Mailserver virus die niet gedetecteerd wordt?

Pagina: 1
Acties:

  • m33p
  • Registratie: September 2002
  • Laatst online: 03-09 19:39
Ik heb een tijd geleden dit topic gestart:

[rml][ Mailserver] Virus of niet?[/rml]

Voor de luie mensen onder ons; hierin staat dat ik een virus heb op mijn mailserver. Alle clients gescanned hier op het netwerk en natuurlijk de server zelf, maar helemaal NIKS gevonden. Niet met een virusscanner (housecall, mcafee) en ook nix met de tools van symantec. Als ik de berichten in google in tik vind ik op het eerste virus:

code:
1
2
3
4
5
6
7
8
9
Hello there,

I would like to inform you about important information regarding your
email address. This email address will be expiring.
Please read attachment for details.

---
Best regards, Administrator
okmolzil


wel wat spul, met name een fix van de symantec website. Deze vind op géén één van de workstations wat, en hetzelfde geld voor de server. Zoals je ziet kwamen er in het andere topic ook niet veel oplossingen die uitkomst boden, dus ik heb er maar mee leren leven.

Toevallig zag ik gister op de symantec site de nieuwe versie van de scan, die op de A, B, C en D verie scanned. Het gaat om het W32.Mimail[A-D]@mm virus. Helaas vind ook deze totaal niks.

Nu haal ik net mijn e-mail binnen, krijg ik weer een virussmailtje (ik krijg ze nu elke dag van me eigen server), maar deze was anders. De afzender, het doel, etc. was allemaal hetzelfde, maar de inhoud niet. De inhoud luidt als volgt:

code:
1
2
3
4
5
6
Will meet tonight as we agreed, because on Wednesday I don't think I'll make it,

so don't be late. And yes, by the way here is the file you asked for.
It's all written there. See you.

pfipopco


en het onderwerp is "don't be late!".

Na deze inhoud in google gepaste te hebben wat gezocht te hebben kwam ik uit op 0 resultaten, dus het lijkt mij een nieuw virus(?).

Ik wordt hier nu wel een beetje erg ziek van. Ik krijg soms 2 virusmailtjes per dag en het wordt behoorlijk irritant. Het formateren van de server is ook niet echt een optie, dus iemand ideën over hoe dit probleem opgelost kan worden?

Bij voorbaat dank!

Verwijderd

Je krijgt e-mails met virussen erin, dat gebeurt wel meer mensen.
Twee per dag valt nog reuze mee.

'don't be late!' is idd van een nieuwe mimail variant, maar ben te lui om uit te zoeken.
Ook al detecteert Symantec maar tot en met .E, we gaan tot en met .h, dus dat zegt ook niet veel.

Stuur anders die mail eens door, misschien wel wéér een nieuwe variant.

  • m33p
  • Registratie: September 2002
  • Laatst online: 03-09 19:39
Ik heb ze naar je gestuurd als attachement.

En ookal is "maar" 2 per dag mischien niet veel, daarom wel zeer irritant, maar alvast bedankt.

Edit:
Afbeeldingslocatie: http://www.theforumisdown.com/uploadfiles/0103/23423423432.gif

soms zelfs 3 en 4 per dag ;)

[ Voor 32% gewijzigd door m33p op 03-11-2003 16:25 ]


Verwijderd

http://vil.nai.com/vil/content/v_100797.htm

Subject : don't be late! (plus additional spaces then random characters)
Attachment : readnow.zip (10,912 bytes) which contains readnow.doc.scr (10,784 bytes)
Message Body :
Will meet tonight as we agreed, because on Wednesday I don't think I'll make it,

so don't be late. And yes, by the way here is the file you asked for.
It's all written there. See you.

Virus Name Risk Assessment
W32/Mimail.e@MM Corporate User : Low
Home User : Low

A summary of the virus characteristics are as follows:

contains it own SMTP engine for constructing messages
mails itself as a ZIP attachment
harvests email addresses from the local machine
sends large volume of data (garbage) to a remote server - DoS payload (see below)

Verwijderd

Het is I-Worm.Mimail.g, die wordt nog niet gedetecteerd NAV

Je zal moeten uitzoeken wie geïnfecteerd is en zorgen dat die het virus verwijderd.
Of een regel moeten instellen dat de mails direct moeten worden verwijderd.

Edit: Had de andere file eerst niet gezien, dat is de .a variant, de eerste dus.

[ Voor 16% gewijzigd door Verwijderd op 03-11-2003 16:28 ]


  • m33p
  • Registratie: September 2002
  • Laatst online: 03-09 19:39
Ay, daar ben ik niet blij mee :/

Enig idee hoe ik er achter kan komen wie die mails dan verstuurd? In de source kan ik het niet zien want ze komen van me eigen server, maar als ik die scan wordt er dus niks gevonden... En waarom wordt de andere versie (dat was de B is me verteld) niet gedetecteerd terwijl deze wel gedetecteerd zou moeten worden?

Edit:
Dat was de A variant dus ;) maar dat maakt in princiepe niet uit omdat de tool van A tot D scand

[ Voor 14% gewijzigd door m33p op 03-11-2003 16:30 ]


Verwijderd

volgens mij is er niets aan de hand... Lijkt erop dat iemand die ergens jou adres heeft is besmet. Het virus probeert zich op die manier te verspreiden.

Pas als je het atachement opend wordt je geinfecteerd. Het is natuurlijk wel vreemd dat je AV scanner die atachments er nieu uitgooit...

in 9 van de 10 gevallen kan je hier weinig aan doen. Vaak is het een fake sender address en kan je ook niemand waarschuwen.

Weet je zeker dat jou AV programma in staat is om in de storage van je mailserver te scannen ??

Verwijderd

Of gewoon voor eens en altijd die attachments blokkeren op je mailserver!!!
Als iemand je dan een echt bestand wil sturen... dan uitsluitend in .zip / .rar / ..... formaat...
scheelt je een hoop ellende en werk om die rommel weer te verwijderen...
Op deze manier zal je altijd en eeuwig achter de feiten aan blijven rennen...
En vergeet niet: Een virusscanner is een HULP-middel... en géén wondermiddel!
als Anti4us maker loop je nl. altijd achter de feiten aan... zonder virus heb je ook geen anti4us.
heb er ook ooit eens via m'n hotmail-account een .pif binnen gekregen
werd ook door geen enkele virus-boer herkend...
was ook een nieuwste variant van een virus.
Heb 'm toen doorgestuurd naar Panda software en binnen een paar uur was er een update beschikbaar.

Verwijderd

Het is de eigenschap van Mimail dat de file in een zip archive binnenkomt..
Dus dat werkt ook niet in dit geval.

Btw, mimail.g wordt toch door NAV gedetecteerd met laatste LU (als mimail.c).
F-Prot, Norman, McAfee, NOD32, BD vinden hem ook.

  • m33p
  • Registratie: September 2002
  • Laatst online: 03-09 19:39
Naja, ik heb me gek zitten scannen hier, en er wordt niks gevonden. Ik heb mcafee (updated) overal geinstalleerd, gescanned, en niks. Toen pandasoftare webscanner, niks, en daarna housecall nog, ook niks.

Kan hier dus wel uit opmaken dat ik hem niet heb, maar de vraag is dan, hoe blokeer ik hem? McAfee zal em wel niet kunnen blokeren omdat die hem niet vind. Ook kan ik geen duidelijke IP adressen vinden van wie ik de mails ontvang (als ik ze al ontvang...). Ik ben een beetje ten einde raad....

Verwijderd

McAfee zou hem moeten vinden met de laatste officiële DATs..
Anders maar regels voor de subjectline oid.

  • m33p
  • Registratie: September 2002
  • Laatst online: 03-09 19:39
Maar hij moet toch te blocken zijn? Ik lees nu dat hij voor DoS attacks gebruikt wordt en daar heb ik dus niet zo´n zin in :/ Ook connect ie naar 212.5.86.163, alleen staat er niet bij waarvoor die gebruikt wordt.

Verwijderd

Waar maak je je nou druk om?
E-mail ontvangen != ding uitvoeren en geïnfecteerd raken

Heb je soms het idee dat als die file op je bak staat, je automatisch geïnfecteerd etc. bent?

Sla de zip eens op, scan hem dan eens met je up to date AV.
Mocht hij niet gedetecteerd worden, dan wil ik pattern file nummer e.d. weten.

Verwijderd

kan je antwoord geven op mijn eerder gestelde vraag :

Weet je zeker dat jou AV programma in staat is om in de storage van je mailserver te scannen ??

  • m33p
  • Registratie: September 2002
  • Laatst online: 03-09 19:39
McAfee kan wel om de x minuten een map scannen, maar niet realtime een map. Er zit wel een realtime scanner bij maar deze heeft tot nu toe nog niks gemeld die zal het ook wel niet detecteren.
Pagina: 1