[WinXP]boot niet meer na link op IRC

Pagina: 1 2 Laatste
Acties:
  • 479 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

  • Zwelgje
  • Registratie: November 2000
  • Nu online
IKKE86 schreef op 26 October 2003 @ 14:41:
[...]


uit ervaring weet ik inmiddels dat dit (bijna) nooit zin heeft, het enige wat werkt is een verse installatie
dannog is het zinvol om dit te proberen ipv klakkeloos een herinstall te doen

vind je ook niet :?

A wise man's life is based around fuck you


Acties:
  • 0 Henk 'm!

  • DinX
  • Registratie: Februari 2002
  • Laatst online: 12:56

DinX

Motormuis

Verwijderd schreef op 26 October 2003 @ 14:43:
En waarom moet dit per se een worm zijn?
Kan zo een link geven die hetzelfde bewerkstelligd, geen worm voor nodig.

@ TS:
-Niet zomaar op linkjes klikken, ongeacht de extensie --> geen IE gebruiken, of fatsoenlijke settings gebruiken.
-Zelfs de slechtste AV had dit tegengehouden naar alle waarschijnlijkheid :/
Anti-virus zal dit niet tegen houden denk ik.

Er wordt gewoon code aangemaakt door javascript die uitgevoerd wordt.
Nadeel van hoe IE met bestandextenties omgaat
zwelgje schreef op 26 oktober 2003 @ 14:44:
[...]


dannog is het zinvol om dit te proberen ipv klakkeloos een herinstall te doen

vind je ook niet :?
"lezen"

Het heeft niks met mirc te maken, je kan zelfs niet meer in mirc. Het is dus niet zo'n mirc-wormpje.
Test het zelf voor mijn part, kopieer de url naar die foto en geef em in in je IE.

Ik heb mozilla en als ik em wil openen geeft ie mooi aan dat het geen foto is.

[ Voor 31% gewijzigd door DinX op 26-10-2003 14:46 ]

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

We zaten net op #netwerken daarnaar te kijken (linux + wget op url en dan ff kijken met een texteditor)...

Lijkt op een nieuwe variant iig, niet zozeer een trojan ofzo, eerder een lame truukje.

Een trojan die je bak formatteerd heeft weinig nut voor de verspreider namelijk.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • DinX
  • Registratie: Februari 2002
  • Laatst online: 12:56

DinX

Motormuis


Mod-break

We gaan hier geen virussen postten



[ Voor 126% gewijzigd door elevator op 26-10-2003 14:59 ]

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


Acties:
  • 0 Henk 'm!

  • IKKE86
  • Registratie: November 2002
  • Laatst online: 13-08 14:44
zwelgje schreef op 26 oktober 2003 @ 14:44:
[...]


dannog is het zinvol om dit te proberen ipv klakkeloos een herinstall te doen

vind je ook niet :?
nee want ntoskrnl.exe is niet te vervangen door een basis versie oid, dit komt volgens mij omdat hij wordt aangepast aan je systeem

Acties:
  • 0 Henk 'm!

Verwijderd

Anti-virus zal dit niet tegen houden denk ik.

Er wordt gewoon code aangemaakt door javascript die uitgevoerd wordt.
Nadeel van hoe IE met bestandextenties omgaat
Ik zeg niet voor niets dat de TS geen IE moet gebruiken..
TS kan me de link doormailen if possible, maar ik vermoed dat Kaspersky en McAfee het zullen blocken, aangezien ze dat met soortgelijke troep in het verleden ook hebben gedaan.

Dat de rest van de AVs werkelijk sjrot is mbt. (IE) exploits wil niet zeggen dat dat voor elke AV geldt.

Edit: Hoe weet je zo zeker dat dat de .jpg is?
Ik kan je zo 100-en jpg's geven die hetzelfde doen..

[ Voor 10% gewijzigd door Verwijderd op 26-10-2003 14:49 ]


Acties:
  • 0 Henk 'm!

  • THiCE
  • Registratie: Oktober 2001
  • Laatst online: 09-08 08:29

THiCE

Say it with a flourish!

Topicstarter
zwelgje schreef op 26 October 2003 @ 14:31:
windows XP cdrom erin en dan repair draaien

edit: een in het vervolg ook een goede virusscanner en een dosis gezond verstand aanschaffen, naief klikken op allerlei linkjes is gevaarlijk!!
Verwijderd schreef op 26 October 2003 @ 14:43:
En waarom moet dit per se een worm zijn?
Kan zo een link geven die hetzelfde bewerkstelligd, geen worm voor nodig.

@ TS:
-Niet zomaar op linkjes klikken, ongeacht de extensie --> geen IE gebruiken, of fatsoenlijke settings gebruiken.
-Zelfs de slechtste AV had dit tegengehouden naar alle waarschijnlijkheid :/
Virusscanner is altijd uptodate, NAV2002 met nieuwste virusdefinities, en het linkje kwam van een clanmate, dus ik mag dan toch aannemen dat dat nix raars bevat?!
Jullie schilderen me een beetje af als een prutser, maar een link naar een PLAATJE, das toch niet raar om aan te klikken?! IE is goed geconfigged, en mn AV had dit niet tegen kunnen houden volgens mij want het is niet echt een virus... meer een of andere deadly link.


Ik heb het al repair geprobeerd (aan de hand van deze howto), maar dat werkt ook niet, krijg dezelfde fout.

Als ik de reacties ff samenvat moet ik dus gewoon mn windoos ff reinstallen?

I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?


Acties:
  • 0 Henk 'm!

  • Zwelgje
  • Registratie: November 2000
  • Nu online
DinX schreef op 26 oktober 2003 @ 14:44:
[...]


Anti-virus zal dit niet tegen houden denk ik.

Er wordt gewoon code aangemaakt door javascript die uitgevoerd wordt.
Nadeel van hoe IE met bestandextenties omgaat


[...]


"lezen"

Het heeft niks met mirc te maken, je kan zelfs niet meer in mirc. Het is dus niet zo'n mirc-wormpje.
Test het zelf voor mijn part, kopieer de url naar die foto en geef em in in je IE.

Ik heb mozilla en als ik em wil openen geeft ie mooi aan dat het geen foto is.
ik zeg alleen maar dat ie beter een repair kan doen ipv reinstall van het systeem..

waar zie jij mij zeggen dat het iets met mirc te maken heeft :? (nou we het over lezen hebben...)

naja genoeg gezeik, hier heeft de TS toch niks aan,

A wise man's life is based around fuck you


Acties:
  • 0 Henk 'm!

  • DinX
  • Registratie: Februari 2002
  • Laatst online: 12:56

DinX

Motormuis

zwelgje schreef op 26 October 2003 @ 14:49:
[...]


ik zeg alleen maar dat ie beter een repair kan doen ipv reinstall van het systeem..

waar zie jij mij zeggen dat het iets met mirc te maken heeft :? (nou we het over lezen hebben...)

naja genoeg gezeik, hier heeft de TS toch niks aan,
Moet zelf idd ook even beter lezen, verwarde je met iemand anders :)

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


Acties:
  • 0 Henk 'm!

  • THiCE
  • Registratie: Oktober 2001
  • Laatst online: 09-08 08:29

THiCE

Say it with a flourish!

Topicstarter
Verwijderd schreef op 26 October 2003 @ 14:49:
[...]

Ik zeg niet voor niets dat de TS geen IE moet gebruiken..
TS kan me de link doormailen if possible, maar ik vermoed dat Kaspersky en McAfee het zullen blocken, aangezien ze dat met soortgelijke troep in het verleden ook hebben gedaan.
Hoe kan ik je mailen als je geen mailadres in je profiel hebt staan? :+

I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?


Acties:
  • 0 Henk 'm!

Verwijderd

THiCE schreef op 26 October 2003 @ 14:52:
[...]


Hoe kan ik je mailen als je geen mailadres in je profiel hebt staan? :+
Zie sig :)

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

THiCE schreef op 26 October 2003 @ 14:49:
Virusscanner is altijd uptodate, NAV2002 met nieuwste virusdefinities,
NAV is nou ook niet echt perfect hoor...
Maar goed.
en het linkje kwam van een clanmate, dus ik mag dan toch aannemen dat dat nix raars bevat?!
Tja, meeste mailborne virussen komen inmiddels ook van bekende adressen toch?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • DinX
  • Registratie: Februari 2002
  • Laatst online: 12:56

DinX

Motormuis

BackSlash32 schreef op 26 October 2003 @ 14:59:
[...]

NAV is nou ook niet echt perfect hoor...
Maar goed.

[...]

Tja, meeste mailborne virussen komen inmiddels ook van bekende adressen toch?
Hoor nu op irc ook van iemand dat z'n mirc het ook naar andere mensen messaget, dat linkje.
Dus misschien een combo van mirc scriptje en een stukje exe code die je windows dir verwijdert ofzo.

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


Acties:
  • 0 Henk 'm!

Verwijderd

Aangezien TS nog niets heeft gemaild en ik ongeduldig ben..
Iemand bereidt om mij de link te mailen?

Dan kan ik kijken of het al gedetecteerd wordt en anders een update proberen te regelen..

Edit: stuk code gepost wordt door geen enkele AV gedetecteerd nog, dus het zal wel nieuw zijn..

[ Voor 21% gewijzigd door Verwijderd op 26-10-2003 15:03 ]


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Schouw, check je mail :)

worm dus die naar die url verwijst.
Nieuwe variant op http://koti.phnet.fi/jonninen/mircworms/britny.txt
wellicht?

En als het toch deze is dan is die vuln blijkbaar weer open...

[ Voor 8% gewijzigd door alt-92 op 26-10-2003 15:05 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • THiCE
  • Registratie: Oktober 2001
  • Laatst online: 09-08 08:29

THiCE

Say it with a flourish!

Topicstarter
@ Schouw: kheb je de link gestuurd, zo'n 4 minuten geleden :P

I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?


Acties:
  • 0 Henk 'm!

  • DinX
  • Registratie: Februari 2002
  • Laatst online: 12:56

DinX

Motormuis

Verwijderd schreef op 26 oktober 2003 @ 15:03:
Aangezien TS nog niets heeft gemaild en ik ongeduldig ben..
Iemand bereidt om mij de link te mailen?

Dan kan ik kijken of het al gedetecteerd wordt en anders een update proberen te regelen..

Edit: stuk code gepost wordt door geen enkele AV gedetecteerd nog, dus het zal wel nieuw zijn..
check je mail ook :)

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


Acties:
  • 0 Henk 'm!

Verwijderd

Thanks people :)
Yes, we have it.
Original "jpg" file added as VBS.Psyme

--
Regards, Aleks Gostev
Virus analyst, Kaspersky Lab.
Mja, heb gezeurd om extra update, kijken wat er van komt :)

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

KAV roels de pan maar weer eens uit :)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • THiCE
  • Registratie: Oktober 2001
  • Laatst online: 09-08 08:29

THiCE

Say it with a flourish!

Topicstarter
Uhm... nu moet ik maar wachten op de nog te schrijven update? :D Of heeft iemand nog misschien een ander zinvol idee dan 'update je AV' of 'klik dan ook geen links aan' ?

I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?


Acties:
  • 0 Henk 'm!

  • Athlon_2o0o
  • Registratie: November 2001
  • Laatst online: 14-10-2024
Ik heb wel op de link geklikt, maar nog niet mijn computer opnieuw opgestart. Wat kan ik nu doen om te voorkomen dat ik mijn PC niet meer kan opstarten?

Acties:
  • 0 Henk 'm!

Verwijderd

This is a component Worm.P2P.Delf.k (worm added in bases - October,23)

--
Regards, Aleks Gostev
Virus analyst, Kaspersky Lab.
THiCe, geen enkele AV kan deleted files terugtoveren...

Athlon_2o0o, zal zo eens wat gaan testen..

Edit:
Bad hand-oog coördinatie..

Als er KAV users geïnteresseerd in alvast een update, meldt dat en dan zal ik alvast daily.avc file uppen..

[ Voor 17% gewijzigd door Verwijderd op 26-10-2003 15:21 ]


Acties:
  • 0 Henk 'm!

  • Athlon_2o0o
  • Registratie: November 2001
  • Laatst online: 14-10-2024
Ik heb Kaspersky niet, maar als dat het probleem fixt wil ik het wel installeren

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

KAV installeren tovert die files die deleted zijn niet terug hoor...
bovendien zal je dan naar alle waarschiijnlijkheid moeten rebooten (met KAV Personal iig wel) na het installeren.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • THiCE
  • Registratie: Oktober 2001
  • Laatst online: 09-08 08:29

THiCE

Say it with a flourish!

Topicstarter
Bjk schreef op 26 October 2003 @ 14:38:
Voor hem is die mirc zin al te laat, enige wat erop zit is repair draaide (wat overigens bij mij faalde) voor mij zat er een verse installatie in het verschiet. Info: http://www.virusalert.nl/?show=virus&id=415
Athlon2000: check die link, staat wel info in.

Ik ga nu naar Enschede (ben nog @ mn ouders), mn huisgenoot weet ws wel hoe hij het moet fixen, ik zal dan later vanavond posten hoe ik het heb opgelost ok?

I'll keep you all informed 8)

[ Voor 22% gewijzigd door THiCE op 26-10-2003 15:35 ]

I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?


Acties:
  • 0 Henk 'm!

  • Xander
  • Registratie: Oktober 2002
  • Laatst online: 12:56
Athlon_2o0o schreef op 26 oktober 2003 @ 15:14:
Ik heb wel op de link geklikt, maar nog niet mijn computer opnieuw opgestart. Wat kan ik nu doen om te voorkomen dat ik mijn PC niet meer kan opstarten?
ALs ik jou was zou ik eerst ff een sfc /scannow runnen (vanaf een cmd-line)..

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+


Acties:
  • 0 Henk 'm!

  • Darkvater
  • Registratie: Januari 2001
  • Laatst online: 26-08-2024

Darkvater

oh really?

Een vriend van me heeft deze virus ook gekregen, echt sneaky! Je krijgt een jpg plaatje, dat geen jpg is, maar gewoon een javascript html paginatje.

Daarin zit een textedit veld, met gecodeerde code (geen letters, maar hun ALT+### equivalent). Daar wordt mbv die gore ActiveX die virus gedownload. Dan een database connectie geopend die mooi als ActiveX die virus als XMLStream opslaat op je HD, over WMP heen. Dan start ie wmp op. Echt vies :(

Tja, moet ie maar Opera gebruiken next time :D. Ik heb trouwens gelijk hierna, toch alles wat met ActiveX uitgezet in IE, in het geval deze iemand nog op mijn PC kan vinden, en IE opstart :)


Windows Vista? *NEVER* Het waarom - Opera forever!!!
I've seen chickens that were more menacing. Chickens in a coma. On ice. In my fridge


Acties:
  • 0 Henk 'm!

  • Magnolia
  • Registratie: Maart 2001
  • Laatst online: 09:38
OMFG :(

Kheb net 15min geleden op een linkje geklikt met iets van britney.. (in mIRC #dedicated @ Qnet)kreeg plaatje van: STFU NOOB
Op het moment dat mn HD begon te laden wist ik het al....dom
Windows gaf meteen aan dat er systeembestanden waren overschreden en de Win XP CD er in moest doen...ik gedaan, maar hij pakte de cd niet...
Pc hing ook half, ik reboot (ja dom) en ja hoor ntoskrnl.exe beschadigd
KUTZOOI! pc starte niet meer. Gelukkig heb ik 2 partities op mn 120gb hd.
Een van 100gb en een van 11 Beide NTSF. Op die van 100 staan al mn divxen en mp3's. En op de 11gb Win Xp. Maar ik kan wel formateren maar ik heb nog een heel aantal emails in outlook staan die ik persee wil bewaren. In de howto staat wel iets over die SFC (System File Checker) Maar die kan je niet via de herstelconsole van de win xp cd(enigste manier om mn schijf te benaderen) starten toch? Ik kan wel een nieuwe install doen in een kleine partititie op die 11gb kan ik dan nog mijn emails herstellen?

erg triest ook dat sommige mensen op irc grappig denken te zijn en zulke /amsg te typen.

Ontspan.


Acties:
  • 0 Henk 'm!

Verwijderd

Hij doet niets op m'n testsys..
Of misschien werkt die KAV script checker toch..

Url geopend in IE, script checker hele tijd bezig, sys gescand, op de temp inet files na geen virussen gevonden, twee keer gereboot, niets.

Win2k/sp4/alle updates tot oktober. Wel gebruik ik wmp 6.4 ipv die latere troep.

Zal zo eens op WinXP proberen: Zie Elevator.

[ Voor 26% gewijzigd door Verwijderd op 26-10-2003 16:15 ]


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Magnolia schreef op 26 October 2003 @ 15:43:
erg triest ook dat sommige mensen op irc grappig denken te zijn en zulke /amsg te typen.
het is een worm, dus degene die 'm verstuurt is zelf ook besmet.
Jij hebt dus ook lekker /amsg lopen rondstrooien zonder dat je het merkte...

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

Verwijderd

Kheb ook geclicked....Er zat niks anders op dan te formatten :/

Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Verwijderd schreef op 26 oktober 2003 @ 15:49:
Hij doet niets op m'n testsys..
Of misschien werkt die KAV script checker toch..
Het is een stuk javascript wat een VBscript decode, dat VBscript download een executable, welke gesaved wordt op de standaard lokatie van Windows Media Player.

Vervolgens wordt een multi-media url aangeroepen ( mms:// ) en start dus mediaplayer op - alleen is dat dus de trojan. Op dit moment is die website die het virus gebruikt als download lokatie suspended.

Acties:
  • 0 Henk 'm!

  • Magnolia
  • Registratie: Maart 2001
  • Laatst online: 09:38
Hoi, Ik zit nu in de herstelconsole van de win xp cd. Maar welk command moet ik nu uitvoeren voor mijn systeembestanden te herstellen? SFC werkt niet.

"Indien mIRC op uw systeem is geinstalleerd.
Installatie van het bestand “explorer.vbs” (7425 bytes groot) in de standaard Windows\System directory (C:\Windows\System). Dit bestand past instellingen in mIRC aan.
Indien een externe gebruiker zoekt op de term “ !Hacks” krijgen zij automatisch een melding dat dit bestand beschikbaar is (vanaf uw systeem) en deze wordt naar die persoon toegestuurt."

Misschien; del c:\windows\system\explorer.vbs ?

Ik zit nu op mn broertjes pc en vind het verdacht leeg op IRC....waarschijnlijk meer mensen die hier last van hebben :( Het schijnt ook zodra je op die link klikt, en je hem meteen weer weg klikt je er geen last van te hebben. Je krijgt namelijk een IE venster met links windows mediaplayer schermpje en recht het "STFU NOOB" jpg plaatje. Dan ratelt je HD even (op mijn Statbar zag ik ook dat mijn 1024kbit verbinding volledig gebruikt werd, download de trojan waarschijnlijk) En dan krijg je meteen een vage error ##%# en een melding van SFC dat systeembestanden zijn overschreven.

Op het moment dat je het virus dus hebt ga je zelf ook amsg spammen met die link erin. Quit irc dus meteen, en maak gebruik van het command dat eerder in deze topic gegeven werd.

[ Voor 9% gewijzigd door Magnolia op 26-10-2003 16:28 ]

Ontspan.


Acties:
  • 0 Henk 'm!

  • Darkvater
  • Registratie: Januari 2001
  • Laatst online: 26-08-2024

Darkvater

oh really?

Yep, de virus overschrijft WMP executeable en dan start ie het op. Dus die virus start op. Maar wat ik me afvraag, hoe kan die ntoskrnl.exe overschrijven als je geen admin bent? Ik heb wel eens die ntoskrnl.exe verandert voor andere bootlogo, maar als ik de system file protection niet uitzette, zette die bij reboot gewoon de oude terug.

Maja, IE, he :+


Windows Vista? *NEVER* Het waarom - Opera forever!!!
I've seen chickens that were more menacing. Chickens in a coma. On ice. In my fridge


Acties:
  • 0 Henk 'm!

  • Xander
  • Registratie: Oktober 2002
  • Laatst online: 12:56
Hmm, heb even het virus zitten bekijken, best dom eigenlijk dat Internet Explorer hier intrapt.

Als je die JPG hernoemt naar HTML zou het ook werken?

Owja, als je dit ziet:
Afbeeldingslocatie: http://www.xs4all.nl/~heynsber/stfunoob.jpg

NIET REBOOTEN.

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+


Acties:
  • 0 Henk 'm!

Verwijderd

elevator schreef op 26 October 2003 @ 16:02:
Op dit moment is die website die het virus gebruikt als download lokatie suspended.
Hij is weer up..

Bit off-topic: Officiële Kaspersky update is al een tijdje beschikbaar.

Edit:
Het niet rebooten gedoe is leuk, maar m'n vmware reageerde dus niet echt meer..
Er viel niets meer mee te doen.

[ Voor 19% gewijzigd door Verwijderd op 26-10-2003 17:09 ]


Acties:
  • 0 Henk 'm!

  • Darkvater
  • Registratie: Januari 2001
  • Laatst online: 26-08-2024

Darkvater

oh really?

XanderH schreef op 26 October 2003 @ 16:50:
Hmm, heb even het virus zitten bekijken, best dom eigenlijk dat Internet Explorer hier intrapt.

Als je die JPG hernoemt naar HTML zou het ook werken?
NIET REBOOTEN.
Ja, tuurlijk. Die JPEG is alleen maar omdat mensen eerder op een plaatje clicken dan op een html pagina, vooral op IRC. Alleen IE is zo netjes om gewoon naar de header van de bestand te kijken, en als die ziet dat het HTML is, laat ie HTML zien. Opera bijvoorbeeld, laat gewoon een plaatje zien (kruisje) als je een html hernoemt naar jpg, IE de html pagina.

edit:
Hmm, ik ijl hier, IE laat ook plaatje zien (kruisje). Maar waarom ie dan de code uitvoert?

[ Voor 8% gewijzigd door Darkvater op 26-10-2003 17:11 ]


Windows Vista? *NEVER* Het waarom - Opera forever!!!
I've seen chickens that were more menacing. Chickens in a coma. On ice. In my fridge


Acties:
  • 0 Henk 'm!

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 12:42
.

[ Voor 191% gewijzigd door danslo op 26-10-2003 17:21 ]


Acties:
  • 0 Henk 'm!

  • Xander
  • Registratie: Oktober 2002
  • Laatst online: 12:56
Darkvater schreef op 26 October 2003 @ 17:09:
[...]

Ja, tuurlijk. Die JPEG is alleen maar omdat mensen eerder op een plaatje clicken dan op een html pagina, vooral op IRC. Alleen IE is zo netjes om gewoon naar de header van de bestand te kijken, en als die ziet dat het HTML is, laat ie HTML zien. Opera bijvoorbeeld, laat gewoon een plaatje zien (kruisje) als je een html hernoemt naar jpg, IE de html pagina.

edit:
Hmm, ik ijl hier, IE laat ook plaatje zien (kruisje). Maar waarom ie dan de code uitvoert?
Dus eigenlijk zijn het 2 veriligheidslekken:
1) een naar JPG hernoemde HTML wordt gewoon als HTML uitgevoerd...
2) het is met JS mogelijk om windows files te verwijderen.

Zucht, lang leve Microsoft.

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+


Acties:
  • 0 Henk 'm!

  • iH8
  • Registratie: December 2001
  • Laatst online: 17-06-2024

iH8

Darkvater schreef op 26 October 2003 @ 16:37:
Yep, de virus overschrijft WMP executeable en dan start ie het op. Dus die virus start op. Maar wat ik me afvraag, hoe kan die ntoskrnl.exe overschrijven als je geen admin bent? Ik heb wel eens die ntoskrnl.exe verandert voor andere bootlogo, maar als ik de system file protection niet uitzette, zette die bij reboot gewoon de oude terug.

Maja, IE, he :+
die vind ik nou ook zo goed. ik draai hier ook nog nieuwste av-technologie. met zo'n 1337e sandbox, die executables eerst in een virtuele pc uitvoert en dan kijkt of dat ze malicious zijn. -> Norman Sandbox v2.0 inclusief ook nog een heuristische scan van te voren (die kan er nix aan doen) maar dat gewoon wmp wordt overschreven en uitgevoerd die dan doodleuk m'n ntoskrnl overschrijft etc. dat is natuurlijk een lachertje. :+

Aunt bunny is coming to get me!


Acties:
  • 0 Henk 'm!

  • Magnolia
  • Registratie: Maart 2001
  • Laatst online: 09:38
ik vind het leuke dat jullie allemaal oorzaken geven hoe het virus zich manifesteerd....maar is er ook een oplossing voor het gevolg? (ntoskrnl.exe corrupt)

Ontspan.


Acties:
  • 0 Henk 'm!

  • Xander
  • Registratie: Oktober 2002
  • Laatst online: 12:56
Magnolia schreef op 26 oktober 2003 @ 17:24:
ik vind het leuke dat jullie allemaal oorzaken geven hoe het virus zich manifesteerd....maar is er ook een oplossing voor het gevolg? (ntoskrnl.exe corrupt)
Je kunt proberen om windows te herstellen..
Hoi, Ik zit nu in de herstelconsole van de win xp cd. Maar welk command moet ik nu uitvoeren voor mijn systeembestanden te herstellen? SFC werkt niet.
Een herstelconsole is dus iets anders als een installatie herstellen. De optie om een install te herstellen krijg je later pas (dacht ik...)

edit:

Als dat allemaal niet lukt zul je moeten formateren en WInXp opnieuw installeren ben ik bang (of je moet een image hebben, kun je die terugzetten).

Misschien dat er behalve windows herstellen nog andere oplossingen komen, maar ik denk het niet. Verdwenen bestanden kun je niet zomaar terugtoveren.

[ Voor 21% gewijzigd door Xander op 26-10-2003 17:33 ]

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+


Acties:
  • 0 Henk 'm!

  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
Hoi, Ik zit nu in de herstelconsole van de win xp cd. Maar welk command moet ik nu uitvoeren voor mijn systeembestanden te herstellen? SFC werkt niet.
probeer "fixboot" :)

tik maar eens fixboot /? om te kijken wat het doet

Acties:
  • 0 Henk 'm!

  • Jimmie
  • Registratie: Mei 2003
  • Laatst online: 21-09 13:14
nog wat informatie over het virus
onder andere wat het doet en tot nu toe geen oplossingen voor zijn

ele:
-knip-

[ Voor 17% gewijzigd door elevator op 26-10-2003 17:49 ]


Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)


Mod-break
Geen code posten die het virus bevat of dergelijke. Doordat de VBScript het daadwerkelijke virus download, post je hiermee een directe link naar een virus. Dat is niet de bedoeling



Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 12:52

AW_Bos

Liefhebber van nostalgie... 🕰️

dit kan ook nog es erger worden als het niet via IRC gaat en zo in een HTML-file kan staan? Dat lijkt me erg. :'(

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

Verwijderd

G33rt schreef op 26 oktober 2003 @ 17:45:
[...]

probeer "fixboot" :)

tik maar eens fixboot /? om te kijken wat het doet
dat werkte bij mij iig niet :)

Acties:
  • 0 Henk 'm!

Verwijderd

Ik betwijfel ten zeerste of je je windows nog kunt herstellen..
Heb even snel gekeken, maar het leek niet echt te lukken.

KAV naam van de IRC-Worm zelf: IRC-Worm.Fagot

exe file is toch down trouwens..
Dus niet echt schadelijk om die ene write-up nog te posten imo.

Acties:
  • 0 Henk 'm!

  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06 13:12
*knip* mensen helpen hoe ene variant te bouwen != slim :X

Je zou de tips genoemd in Problemen met booten, hoe kan je ze oplossen. kunnen proberen om de boel weer draaiend te krijgen. :)

[ Voor 94% gewijzigd door Rafe op 26-10-2003 19:07 ]


Acties:
  • 0 Henk 'm!

  • THiCE
  • Registratie: Oktober 2001
  • Laatst online: 09-08 08:29

THiCE

Say it with a flourish!

Topicstarter
Ik heb dat allang gedaan joh :) Dat was het eerste wat ik deed, en toen het niet lukte heb ik dit topic geopend. iig, in dat deel van de WOS FAQ staat nix bruikbaars hiervoor.

I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?


Acties:
  • 0 Henk 'm!

  • Hahn
  • Registratie: Augustus 2001
  • Laatst online: 21-09 23:01
Ik heb vanmiddag voor 15:00 op de beruchte link geklikt, omdat ik me toen nog van geen kwaad bewust was. Daarna heb ik zelfs m'n PC 3 kwartier uitgehad vanwege een repetitie leren en daarna weer gewoon m'n PC opgestart zonder iets vreemds te ontdekken.

Wel heb ik gemerkt dat m'n PC niet bepaald vlekkeloos meer loopt, maar dat doet ie al een tijdje. Het enige vreemde dat wel aan dit virus zou kunnen liggen is dat m'n C partitie ineens 1 GB ruimte meer vrij heeft :?

Is de kans nu groot dat ik dit virus toch heb? Ik heb gewoon m'n PC af kunnen sluiten en weer kunnen opstarten, alles doet het nog gewoon. Bij het openen van die link zag ik links zo'n Mediaschermpje waar onderin iets werd geladen. Voordat dat laden klaar was had ik het scherm afgesloten, dus misschien was ik op tijd weg, maar toch ben ik er niet bepaald zeker over.

The devil is in the details.


Acties:
  • 0 Henk 'm!

Verwijderd

Is je wmplayer.exe file nog de originele?
Kijk even naar de modified date, want als hij wel al gedownload is, maar nog niet ge-execute, dan wil je hem niet executen..

wmplayer.exe filesize van worm: 153kb
Geloof dat hij rond de 500 moet zijn, not sure though.

Acties:
  • 0 Henk 'm!

  • Hahn
  • Registratie: Augustus 2001
  • Laatst online: 21-09 23:01
Ik heb een wmplayer.exe van 72 kB en eentje van 508 kunnen vinden. De eerste is WMP 9 en de tweede is WMP 8, deze groottes kloppen als ik ze vergelijk met anderen en ze zijn beiden ook geen 153 kB groot :)

Dus ik ben waarschijnlijk niet geïnfecteerd. Schouw bedankt voor deze tip, ik had het topic al voor een groot deel doorgelezen, maar ik wist toch eigenlijk nog niet waar ik naar moest kijken :P

The devil is in the details.


Acties:
  • 0 Henk 'm!

Verwijderd

Ik heb ook op die leuke link geklikt.. :(

ik heb naast de bestaande xp nog 2 keer xp geinstalleerd en de system32 map gekopieerd..

dit werkt alleen is er 1 probleem...

alle accounts van de 1e windows install zijn nu weg maar de documenten zijn er nog..alleen waren de accounts beveiligd met wachtwoord en kan ik dus niet meer in deze mappen.? de partities zijn NTFS geformatteerd

wie weet de oplossing

Acties:
  • 0 Henk 'm!

  • Sluuut
  • Registratie: Februari 2003
  • Laatst online: 19-09 16:37
mIRC ? IRC |:(
mIRC is gewoon een IRC client en het is een IRC worm. Als jij op die link klikt, met internet explorer, dan gaat er dus een VBS script draaien wat je mplayer.exe overschrijft. Tevens voegt het wat toe in scripts.ini van je mIRC als je die draait, waardoor jij in elk chan waar je zit op irc die url paste. Daarom is het dus ook een worm...

Ik heb mazzel gehad dat ik mozilla draaide op mn laptopje ;)

57696520646974206c65657374206973206e657264


Acties:
  • 0 Henk 'm!

  • Brons
  • Registratie: April 2002
  • Laatst online: 20-09 11:57

Brons

Fail!

Veel gemaakte fout, vooral door mensen die niet beter weten.


Ik heb het zelf niet omdat ik geen windows draai, maar weet iemand of er een fix/patch oid komt om dit te voorkomen of om de gevolgen te fixen?
Want er zijn nogal wat mensen die hier in zijn getrapt, en het is best wel lastig als je de hele tijd PM's erover krijgt.

Acties:
  • 0 Henk 'm!

  • ErA
  • Registratie: Juli 2001
  • Laatst online: 10:32

ErA

En dan te weten dat 1 maand terug dit topic werd geopend:

[rml][ IE] remote vulnerability, execution of arbitrary code[/rml]

JAMMER dat hier geen aandacht aan is geschonken, aangezien deze n00bie worm gebaseerd is op deze exploit. Een ieder van ons had het kunnen maken.

Ik heb zelf dit gemaakt:

Weggehaald wegens advies van darkvater

Hier stond dus een pagina die het onderstaande mogelijk maakte

Het doet nix, maar laat wel zien wat mogelijk is. Test.exe (Leeg bestand) wordt naar C:\ geschreven. Ik had er echter ook wmplayer.exe van kunnen maken en hem in je wmplayer dir kunnen raggen. En vervolgens had dat jscriptje mooi "media player" geopend

[ Voor 16% gewijzigd door ErA op 27-10-2003 01:18 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Ik heb hetzelfde meegemaakt. :(
Ik heb dus win xp opnieuw installed (enkel de windows dir overschrijven zodat ik niet alles kwijt ben) maar nu zit ik met het probleem dat mijn 'administrator'-dir van de vorige setup niet meer kan bekeken worden. Iemand een idee hoe ik dit kan oplossen? Ja het is belangrijk en nee ik heb hier geen backup van, ik ga nie iedere dag een backup maken van 4-5 gig

Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Lees de FAQ en u zal vinden.

Acties:
  • 0 Henk 'm!

  • Darkvater
  • Registratie: Januari 2001
  • Laatst online: 26-08-2024

Darkvater

oh really?

ErAdiCToR schreef op 26 October 2003 @ 22:10:
En dan te weten dat 1 maand terug dit topic werd geopend:

[rml][ IE] remote vulnerability, execution of arbitrary code[/rml]

JAMMER dat hier geen aandacht aan is geschonken, aangezien deze n00bie worm gebaseerd is op deze exploit. Een ieder van ons had het kunnen maken.

Ik heb zelf dit gemaakt:
ErAdiCToR, ik zou je html paginatje wel weghalen omdat daar gewoon die exploit in staat. We willen geen ideeen geven :)


Windows Vista? *NEVER* Het waarom - Opera forever!!!
I've seen chickens that were more menacing. Chickens in a coma. On ice. In my fridge


Acties:
  • 0 Henk 'm!

Verwijderd

edit:


zie dat alleen de IE browser hier problemen mee heeft, en Mozilla clients niet. Vandaar dat m'n Firebird er niks mee kon ;)

[ Voor 70% gewijzigd door Verwijderd op 27-10-2003 11:50 ]


Acties:
  • 0 Henk 'm!

  • SuperKneus
  • Registratie: Augustus 2001
  • Laatst online: 11:52
Is er nu al een naam bekend voor dit virus, heb net gekeken op de site van symantec en hier staat geloof ik er nog niets over. Het lijkt wel of op dit moment alleen mensen op irc er last van hebben. Denk dat het pas echt storm gaat lopen als dit verstuurd gaat worden onder een grappig mailtje.

Acties:
  • 0 Henk 'm!

Verwijderd

SuperKneus schreef op 27 oktober 2003 @ 13:05:
Is er nu al een naam bekend voor dit virus, heb net gekeken op de site van symantec en hier staat geloof ik er nog niets over. Het lijkt wel of op dit moment alleen mensen op irc er last van hebben. Denk dat het pas echt storm gaat lopen als dit verstuurd gaat worden onder een grappig mailtje.
Ja er is een naam bekend..IRC-Worm.Fagot (KAV).
De andere vendors hebben geen sample, ze waren er te laat bij.

Daarnaast zijn de files down, dus een exact kopie zal niet zo heel veel schade berokkenen via mail.

Dat mensen alleen op IRC er last van hebben is omdat het een IRC-Worm is :+

Acties:
  • 0 Henk 'm!

  • THiCE
  • Registratie: Oktober 2001
  • Laatst online: 09-08 08:29

THiCE

Say it with a flourish!

Topicstarter
Okay, ik als TS zal even een update geven van hoe mn laptop er nu aan toe is:

Nou, het fixen lukte dus niet, dus ik heb met behulp van Knoppix al mn zooi gebackupped. Toen een format c, en winxp opnieuw geinstalleerd, en nu ben ik mn updates aan het downloaden :+
Anyway, te repareren is het dus blijkbaar niet, je bent gewoon het bokje als je op die link hebt geklikt (en je hebt IE, en je hebt al niet opties niet aan of uit staan die die exploit onmogelijk maken...)
Ik wens andere slachtoffers nog veel sterkte met het verlies van jullie dierbare windows install, en veel succes met het opnieuw installeren.....

edit:

Ik heb trouwens bij lycos abuse (angelfire is van lycos) die site aangegeven, en kheb zo'n automail teruggekregen dat eraan gewerkt word, ms is dat de reden dattie inmiddels offline is..?

[ Voor 23% gewijzigd door THiCE op 27-10-2003 14:46 . Reden: toegevoegde waarde toegevoegd ]

I just can't believe all the things people say.
Why must I deal with this shit, every fuckin' day?


Acties:
  • 0 Henk 'm!

  • r00tie
  • Registratie: September 2000
  • Laatst online: 06-07 19:50
Geldt dit alles ook voor Windows 2003?
Mijn bak boot namelijk ook niet meer en geen tijd om de BSOD te lezen, blijft automatisch rebooten (zal wel in bios staan).
Het plaatje komt me wel bekend voor :S

Acties:
  • 0 Henk 'm!

  • iH8
  • Registratie: December 2001
  • Laatst online: 17-06-2024

iH8

Verwijderd schreef op 27 October 2003 @ 14:09:
[...]

Ja er is een naam bekend..IRC-Worm.Fagot (KAV).
De andere vendors hebben geen sample, ze waren er te laat bij.

Daarnaast zijn de files down, dus een exact kopie zal niet zo heel veel schade berokkenen via mail.

Dat mensen alleen op IRC er last van hebben is omdat het een IRC-Worm is :+
da's je reinste klets want als ik die url naar iemand verstuur via icq/msn/mail etc en diegene opent gewoon dan is ie er geweest. de eerste verspreiding was idd door een worm op irc. verder is het gewoon een echt virus/trojan.

Aunt bunny is coming to get me!


Acties:
  • 0 Henk 'm!

Verwijderd

iH8 schreef op 27 October 2003 @ 15:57:
[...]


da's je reinste klets want als ik die url naar iemand verstuur via icq/msn/mail etc en diegene opent gewoon dan is ie er geweest. de eerste verspreiding was idd door een worm op irc. verder is het gewoon een echt virus/trojan.
En wat doet dat virus? Jawel, dat wil zich via IRC verspreiden. Hence the name..

For those that care:
VBS.Psyme used in two worms.
Worm.P2P.Delf.k and IRC-Worm.Fagot. Both very similar...

Acties:
  • 0 Henk 'm!

Verwijderd

Ben ook ingected (Win2k). Krijg nu om de zoveel tijd een blue screen met melding: IRQ_NOT_LESS_OR_EQUAL en nog een hoop cijfertjes/hex codes.

Niet genoeg tijd om virusscanner te draaien :(

Heb nog een ouder hardware profile, zou het terugzetten daarvan helpen?

Acties:
  • 0 Henk 'm!

  • iH8
  • Registratie: December 2001
  • Laatst online: 17-06-2024

iH8

Verwijderd schreef op 27 October 2003 @ 16:06:
[...]

En wat doet dat virus? Jawel, dat wil zich via IRC verspreiden. Hence the name..

For those that care:

[...]
dus iedereen zonder irc kan met een gerust hart die url bekijken want hij is toch alleen maar schadelijk voor mensen met mirc? |:( :Z

Aunt bunny is coming to get me!


Acties:
  • 0 Henk 'm!

Verwijderd

iH8 schreef op 27 October 2003 @ 16:37:
[...]


dus iedereen zonder irc kan met een gerust hart die url bekijken want hij is toch alleen maar schadelijk voor mensen met mirc? |:( :Z
Zeg ik dat? Ik geef alleen aan waarom voornamelijk mensen die IRC gebruiken de pineut zijn.
En trouwens, de hele site is offline.

Lezen is ook een vak.

Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Verwijderd schreef op 27 October 2003 @ 14:09:
[...]

Ja er is een naam bekend..IRC-Worm.Fagot (KAV).
De andere vendors hebben geen sample, ze waren er te laat bij.

Daarnaast zijn de files down, dus een exact kopie zal niet zo heel veel schade berokkenen via mail.

Dat mensen alleen op IRC er last van hebben is omdat het een IRC-Worm is :+
Hmm, kan niks vinden bij Kaspersky.. En bij andere bestrijders en diensten ook niet.. Toch vreemd.

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Als je Kaspersky het virus laat scannen via hun online scanner, identificeert hij het wel degelijk - ik vermoed dat ze er (nog) geen writeup over hebben gemaakt.

Acties:
  • 0 Henk 'm!

Verwijderd

Ik heb gewoon alle patches van windowsupdate, en ik krijg fijn een virus alert van NAV. Als ik NAV uitzet, gebeurd er *niets*.

DUS: Patch je bak!

Trouwens; getest op deze link, een onschuldige test die notepad.exe probeert op te starten:
http://security.greymagic...1-ie/advbind.aspDITISEVIL

[DIT IS EVIL weglaten; bedenk zelf maar waarom ;) ]


Edit: trouwens, ik gebruik Windows 2000 met IEv6 SP1. Maar dat zou toch niet uit moeten maken, browser is toch hetzelfde :)

[ Voor 17% gewijzigd door Verwijderd op 27-10-2003 23:41 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Een gepatchte bak met WMP 9 is niet veilig.. Het is een browser + WMP exploit.
Hij doet niets met WMP 6.4
Bij mutlimedia 'do not display online content' oid aanvinken zou het wel moeten tegengaan.

Kaspersky is niet zo into write-ups..
En waarom zou ik over de detectie liegen?
Ik verzin die e-mails niet hoor.

F-Secure heeft een write up over hoe ze te laat waren om een sample te bemachtigen :)
NOD32 heeft hem trouwens in de update van vandaag.

Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Verwijderd schreef op 27 oktober 2003 @ 23:48:
Een gepatchte bak met WMP 9 is niet veilig.. Het is een browser + WMP exploit.
Hij doet niets met WMP 6.4
Bij mutlimedia 'do not display online content' oid aanvinken zou het wel moeten tegengaan.

Kaspersky is niet zo into write-ups..
En waarom zou ik over de detectie liegen?
Ik verzin die e-mails niet hoor.

F-Secure heeft een write up over hoe ze te laat waren om een sample te bemachtigen :)
NOD32 heeft hem trouwens in de update van vandaag.
Ik had ook niet echt verwacht dat het niet waar zou zijn hoor, ik vind het alleen tegen vallen dat 'ze' zo laat zijn met een reactie.. Zal es ff bij F-secure en NOD32 kijken, tnx.

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

Verwijderd

BoGhi schreef op 28 October 2003 @ 10:49:
[...]


Ik had ook niet echt verwacht dat het niet waar zou zijn hoor, ik vind het alleen tegen vallen dat 'ze' zo laat zijn met een reactie.. Zal es ff bij F-secure en NOD32 kijken, tnx.
Zag het vanmorgen: write-up Symantec.
Mja, meeste vendors doen niets in het weekend(iig de bekendere), alleen als er een breakout is, wordt er iemand opgebeld.
Bij Kaspersky zitten ook in het weekend standaard analysten, daarnaast staat het bekend om de snelle response.

Acties:
  • 0 Henk 'm!

  • Xander
  • Registratie: Oktober 2002
  • Laatst online: 12:56
Ok, het laatste wat ik verwachtte was dat ik zelf een keer met een variant besmet raakte, maar het is dus toch gebeurd :( :P (was dit keer gewoon een HTML file....)

Anyway, m'n PC doet het dus nogsteeds. het stappenplan dat ik gebruikt heb:
  • Full System Scan met Norton Antivirus sfc /scannow
Vooral sfc duurde erg lang, maar het was het waard, rebooten ging gewoon goed :) . Misschien dat iemand er nog wat aan heeft.

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+


Acties:
  • 0 Henk 'm!

  • Brons
  • Registratie: April 2002
  • Laatst online: 20-09 11:57

Brons

Fail!

Ik heb dus net een variant gezien.

Werkt zo goed als hetzelfde alleen het heeft nu een plaatje van Jessica Alba.
Als je de url wilt kan je mij wel ff een bericht sturen via ICQ.

Acties:
  • 0 Henk 'm!

Verwijderd

Kun je me de link aub mailen?

Acties:
  • 0 Henk 'm!

  • Brons
  • Registratie: April 2002
  • Laatst online: 20-09 11:57

Brons

Fail!

Done, naar het email adres in je sig.

Maar eigenlijk kan je dat ding overal op zetten, dus dat ding is zeker zeer schadelijk voor de mensen die niet zo vaak patchen e.d.

Acties:
  • 0 Henk 'm!

Verwijderd

Net voordat ik je e-mail ontving, was er al een Amerikaan geïnfecteerd door de link..
Thanks voor de link, site is op het moment down, teveel bandwidth geconsumeerd :/

Acties:
  • 0 Henk 'm!

Verwijderd

Valid double post imo:

Dit is een nieuw virus, met nieuw script ook, laatste weet ik niet zeker omdat ik dat niet zelf heb kunnen checken.

Kennelijk zwerft er ook nog een zogenaamde fix rond, dat is dus geen fix maar een virus.

Acties:
  • 0 Henk 'm!

  • StarLite
  • Registratie: Januari 2000
  • Laatst online: 03-06 21:17

StarLite

'ON ERROR RESUME NEXT

XanderH schreef op 26 oktober 2003 @ 16:50:
Hmm, heb even het virus zitten bekijken, best dom eigenlijk dat Internet Explorer hier intrapt.

Als je die JPG hernoemt naar HTML zou het ook werken?

Owja, als je dit ziet:
[afbeelding]

NIET REBOOTEN.
Tis niet altijd dit plaatje, soms is het ook een ander.
Waar je oa op kan letten is dat het script je WMP sidebar opent.

Ik vind het trouwens wel een ENORM RANZIG veiligheidslek in IEXPLORE hoor, dat 1 scriptje zo je systeem kan vern**ken :(

tyrips, tywreps, tiewreps, tiereps, tie raps, ripties, taiwraps, kabelbindbandjes » Tie Wraps
\o/


Acties:
  • 0 Henk 'm!

  • Xander
  • Registratie: Oktober 2002
  • Laatst online: 12:56
StarLite schreef op 02 november 2003 @ 02:38:
[...]


Tis niet altijd dit plaatje, soms is het ook een ander.
Waar je oa op kan letten is dat het script je WMP sidebar opent.
Eerst was het wel dat plaatje, alleen er zijn nieuwe varianten :'( :'(

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+


Acties:
  • 0 Henk 'm!

Verwijderd

XanderH schreef op 02 november 2003 @ 21:12:
[...]


Eerst was het wel dat plaatje, alleen er zijn nieuwe varianten :'( :'(
Heb je links? :P
Afaik zijn er 3 varianten in totaal.

Ik wil graag verifiëren dat de varianten gedetecteerd worden :)

Acties:
  • 0 Henk 'm!

  • Kleintje81
  • Registratie: Oktober 2002
  • Laatst online: 21-09 03:17

Kleintje81

Blaat

Volgens mij had ik gister een varriant geopend op irc waar de naam Jenna Jameson bij stond, terwijl hij verder een plaatje van Britney toonde (dacht hoe iemand Jenna met Britney nou kon verwarren >:) ) en er een soort 'search' gedeelte links stond.

Vervolgens kon ik niet meer in taskmanager komen, en na een reboot was ook mijn windows install dood (\windows\system32\config\system is missing or corrupt).

Heb zelf in de recovery console wat geprobeerd zoals anderen, maar helaas ook hier tevergeefs (fixmbr, fixboot, etc ; overigens wel irritant dat de recovery console GEEN wildcards accepteerd en daarom ik alles via een tijdelijke HD met WinXP erop had zitten kopieren ;) ).

Kortom, ook ik heb mijn bak nu geherinstalleerd, mozilla zo erop zetten, en meteen een ghost image maken voor soortgelijke toekomstige grappen. :)

WinXP Pro UK + SP1 en mediaplayer2 als standaard player, mirc 5.82, achter router.

BF2 stats Systemen


Acties:
  • 0 Henk 'm!

Verwijderd

Kleintje81 schreef op 02 november 2003 @ 22:23:

Kortom, ook ik heb mijn bak nu geherinstalleerd, mozilla zo erop zetten, en meteen een ghost image maken voor soortgelijke toekomstige grappen. :)

WinXP Pro UK + SP1 en mediaplayer2 als standaard player, mirc 5.82, achter router.
Aangezien mIRC ook een bekend lek heeft (wat overigens is gedicht in de laatste versie) zou ik die ook maar gelijk updaten om niet weer voor verrassingen te komen staan :)

Acties:
  • 0 Henk 'm!

  • Xander
  • Registratie: Oktober 2002
  • Laatst online: 12:56
Verwijderd schreef op 02 november 2003 @ 21:20:
[...]

Heb je links? :P
Afaik zijn er 3 varianten in totaal.

Ik wil graag verifiëren dat de varianten gedetecteerd worden :)
In je profile staat geen emailadres, dus ik neem aan dat je wilt dat ik het naar dat adres in je signature stuur :P

Check je mail ;)

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+


Acties:
  • 0 Henk 'm!

Verwijderd

XanderH schreef op 03 november 2003 @ 16:58:
[...]


In je profile staat geen emailadres, dus ik neem aan dat je wilt dat ik het naar dat adres in je signature stuur :P

Check je mail ;)
Tijdje gewacht, maar nog steeds niets ontvangen.
Probeer kav@home.nl anders eens aub.

Acties:
  • 0 Henk 'm!

  • Xander
  • Registratie: Oktober 2002
  • Laatst online: 12:56
Verwijderd schreef op 03 november 2003 @ 18:18:
[...]

Tijdje gewacht, maar nog steeds niets ontvangen.
Probeer kav@home.nl anders eens aub.
Ow, sorry, ik had outlook ooit zo ingesteld dat hij mail automatisch direct verstuurde, maar die instelling is kennelijk veranderd om de een of andere reden.

Hij stond dus nog in mijn postvak-uit :O 8)7 |:(

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+


Acties:
  • 0 Henk 'm!

Verwijderd

XanderH schreef op 03 november 2003 @ 18:57:
[...]


Ow, sorry, ik had outlook ooit zo ingesteld dat hij mail automatisch direct verstuurde, maar die instelling is kennelijk veranderd om de een of andere reden.

Hij stond dus nog in mijn postvak-uit :O 8)7 |:(
hehe :)
'Jammergenoeg' is de site opgeheven. Thnx anyway.

Acties:
  • 0 Henk 'm!

  • johnneman
  • Registratie: September 2003
  • Laatst online: 16-06 08:58

johnneman

rofl de bofl

offtopic:
het is offtopic, maar; weet iemand waar dit plaatje van is? van welk programma/cartoon/whatever? heb dit wel een vaker gezien, in de vorm van achtergronden voor je pc dan..

Tempus: It is said we all have a twin someplace in the world. Why Mr. Kent, without those glasses, I'd say you'd look exactly like.. well, d0h:\:p


Acties:
  • 0 Henk 'm!

  • Xander
  • Registratie: Oktober 2002
  • Laatst online: 12:56
johnuitalmelo schreef op 05 november 2003 @ 13:58:
offtopic:
het is offtopic, maar; weet iemand waar dit plaatje van is? van welk programma/cartoon/whatever? heb dit wel een vaker gezien, in de vorm van achtergronden voor je pc dan..
Ik zal het mijn vijf-jarige neefje eens vragen als ik hem weer zie >:) :P

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+


Acties:
  • 0 Henk 'm!

  • Speedy
  • Registratie: Juni 2000
  • Laatst online: 21-09 18:30
Ik zit denk ik met een variant op dit virus. Gisteren zag ik van een vriend een link met een url en erachter LOL :D , denk ach hij heeft weer wat leuks gevonden even klikken (zoals zo vaak). IE opent en ik zie meteen de balk voor media openen en er gaat op alle channels een msg van me uit met die url en LOL :D erachter.
Kreeg pas een msg van Quakenet dat het een virus was toen het al te laat was :(
Dacht meteen al oh oh, maar zag later een link naar symantec en daar stond dat je even de laatste updates moest draaien en pc scannen, dat ging niet helemaal zoals het moest (hdd vol) en pc verder maar uit gezet. Start vanmorgen, ook niks aan de hand. Start de pc net en het lijkt ook ok al kreeg ik wel meteen een IE venster met een link naar Housecall.trendmicro.com. Even later opent zich kladblok met de tekst:
Hi,
you see this textfile because there's a backdoor on your PC, allowing othersto take complete control of it.

HOW TO REMOVE:
Start -> Run - regedit.exe
Open the tree this way:
HKEY_LOCAL_MACHINE
software
Microsoft
Windows
currentversion
Run

One you clicked the "run" folder there's an entry on the right side wich looks like:
CT Monitor ""C:\Windows\MDX2173.exe""
Remove that entry (and ONLY that entry)
The name acutally is MDX<SomeRandomNumbersOrLetters>
That prevents the backdoor from starting when rebooting

Reboot and then remove the two backdoor files:
They both have the same name as the entry in the registry, i.e.
C:\Windows\MDX2173.exe
and
C:\Windows\MDX2173.ADLL

After that you should be clean
Daarna even op GoT gezocht wat het was, maar even later was de PC zo super traag dat er niet meer mee te werken is. Hij loopt nog wel (winamp gaat vrolijk door), maar daar is alles mee gezegd. NAV 2004 wil niet lopen, en als ik de pc wil scannen vanaf m'n laptop met McAffee 7 dan blijft hij (laptop) ook hangen na een tijdje (op Adobe photoshop help). Heb geprobeerd om m'n foto's in veiligheid te brengen (drives allemaal geshared op de pc en vanaf de laptop proberen de foto's te halen), maar de verkenner loopt vast (op de laptop).
Verder blijft hij Notepad om de zoveel tijd openen met dat bericht (infected.txt heet het en het staat op de C: )
Probeer zo nog even via het netwerk vanaf een andere pc met NAV 2003, maar ben er bang voor.

Iemand die iets weet? Dat tekstbestand durf ik niet op te volgen en ik durf nu niet meer te rebooten. Foto's en documenten staan gelukkig wel op een andere dan de OS partitie, maar ik heb vrij weinig zin aan een reinstall van windows XP.

CPU loopt trouwens op 100%, met system die 99% daarvan in gebruik heeft volgens de taskmanager

[ Voor 12% gewijzigd door Speedy op 06-11-2003 22:24 ]

Flickr | Lego collectie


Acties:
  • 0 Henk 'm!

Verwijderd

Stuur de file(s) eens aub.
Misschien dat ik er wat mee kan.
Als je de link nog hebt, zou ik die ook graag willen hebben.

Acties:
  • 0 Henk 'm!

  • Speedy
  • Registratie: Juni 2000
  • Laatst online: 21-09 18:30
http://members.home.nl/terpelle/virus/

daar staat het tekstbestandje, url ook (maar de site schijnt offline te zijn). Die 2 MDX bestanden staan niet in mijn C:\Windows trouwens.

Met Norton 2004 de volgende eruit gehaald;

Adware.Topsearch (C:\Program Files\KaZaA Lite\TopSearch.dll)
Download.Adware.Lop (C:\Program Files\C2Media\Setup.exe)

Maar goed, die worden omschreven als advertentiesoftware

scan de pc nu trouwens met de online scanner van virusscan.nl.nu en die heeft wat te pakken ... nu afwachten.
edit:
die hangt nu al een hele tijd op msobshel.dll


Misschien is het toeval? Dat ik toevallig een stuk spyware heb waar ik nu last van heb terwijl ik gister op die link klikte waar even later voor werd gewaarschuwd door Quakenet.

[ Voor 59% gewijzigd door Speedy op 06-11-2003 23:50 ]

Flickr | Lego collectie


Acties:
  • 0 Henk 'm!

  • sunturion
  • Registratie: December 2000
  • Laatst online: 16-09 14:51
Installeer The Cleaner. Update hem alvorens te gebruiken met de live update functie.
Als het goed is find hij dan de trojan Reaver. Verwijder hem en klaar.
Trojan free. :)

In the name of God, impure souls of the living dead shall be banished into eternal damnation. Amen.


Acties:
  • 0 Henk 'm!

  • Speedy
  • Registratie: Juni 2000
  • Laatst online: 21-09 18:30
Net geinstalleerd en geupdate, maar ook dat programma hangt net als de online versie van Panda Antivirus (dat 2 dingen vindt) op system32\oobe ... NAV 2004 met de laatste updates vindt er niks.

update:
Net Panda Antivirus 2004 geinstalleerd, deze vond meteen Sdbot.gen een IRC Trojan. Verwijdert en m'n pc werkt weer als vanouds _/-\o_

[ Voor 29% gewijzigd door Speedy op 08-11-2003 22:16 ]

Flickr | Lego collectie


Acties:
  • 0 Henk 'm!

  • Paultje3181
  • Registratie: November 2002
  • Laatst online: 21-09 20:39
vaag: FF het gegeven virusvrije plaatje opgeslagen om door te sturen als waarschuwing... Ik wil via hotmail versturen: antwoord bijlage kan niet worden meegestuurd, bevat een virus (ja, het woord virus 8)7 ). daarna gescand met housecall. Geen problemen. Wie moet ik nu geloven? Gekke MS, die eerst al ervoor zorgt dat ie werkt, of jullie en housecall???
Ik ga voor het tweede. Maar hotmail heeft dus ook de functie om te testen op virus in een plaatje... Kewl :D

Acties:
  • 0 Henk 'm!

  • Xander
  • Registratie: Oktober 2002
  • Laatst online: 12:56
Paultje3181 schreef op 11 november 2003 @ 11:20:
vaag: FF het gegeven virusvrije plaatje opgeslagen om door te sturen als waarschuwing... Ik wil via hotmail versturen: antwoord bijlage kan niet worden meegestuurd, bevat een virus (ja, het woord virus 8)7 ). daarna gescand met housecall. Geen problemen. Wie moet ik nu geloven? Gekke MS, die eerst al ervoor zorgt dat ie werkt, of jullie en housecall???
Ik ga voor het tweede. Maar hotmail heeft dus ook de functie om te testen op virus in een plaatje... Kewl :D
Hotmail wordt gewoon gek... Hotmail vind tegenwoordig meer dan 50% van alle plaatjes een virus geloof ik :| 8)7

PC specs!---Pulse mee voor GoT!
[22:49:37] <@Remy> ik wil een opblaasbare dSLR :+

Pagina: 1 2 Laatste