op het moment dat mn HD begon te laden wist ik het al....dom
Windows gaf meteen aan dat er systeembestanden waren overschreden en de Win XP CD er in moest doen...ik gedaan, maar hij pakte de cd niet...
Pc hing ook half, ik reboot (ja dom) en ja hoor ntoskrnl.exe beschadigd
KUTZOOI! pc starte niet meer. Gelukkig heb ik 2 partities op mn 120gb hd.
Een van 100gb en een van 11 Beide NTSF. Op die van 100 staan al mn divxen en mp3's. En op de 11gb Win Xp. Maar ik kan wel formateren maar ik heb nog een heel aantal emails in outlook staan die ik persee wil bewaren. In de howto staat wel iets over die SFC (System File Checker) Maar die kan je niet via de herstelconsole van de win xp cd(enigste manier om mn schijf te benaderen) starten toch? Ik kan wel een nieuwe install doen in een kleine partititie op die 11gb kan ik dan nog mijn emails herstellen?
erg triest ook dat sommige mensen op irc grappig denken te zijn en zulke /amsg te typen.
Ontspan.
Verwijderd
Of misschien werkt die KAV script checker toch..
Url geopend in IE, script checker hele tijd bezig, sys gescand, op de temp inet files na geen virussen gevonden, twee keer gereboot, niets.
Win2k/sp4/alle updates tot oktober. Wel gebruik ik wmp 6.4 ipv die latere troep.
Zal zo eens op WinXP proberen: Zie Elevator.
[ Voor 26% gewijzigd door Verwijderd op 26-10-2003 16:15 ]
het is een worm, dus degene die 'm verstuurt is zelf ook besmet.Magnolia schreef op 26 October 2003 @ 15:43:
erg triest ook dat sommige mensen op irc grappig denken te zijn en zulke /amsg te typen.
Jij hebt dus ook lekker /amsg lopen rondstrooien zonder dat je het merkte...
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Het is een stuk javascript wat een VBscript decode, dat VBscript download een executable, welke gesaved wordt op de standaard lokatie van Windows Media Player.Verwijderd schreef op 26 oktober 2003 @ 15:49:
Hij doet niets op m'n testsys..
Of misschien werkt die KAV script checker toch..
Vervolgens wordt een multi-media url aangeroepen ( mms:// ) en start dus mediaplayer op - alleen is dat dus de trojan. Op dit moment is die website die het virus gebruikt als download lokatie suspended.
"Indien mIRC op uw systeem is geinstalleerd.
Installatie van het bestand “explorer.vbs” (7425 bytes groot) in de standaard Windows\System directory (C:\Windows\System). Dit bestand past instellingen in mIRC aan.
Indien een externe gebruiker zoekt op de term “ !Hacks” krijgen zij automatisch een melding dat dit bestand beschikbaar is (vanaf uw systeem) en deze wordt naar die persoon toegestuurt."
Misschien; del c:\windows\system\explorer.vbs ?
Ik zit nu op mn broertjes pc en vind het verdacht leeg op IRC....waarschijnlijk meer mensen die hier last van hebben
Op het moment dat je het virus dus hebt ga je zelf ook amsg spammen met die link erin. Quit irc dus meteen, en maak gebruik van het command dat eerder in deze topic gegeven werd.
[ Voor 9% gewijzigd door Magnolia op 26-10-2003 16:28 ]
Ontspan.
Maja, IE, he
Windows Vista? *NEVER* Het waarom - Opera forever!!!
I've seen chickens that were more menacing. Chickens in a coma. On ice. In my fridge
Als je die JPG hernoemt naar HTML zou het ook werken?
Owja, als je dit ziet:

NIET REBOOTEN.
PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+
Verwijderd
Hij is weer up..elevator schreef op 26 October 2003 @ 16:02:
Op dit moment is die website die het virus gebruikt als download lokatie suspended.
Bit off-topic: Officiële Kaspersky update is al een tijdje beschikbaar.
Edit:
Het niet rebooten gedoe is leuk, maar m'n vmware reageerde dus niet echt meer..
Er viel niets meer mee te doen.
[ Voor 19% gewijzigd door Verwijderd op 26-10-2003 17:09 ]
Ja, tuurlijk. Die JPEG is alleen maar omdat mensen eerder op een plaatje clicken dan op een html pagina, vooral op IRC. Alleen IE is zo netjes om gewoon naar de header van de bestand te kijken, en als die ziet dat het HTML is, laat ie HTML zien. Opera bijvoorbeeld, laat gewoon een plaatje zien (kruisje) als je een html hernoemt naar jpg, IE de html pagina.XanderH schreef op 26 October 2003 @ 16:50:
Hmm, heb even het virus zitten bekijken, best dom eigenlijk dat Internet Explorer hier intrapt.
Als je die JPG hernoemt naar HTML zou het ook werken?
NIET REBOOTEN.
Hmm, ik ijl hier, IE laat ook plaatje zien (kruisje). Maar waarom ie dan de code uitvoert?
[ Voor 8% gewijzigd door Darkvater op 26-10-2003 17:11 ]
Windows Vista? *NEVER* Het waarom - Opera forever!!!
I've seen chickens that were more menacing. Chickens in a coma. On ice. In my fridge
[ Voor 191% gewijzigd door danslo op 26-10-2003 17:21 ]
Dus eigenlijk zijn het 2 veriligheidslekken:Darkvater schreef op 26 October 2003 @ 17:09:
[...]
Ja, tuurlijk. Die JPEG is alleen maar omdat mensen eerder op een plaatje clicken dan op een html pagina, vooral op IRC. Alleen IE is zo netjes om gewoon naar de header van de bestand te kijken, en als die ziet dat het HTML is, laat ie HTML zien. Opera bijvoorbeeld, laat gewoon een plaatje zien (kruisje) als je een html hernoemt naar jpg, IE de html pagina.
edit:
Hmm, ik ijl hier, IE laat ook plaatje zien (kruisje). Maar waarom ie dan de code uitvoert?
1) een naar JPG hernoemde HTML wordt gewoon als HTML uitgevoerd...
2) het is met JS mogelijk om windows files te verwijderen.
Zucht, lang leve Microsoft.
PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+
die vind ik nou ook zo goed. ik draai hier ook nog nieuwste av-technologie. met zo'n 1337e sandbox, die executables eerst in een virtuele pc uitvoert en dan kijkt of dat ze malicious zijn. -> Norman Sandbox v2.0 inclusief ook nog een heuristische scan van te voren (die kan er nix aan doen) maar dat gewoon wmp wordt overschreven en uitgevoerd die dan doodleuk m'n ntoskrnl overschrijft etc. dat is natuurlijk een lachertje.Darkvater schreef op 26 October 2003 @ 16:37:
Yep, de virus overschrijft WMP executeable en dan start ie het op. Dus die virus start op. Maar wat ik me afvraag, hoe kan die ntoskrnl.exe overschrijven als je geen admin bent? Ik heb wel eens die ntoskrnl.exe verandert voor andere bootlogo, maar als ik de system file protection niet uitzette, zette die bij reboot gewoon de oude terug.
Maja, IE, he
Aunt bunny is coming to get me!
Ontspan.
Je kunt proberen om windows te herstellen..Magnolia schreef op 26 oktober 2003 @ 17:24:
ik vind het leuke dat jullie allemaal oorzaken geven hoe het virus zich manifesteerd....maar is er ook een oplossing voor het gevolg? (ntoskrnl.exe corrupt)
Een herstelconsole is dus iets anders als een installatie herstellen. De optie om een install te herstellen krijg je later pas (dacht ik...)Hoi, Ik zit nu in de herstelconsole van de win xp cd. Maar welk command moet ik nu uitvoeren voor mijn systeembestanden te herstellen? SFC werkt niet.
Als dat allemaal niet lukt zul je moeten formateren en WInXp opnieuw installeren ben ik bang (of je moet een image hebben, kun je die terugzetten).
Misschien dat er behalve windows herstellen nog andere oplossingen komen, maar ik denk het niet. Verdwenen bestanden kun je niet zomaar terugtoveren.
[ Voor 21% gewijzigd door Xander op 26-10-2003 17:33 ]
PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+
probeer "fixboot"Hoi, Ik zit nu in de herstelconsole van de win xp cd. Maar welk command moet ik nu uitvoeren voor mijn systeembestanden te herstellen? SFC werkt niet.
tik maar eens fixboot /? om te kijken wat het doet
onder andere wat het doet en tot nu toe geen oplossingen voor zijn
ele:
-knip-
[ Voor 17% gewijzigd door elevator op 26-10-2003 17:49 ]
Mod-break
Geen code posten die het virus bevat of dergelijke. Doordat de VBScript het daadwerkelijke virus download, post je hiermee een directe link naar een virus. Dat is niet de bedoeling
☎ Telecommunicatie van vroeger
🚅Alles over spoor en treintjes
Verwijderd
dat werkte bij mij iig nietG33rt schreef op 26 oktober 2003 @ 17:45:
[...]
probeer "fixboot"
tik maar eens fixboot /? om te kijken wat het doet
Verwijderd
Heb even snel gekeken, maar het leek niet echt te lukken.
KAV naam van de IRC-Worm zelf: IRC-Worm.Fagot
exe file is toch down trouwens..
Dus niet echt schadelijk om die ene write-up nog te posten imo.

Je zou de tips genoemd in Problemen met booten, hoe kan je ze oplossen. kunnen proberen om de boel weer draaiend te krijgen.
[ Voor 94% gewijzigd door Rafe op 26-10-2003 19:07 ]
I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?
Wel heb ik gemerkt dat m'n PC niet bepaald vlekkeloos meer loopt, maar dat doet ie al een tijdje. Het enige vreemde dat wel aan dit virus zou kunnen liggen is dat m'n C partitie ineens 1 GB ruimte meer vrij heeft
Is de kans nu groot dat ik dit virus toch heb? Ik heb gewoon m'n PC af kunnen sluiten en weer kunnen opstarten, alles doet het nog gewoon. Bij het openen van die link zag ik links zo'n Mediaschermpje waar onderin iets werd geladen. Voordat dat laden klaar was had ik het scherm afgesloten, dus misschien was ik op tijd weg, maar toch ben ik er niet bepaald zeker over.
The devil is in the details.
Verwijderd
Kijk even naar de modified date, want als hij wel al gedownload is, maar nog niet ge-execute, dan wil je hem niet executen..
wmplayer.exe filesize van worm: 153kb
Geloof dat hij rond de 500 moet zijn, not sure though.
Dus ik ben waarschijnlijk niet geïnfecteerd. Schouw bedankt voor deze tip, ik had het topic al voor een groot deel doorgelezen, maar ik wist toch eigenlijk nog niet waar ik naar moest kijken
The devil is in the details.
Verwijderd
ik heb naast de bestaande xp nog 2 keer xp geinstalleerd en de system32 map gekopieerd..
dit werkt alleen is er 1 probleem...
alle accounts van de 1e windows install zijn nu weg maar de documenten zijn er nog..alleen waren de accounts beveiligd met wachtwoord en kan ik dus niet meer in deze mappen.? de partities zijn NTFS geformatteerd
wie weet de oplossing

mIRC is gewoon een IRC client en het is een IRC worm. Als jij op die link klikt, met internet explorer, dan gaat er dus een VBS script draaien wat je mplayer.exe overschrijft. Tevens voegt het wat toe in scripts.ini van je mIRC als je die draait, waardoor jij in elk chan waar je zit op irc die url paste. Daarom is het dus ook een worm...
Ik heb mazzel gehad dat ik mozilla draaide op mn laptopje
57696520646974206c65657374206973206e657264
Veel gemaakte fout, vooral door mensen die niet beter weten.
Ik heb het zelf niet omdat ik geen windows draai, maar weet iemand of er een fix/patch oid komt om dit te voorkomen of om de gevolgen te fixen?
Want er zijn nogal wat mensen die hier in zijn getrapt, en het is best wel lastig als je de hele tijd PM's erover krijgt.
[rml][ IE] remote vulnerability, execution of arbitrary code[/rml]
JAMMER dat hier geen aandacht aan is geschonken, aangezien deze n00bie worm gebaseerd is op deze exploit. Een ieder van ons had het kunnen maken.
Ik heb zelf dit gemaakt:
Weggehaald wegens advies van darkvater
Hier stond dus een pagina die het onderstaande mogelijk maakte
Het doet nix, maar laat wel zien wat mogelijk is. Test.exe (Leeg bestand) wordt naar C:\ geschreven. Ik had er echter ook wmplayer.exe van kunnen maken en hem in je wmplayer dir kunnen raggen. En vervolgens had dat jscriptje mooi "media player" geopend
[ Voor 16% gewijzigd door ErA op 27-10-2003 01:18 ]
Verwijderd
Ik heb dus win xp opnieuw installed (enkel de windows dir overschrijven zodat ik niet alles kwijt ben) maar nu zit ik met het probleem dat mijn 'administrator'-dir van de vorige setup niet meer kan bekeken worden. Iemand een idee hoe ik dit kan oplossen? Ja het is belangrijk en nee ik heb hier geen backup van, ik ga nie iedere dag een backup maken van 4-5 gig
ErAdiCToR, ik zou je html paginatje wel weghalen omdat daar gewoon die exploit in staat. We willen geen ideeen gevenErAdiCToR schreef op 26 October 2003 @ 22:10:
En dan te weten dat 1 maand terug dit topic werd geopend:
[rml][ IE] remote vulnerability, execution of arbitrary code[/rml]
JAMMER dat hier geen aandacht aan is geschonken, aangezien deze n00bie worm gebaseerd is op deze exploit. Een ieder van ons had het kunnen maken.
Ik heb zelf dit gemaakt:
Windows Vista? *NEVER* Het waarom - Opera forever!!!
I've seen chickens that were more menacing. Chickens in a coma. On ice. In my fridge
Verwijderd
zie dat alleen de IE browser hier problemen mee heeft, en Mozilla clients niet. Vandaar dat m'n Firebird er niks mee kon
[ Voor 70% gewijzigd door Verwijderd op 27-10-2003 11:50 ]
Verwijderd
Ja er is een naam bekend..IRC-Worm.Fagot (KAV).SuperKneus schreef op 27 oktober 2003 @ 13:05:
Is er nu al een naam bekend voor dit virus, heb net gekeken op de site van symantec en hier staat geloof ik er nog niets over. Het lijkt wel of op dit moment alleen mensen op irc er last van hebben. Denk dat het pas echt storm gaat lopen als dit verstuurd gaat worden onder een grappig mailtje.
De andere vendors hebben geen sample, ze waren er te laat bij.
Daarnaast zijn de files down, dus een exact kopie zal niet zo heel veel schade berokkenen via mail.
Dat mensen alleen op IRC er last van hebben is omdat het een IRC-Worm is
Nou, het fixen lukte dus niet, dus ik heb met behulp van Knoppix al mn zooi gebackupped. Toen een format c, en winxp opnieuw geinstalleerd, en nu ben ik mn updates aan het downloaden
Anyway, te repareren is het dus blijkbaar niet, je bent gewoon het bokje als je op die link hebt geklikt (en je hebt IE, en je hebt al niet opties niet aan of uit staan die die exploit onmogelijk maken...)
Ik wens andere slachtoffers nog veel sterkte met het verlies van jullie dierbare windows install, en veel succes met het opnieuw installeren.....
Ik heb trouwens bij lycos abuse (angelfire is van lycos) die site aangegeven, en kheb zo'n automail teruggekregen dat eraan gewerkt word, ms is dat de reden dattie inmiddels offline is..?
[ Voor 23% gewijzigd door THiCE op 27-10-2003 14:46 . Reden: toegevoegde waarde toegevoegd ]
I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?
Mijn bak boot namelijk ook niet meer en geen tijd om de BSOD te lezen, blijft automatisch rebooten (zal wel in bios staan).
Het plaatje komt me wel bekend voor
da's je reinste klets want als ik die url naar iemand verstuur via icq/msn/mail etc en diegene opent gewoon dan is ie er geweest. de eerste verspreiding was idd door een worm op irc. verder is het gewoon een echt virus/trojan.Verwijderd schreef op 27 October 2003 @ 14:09:
[...]
Ja er is een naam bekend..IRC-Worm.Fagot (KAV).
De andere vendors hebben geen sample, ze waren er te laat bij.
Daarnaast zijn de files down, dus een exact kopie zal niet zo heel veel schade berokkenen via mail.
Dat mensen alleen op IRC er last van hebben is omdat het een IRC-Worm is
Aunt bunny is coming to get me!
Verwijderd
En wat doet dat virus? Jawel, dat wil zich via IRC verspreiden. Hence the name..iH8 schreef op 27 October 2003 @ 15:57:
[...]
da's je reinste klets want als ik die url naar iemand verstuur via icq/msn/mail etc en diegene opent gewoon dan is ie er geweest. de eerste verspreiding was idd door een worm op irc. verder is het gewoon een echt virus/trojan.
For those that care:
VBS.Psyme used in two worms.
Worm.P2P.Delf.k and IRC-Worm.Fagot. Both very similar...
Verwijderd
Niet genoeg tijd om virusscanner te draaien
Heb nog een ouder hardware profile, zou het terugzetten daarvan helpen?
dus iedereen zonder irc kan met een gerust hart die url bekijken want hij is toch alleen maar schadelijk voor mensen met mirc?Verwijderd schreef op 27 October 2003 @ 16:06:
[...]
En wat doet dat virus? Jawel, dat wil zich via IRC verspreiden. Hence the name..
For those that care:
[...]


Aunt bunny is coming to get me!
Verwijderd
Zeg ik dat? Ik geef alleen aan waarom voornamelijk mensen die IRC gebruiken de pineut zijn.iH8 schreef op 27 October 2003 @ 16:37:
[...]
dus iedereen zonder irc kan met een gerust hart die url bekijken want hij is toch alleen maar schadelijk voor mensen met mirc?![]()
En trouwens, de hele site is offline.
Lezen is ook een vak.
Hmm, kan niks vinden bij Kaspersky.. En bij andere bestrijders en diensten ook niet.. Toch vreemd.Verwijderd schreef op 27 October 2003 @ 14:09:
[...]
Ja er is een naam bekend..IRC-Worm.Fagot (KAV).
De andere vendors hebben geen sample, ze waren er te laat bij.
Daarnaast zijn de files down, dus een exact kopie zal niet zo heel veel schade berokkenen via mail.
Dat mensen alleen op IRC er last van hebben is omdat het een IRC-Worm is
Programmers don't die. They GOSUB without RETURN
Verwijderd
DUS: Patch je bak!
Trouwens; getest op deze link, een onschuldige test die notepad.exe probeert op te starten:
http://security.greymagic...1-ie/advbind.aspDITISEVIL
[DIT IS EVIL weglaten; bedenk zelf maar waarom
Edit: trouwens, ik gebruik Windows 2000 met IEv6 SP1. Maar dat zou toch niet uit moeten maken, browser is toch hetzelfde
[ Voor 17% gewijzigd door Verwijderd op 27-10-2003 23:41 ]
Verwijderd
Hij doet niets met WMP 6.4
Bij mutlimedia 'do not display online content' oid aanvinken zou het wel moeten tegengaan.
Kaspersky is niet zo into write-ups..
En waarom zou ik over de detectie liegen?
Ik verzin die e-mails niet hoor.
F-Secure heeft een write up over hoe ze te laat waren om een sample te bemachtigen
NOD32 heeft hem trouwens in de update van vandaag.
Ik had ook niet echt verwacht dat het niet waar zou zijn hoor, ik vind het alleen tegen vallen dat 'ze' zo laat zijn met een reactie.. Zal es ff bij F-secure en NOD32 kijken, tnx.Verwijderd schreef op 27 oktober 2003 @ 23:48:
Een gepatchte bak met WMP 9 is niet veilig.. Het is een browser + WMP exploit.
Hij doet niets met WMP 6.4
Bij mutlimedia 'do not display online content' oid aanvinken zou het wel moeten tegengaan.
Kaspersky is niet zo into write-ups..
En waarom zou ik over de detectie liegen?
Ik verzin die e-mails niet hoor.
F-Secure heeft een write up over hoe ze te laat waren om een sample te bemachtigen
NOD32 heeft hem trouwens in de update van vandaag.
Programmers don't die. They GOSUB without RETURN
Verwijderd
Zag het vanmorgen: write-up Symantec.BoGhi schreef op 28 October 2003 @ 10:49:
[...]
Ik had ook niet echt verwacht dat het niet waar zou zijn hoor, ik vind het alleen tegen vallen dat 'ze' zo laat zijn met een reactie.. Zal es ff bij F-secure en NOD32 kijken, tnx.
Mja, meeste vendors doen niets in het weekend(iig de bekendere), alleen als er een breakout is, wordt er iemand opgebeld.
Bij Kaspersky zitten ook in het weekend standaard analysten, daarnaast staat het bekend om de snelle response.
Anyway, m'n PC doet het dus nogsteeds. het stappenplan dat ik gebruikt heb:
- Full System Scan met Norton Antivirus sfc /scannow
PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+
Werkt zo goed als hetzelfde alleen het heeft nu een plaatje van Jessica Alba.
Als je de url wilt kan je mij wel ff een bericht sturen via ICQ.
Maar eigenlijk kan je dat ding overal op zetten, dus dat ding is zeker zeer schadelijk voor de mensen die niet zo vaak patchen e.d.
Verwijderd
Thanks voor de link, site is op het moment down, teveel bandwidth geconsumeerd

Tis niet altijd dit plaatje, soms is het ook een ander.XanderH schreef op 26 oktober 2003 @ 16:50:
Hmm, heb even het virus zitten bekijken, best dom eigenlijk dat Internet Explorer hier intrapt.
Als je die JPG hernoemt naar HTML zou het ook werken?
Owja, als je dit ziet:
[afbeelding]
NIET REBOOTEN.
Waar je oa op kan letten is dat het script je WMP sidebar opent.
Ik vind het trouwens wel een ENORM RANZIG veiligheidslek in IEXPLORE hoor, dat 1 scriptje zo je systeem kan vern**ken
tyrips, tywreps, tiewreps, tiereps, tie raps, ripties, taiwraps, kabelbindbandjes » Tie Wraps
\o/
Eerst was het wel dat plaatje, alleen er zijn nieuwe variantenStarLite schreef op 02 november 2003 @ 02:38:
[...]
Tis niet altijd dit plaatje, soms is het ook een ander.
Waar je oa op kan letten is dat het script je WMP sidebar opent.
PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+
Verwijderd
Heb je links?XanderH schreef op 02 november 2003 @ 21:12:
[...]
Eerst was het wel dat plaatje, alleen er zijn nieuwe varianten![]()
Afaik zijn er 3 varianten in totaal.
Ik wil graag verifiëren dat de varianten gedetecteerd worden
Vervolgens kon ik niet meer in taskmanager komen, en na een reboot was ook mijn windows install dood (\windows\system32\config\system is missing or corrupt).
Heb zelf in de recovery console wat geprobeerd zoals anderen, maar helaas ook hier tevergeefs (fixmbr, fixboot, etc ; overigens wel irritant dat de recovery console GEEN wildcards accepteerd en daarom ik alles via een tijdelijke HD met WinXP erop had zitten kopieren
Kortom, ook ik heb mijn bak nu geherinstalleerd, mozilla zo erop zetten, en meteen een ghost image maken voor soortgelijke toekomstige grappen.
WinXP Pro UK + SP1 en mediaplayer2 als standaard player, mirc 5.82, achter router.
Verwijderd
Aangezien mIRC ook een bekend lek heeft (wat overigens is gedicht in de laatste versie) zou ik die ook maar gelijk updaten om niet weer voor verrassingen te komen staanKleintje81 schreef op 02 november 2003 @ 22:23:
Kortom, ook ik heb mijn bak nu geherinstalleerd, mozilla zo erop zetten, en meteen een ghost image maken voor soortgelijke toekomstige grappen.
WinXP Pro UK + SP1 en mediaplayer2 als standaard player, mirc 5.82, achter router.
In je profile staat geen emailadres, dus ik neem aan dat je wilt dat ik het naar dat adres in je signature stuurVerwijderd schreef op 02 november 2003 @ 21:20:
[...]
Heb je links?
Afaik zijn er 3 varianten in totaal.
Ik wil graag verifiëren dat de varianten gedetecteerd worden
Check je mail
PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+
Verwijderd
Tijdje gewacht, maar nog steeds niets ontvangen.XanderH schreef op 03 november 2003 @ 16:58:
[...]
In je profile staat geen emailadres, dus ik neem aan dat je wilt dat ik het naar dat adres in je signature stuur
Check je mail
Probeer kav@home.nl anders eens aub.
Ow, sorry, ik had outlook ooit zo ingesteld dat hij mail automatisch direct verstuurde, maar die instelling is kennelijk veranderd om de een of andere reden.Verwijderd schreef op 03 november 2003 @ 18:18:
[...]
Tijdje gewacht, maar nog steeds niets ontvangen.
Probeer kav@home.nl anders eens aub.
Hij stond dus nog in mijn postvak-uit



PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+
Verwijderd
heheXanderH schreef op 03 november 2003 @ 18:57:
[...]
Ow, sorry, ik had outlook ooit zo ingesteld dat hij mail automatisch direct verstuurde, maar die instelling is kennelijk veranderd om de een of andere reden.
Hij stond dus nog in mijn postvak-uit![]()
![]()
'Jammergenoeg' is de site opgeheven. Thnx anyway.
het is offtopic, maar; weet iemand waar dit plaatje van is? van welk programma/cartoon/whatever? heb dit wel een vaker gezien, in de vorm van achtergronden voor je pc dan..
Tempus: It is said we all have a twin someplace in the world. Why Mr. Kent, without those glasses, I'd say you'd look exactly like.. well, d0h:\:p
Ik zal het mijn vijf-jarige neefje eens vragen als ik hem weer ziejohnuitalmelo schreef op 05 november 2003 @ 13:58:
offtopic:
het is offtopic, maar; weet iemand waar dit plaatje van is? van welk programma/cartoon/whatever? heb dit wel een vaker gezien, in de vorm van achtergronden voor je pc dan..
PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+
Kreeg pas een msg van Quakenet dat het een virus was toen het al te laat was
Dacht meteen al oh oh, maar zag later een link naar symantec en daar stond dat je even de laatste updates moest draaien en pc scannen, dat ging niet helemaal zoals het moest (hdd vol) en pc verder maar uit gezet. Start vanmorgen, ook niks aan de hand. Start de pc net en het lijkt ook ok al kreeg ik wel meteen een IE venster met een link naar Housecall.trendmicro.com. Even later opent zich kladblok met de tekst:
Daarna even op GoT gezocht wat het was, maar even later was de PC zo super traag dat er niet meer mee te werken is. Hij loopt nog wel (winamp gaat vrolijk door), maar daar is alles mee gezegd. NAV 2004 wil niet lopen, en als ik de pc wil scannen vanaf m'n laptop met McAffee 7 dan blijft hij (laptop) ook hangen na een tijdje (op Adobe photoshop help). Heb geprobeerd om m'n foto's in veiligheid te brengen (drives allemaal geshared op de pc en vanaf de laptop proberen de foto's te halen), maar de verkenner loopt vast (op de laptop).Hi,
you see this textfile because there's a backdoor on your PC, allowing othersto take complete control of it.
HOW TO REMOVE:
Start -> Run - regedit.exe
Open the tree this way:
HKEY_LOCAL_MACHINE
software
Microsoft
Windows
currentversion
Run
One you clicked the "run" folder there's an entry on the right side wich looks like:
CT Monitor ""C:\Windows\MDX2173.exe""
Remove that entry (and ONLY that entry)
The name acutally is MDX<SomeRandomNumbersOrLetters>
That prevents the backdoor from starting when rebooting
Reboot and then remove the two backdoor files:
They both have the same name as the entry in the registry, i.e.
C:\Windows\MDX2173.exe
and
C:\Windows\MDX2173.ADLL
After that you should be clean
Verder blijft hij Notepad om de zoveel tijd openen met dat bericht (infected.txt heet het en het staat op de C: )
Probeer zo nog even via het netwerk vanaf een andere pc met NAV 2003, maar ben er bang voor.
Iemand die iets weet? Dat tekstbestand durf ik niet op te volgen en ik durf nu niet meer te rebooten. Foto's en documenten staan gelukkig wel op een andere dan de OS partitie, maar ik heb vrij weinig zin aan een reinstall van windows XP.
CPU loopt trouwens op 100%, met system die 99% daarvan in gebruik heeft volgens de taskmanager
[ Voor 12% gewijzigd door Speedy op 06-11-2003 22:24 ]
Verwijderd
Misschien dat ik er wat mee kan.
Als je de link nog hebt, zou ik die ook graag willen hebben.
daar staat het tekstbestandje, url ook (maar de site schijnt offline te zijn). Die 2 MDX bestanden staan niet in mijn C:\Windows trouwens.
Met Norton 2004 de volgende eruit gehaald;
Adware.Topsearch (C:\Program Files\KaZaA Lite\TopSearch.dll)
Download.Adware.Lop (C:\Program Files\C2Media\Setup.exe)
Maar goed, die worden omschreven als advertentiesoftware
scan de pc nu trouwens met de online scanner van virusscan.nl.nu en die heeft wat te pakken ... nu afwachten.
die hangt nu al een hele tijd op msobshel.dll
Misschien is het toeval? Dat ik toevallig een stuk spyware heb waar ik nu last van heb terwijl ik gister op die link klikte waar even later voor werd gewaarschuwd door Quakenet.
[ Voor 59% gewijzigd door Speedy op 06-11-2003 23:50 ]
Als het goed is find hij dan de trojan Reaver. Verwijder hem en klaar.
Trojan free.
In the name of God, impure souls of the living dead shall be banished into eternal damnation. Amen.
update:
Net Panda Antivirus 2004 geinstalleerd, deze vond meteen Sdbot.gen een IRC Trojan. Verwijdert en m'n pc werkt weer als vanouds
[ Voor 29% gewijzigd door Speedy op 08-11-2003 22:16 ]

Ik ga voor het tweede. Maar hotmail heeft dus ook de functie om te testen op virus in een plaatje... Kewl
Hotmail wordt gewoon gek... Hotmail vind tegenwoordig meer dan 50% van alle plaatjes een virus geloof ikPaultje3181 schreef op 11 november 2003 @ 11:20:
vaag: FF het gegeven virusvrije plaatje opgeslagen om door te sturen als waarschuwing... Ik wil via hotmail versturen: antwoord bijlage kan niet worden meegestuurd, bevat een virus (ja, het woord virus). daarna gescand met housecall. Geen problemen. Wie moet ik nu geloven? Gekke MS, die eerst al ervoor zorgt dat ie werkt, of jullie en housecall???
Ik ga voor het tweede. Maar hotmail heeft dus ook de functie om te testen op virus in een plaatje... Kewl

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+