Virussen? Scan ze hier!
Anoniem: 39303
Maar dat waren emerengy updates omdat de een medium risico had en de ander high-outbreakaltijd 7 dagen tussen. Eergisteren (toen het originele virus uitkwam) zijn er zelfs twee DAT-files op één dag uitgekomen (4318 en 4319).
Dat is waar, maar los daarvan brengt McAfee altijd elke dag nieuwe DAT-files uit (de Daily DAT's).Anoniem: 39303 schreef op 28 januari 2004 @ 19:08:
[...]
Maar dat waren emerengy updates omdat de een medium risico had en de ander high-outbreak
Alleen de complete installers komen doorgaans elke woensdag uit (los van die emergencies dus).
Virussen? Scan ze hier!
Anoniem: 55140
Moet je wel even bij zeggen dat dat bèta DATs zijn.wildhagen schreef op 28 januari 2004 @ 19:14:
[...]
Dat is waar, maar los daarvan brengt McAfee altijd elke dag nieuwe DAT-files uit (de Daily DAT's).
Want ze hebben nog wel eens de neiging bèta te zijn.
Dat lijkt me ook nogal logisch, aangezien het niet te testen valt met zo'n release-schema. Eer dat zoiets goed getest is ben je weer een dag verder, en loop je weer een dag achter.Anoniem: 55140 schreef op 28 januari 2004 @ 19:15:
[...]
Moet je wel even bij zeggen dat dat bèta DATs zijn.
Want ze hebben nog wel eens de neiging bèta te zijn.
Overigens heb ik er weinig problemen mee ondervonden zolang ik het gebruik (een paar maanden nu). Enige nadeel is dat die Daily Dat's nog weleens een virus niet kunnen benoemen (maar wel afvangen). Dan zie je iets als "New Worm" of "New Script" oid.
Virussen? Scan ze hier!
Anoniem: 55140
KL released tegenwoordig 3+ updates per dag, officieel en getest.wildhagen schreef op 28 januari 2004 @ 19:19:
[...]
Dat lijkt me ook nogal logisch, aangezien het niet te testen valt met zo'n release-schema. Eer dat zoiets goed getest is ben je weer een dag verder, en loop je weer een dag achter.
Edit: Dat klinkt wat erg spam-achtig.
Dr. Web lijkt tegenwoordig overdag een update interval van een uur te hebben ,weet alleen niet of die releases officieel zijn.
De post had meer de boodschap:
Je kan gerust veel updates op een dag hebben, terwijl de bases toch getest zijn.
[ Voor 30% gewijzigd door Anoniem: 55140 op 28-01-2004 19:27 ]
Dat is waar, maar de meeste virus-mailtjes, komen toch echt via mail binnen hoorAnoniem: 55140 schreef op 27 januari 2004 @ 19:59:
[...]
Sinds wanneer komen alle virussen via de mail binnen?
Lees een post hierboven over IE nog maar eens, het is mogelijk een spammachine van je te maken zonder ergens op ja te hoeven klikken met security settings @ high.
We gebruiken natuurlijk een dll, want dat valt stukken minder op.
Daarnaast hebben virussen die op andere manieren binnenkomen dan mail meestal ook een ietswat minder leuke payload.
Welke scanners gebruik je? Trend kon nog niet eens na 1,5 jaar klez.h fatsoenlijk detecteren.
PAV is waarschijnlijk meest overrated AV die het geeft.
Laat dat net de twee bekendste online scanners zijn..
En dan nog, een week is méér dan genoeg tijd om 1000en(spam)mails te versturen.
EXTRA.DAT is te downloaden op http://a64.g.akamai.net/7...mcafee-avert/100988-b.exe
Edit: en vanaf nu (20:14) is DAT-file 4320 ook gereleased, en heb je de bovengenoemde EXTRA.DAT dus niet meer nodig.
[ Voor 32% gewijzigd door wildhagen op 28-01-2004 20:14 ]
Virussen? Scan ze hier!

Maar tsja, misschien helpt de aandacht op het Journaal een klein beetje om mensen zich ietsje pietsje meer bewust te laten worden van de gevaren en vooral de gevolgen.
The whole problem with the world is that fools and fanatics are always so certain of themselves, and wiser people so full of doubts. -- Bertrand Russell
Nou, als ik het gemiddelde IQ van de Nederlandse computergebruiker in mijn achterhoofd houd lijkt het me waarschijnlijker dat nu juist méér mensen dat attachment gaan openen, om te kijken wat het nu precies doet, en of het bij hun ook werkt.IorGie schreef op 28 januari 2004 @ 21:15:
Maar tsja, misschien helpt de aandacht op het Journaal een klein beetje om mensen zich ietsje pietsje meer bewust te laten worden van de gevaren en vooral de gevolgen.
Virussen? Scan ze hier!
Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoorIorGie schreef op 28 januari 2004 @ 21:15:
Woei dit is weer eens een echt serieus virus! Ze hebben zelfs het 20:00 jounaal gehaald. Gelukkig gaven ze daar het goede voorbeeld door een CD-tje van (het hoplesoos verouderde) Norton AV 2000 in een PC te stoppen![]()
Maar tsja, misschien helpt de aandacht op het Journaal een klein beetje om mensen zich ietsje pietsje meer bewust te laten worden van de gevaren en vooral de gevolgen.



Anoniem: 55140
Ik hoop dat je dat niet meent.ThePerfectCell schreef op 28 januari 2004 @ 21:21:
[...]
Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoorDaar is nou juist dat LiveUpdate voor...
Absolute BS.
Dus jij beweert dat een virusscanner zelfs virussend vind terwijl er geen updates zijn? Onzin. Waarom zouden er andere iedere dag/week updates uitkomen, als je virusscanner toch alles al zou zien, zoals jij beweert?ThePerfectCell schreef op 28 januari 2004 @ 21:21:
[...]
Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoorDaar is nou juist dat LiveUpdate voor...
Je hebt wel veel fantasie, dat moet ik je absoluut nageven!
[ Voor 14% gewijzigd door wildhagen op 28-01-2004 21:23 ]
Virussen? Scan ze hier!
Nee, dat zeg ik niet... Up-to-date houden... (Virus-definities)Updaten dus... Lijkt me namelijk, dat Norton niet voor elke scanner een speciale update uitbrengt...wildhagen schreef op 28 januari 2004 @ 21:23:
[...]
Dus jij beweert dat een virusscanner zelfs virussend vind terwijl er geen updates zijn? Onzin. Waarom zouden er andere iedere dag/week updates uitkomen, als je virusscanner toch alles al zou zien, zoals jij beweert?
Je hebt wel veel fantasie, dat moet ik je absoluut nageven!
Dus als er over 5 minuten een nieuw virus gevonden is, maar daar nog geen update voor is, maar jij wel de laatste beschikbare versie hebt (met andere woorden: je bent up-to-date), dan beweer jij dat een virusscanner het virus toch vind? Maar waarom doen die AV-bedrijven dan moeite om updates te maken?ThePerfectCell schreef op 28 januari 2004 @ 21:35:
[...]
Nee, dat zeg ik niet... Up-to-date houden... (Virus-definities)Updaten dus... Lijkt me namelijk, dat Norton niet voor elke scanner een speciale update uitbrengt...
Dit in het kader van je opmerking "Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoor".
Om een lang verhaal kort te maken: je verhaal klopt niet...
Virussen? Scan ze hier!
Oke dat klopt... Maar de meeste virussen (dus ook MyDoom enzo) kunnen ook 'gevonden' worden, door NAV2000 dat wilde ik er eigenlijk mee zeggen, zei het alleen verkeerdwildhagen schreef op 28 januari 2004 @ 21:38:
[...]
Dus als er over 5 minuten een nieuw virus gevonden is, maar daar nog geen update voor is, maar jij wel de laatste beschikbare versie hebt (met andere woorden: je bent up-to-date), dan beweer jij dat een virusscanner het virus toch vind? Maar waarom doen die AV-bedrijven dan moeite om updates te maken?
Dit in het kader van je opmerking "Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoor".
Om een lang verhaal kort te maken: je verhaal klopt niet...
Als ik NAV installeer en op uitgaande mail laat controleren, dan is dat toch gekoppeld aan een bepaald programma (outlook bijv.), en toch niet aan het protocol? Dus als een virus zelf een smtp engine heeft, dan ziet NAV dit toch niet als uitgaande mail?
Bestaat er een (makkelijke) methode om aan te geven welk programma een bepaald protocol mag gebruiken (bijv. outlook smtp) en alle andere niet? Dus ik bedoel niet om een standaardpoort naar buiten dicht te gooien, maar echt op protocol.
Anoniem: 55140
De nieuwere NAV versies(2k3/2k4 geloof ik), scannen poort 25 voor traffic.sewer schreef op 28 januari 2004 @ 21:44:
Even een noob vraag over SMTP.
Als ik NAV installeer en op uitgaande mail laat controleren, dan is dat toch gekoppeld aan een bepaald programma (outlook bijv.), en toch niet aan het protocol? Dus als een virus zelf een smtp engine heeft, dan ziet NAV dit toch niet als uitgaande mail?
Losstaand van het programma.
Dus dan zie je(meestal)"scanning outgoing mail" of iets in die richting staan.
Verhaaltje gaat natuurlijk niet op als het virus NAV(mailscanner)heeft uitgeschakeld.
Dus echt heel betrouwbaar is het nou ook weer niet.
NAV 2002 OokAnoniem: 55140 schreef op 28 januari 2004 @ 21:48:
[...]
De nieuwere NAV versies(2k3/2k4 geloof ik), scannen poort 25 voor traffic.
Losstaand van het programma.
Dus dan zie je(meestal)"scanning outgoing mail" of iets in die richting staan.
Verhaaltje gaat natuurlijk niet op als het virus NAV(mailscanner)heeft uitgeschakeld.
Dus echt heel betrouwbaar is het nou ook weer niet.
|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||
Anoniem: 50683
Leuke van NAV is dat ze inkomende mail scannen, je ziet echter nergens staan, dat bijvoorbeeld IMAP niet wordt gecontrolleerd, ik vond dat ze dat toch 's wat duidelijker kunnen zeggen.Anoniem: 55140 schreef op 28 januari 2004 @ 21:48:
[...]
De nieuwere NAV versies(2k3/2k4 geloof ik), scannen poort 25 voor traffic.
Losstaand van het programma.
Dus dan zie je(meestal)"scanning outgoing mail" of iets in die richting staan.
Verhaaltje gaat natuurlijk niet op als het virus NAV(mailscanner)heeft uitgeschakeld.
Dus echt heel betrouwbaar is het nou ook weer niet.
Virusalert: twee gevaarlijke virussen
Momenteel besmetten twee virussen in hoog tempo computers met Microsoft Windows. Alle versies van Windows lopen gevaar besmet te worden.
Beide virussen, MyDoom (of Novarg.A) en twee nieuwe varianten van Dumaru (varianten Y en Z) verspreiden zich zeer snel per e-mail. Eenmaal besmet met de virussen, loopt u het risico dat persoonlijke of financiële gegevens publiek gemaakt worden. Ook kan uw PC door hackers overgenomen worden.
Bloed, zweet & koffie
LOL,Vilenin schreef op 29 januari 2004 @ 11:14:
Haha.. maak je een virus dat gevoelige info van slachtoffers naar jou mailt, word je helemaal platgebombardeerd door info. Ik bedoel: krijg je ineens een miljard bestanden met bank-info van slachtoffersGa dan nog maar eens zoeken wat je nodig hebt...
Anoniem: 55140
Quote van Mimail.q:BazP schreef op 29 januari 2004 @ 12:40:
[...]
LOL,dan werkt jouw email adres al lang niet meer, weten ze meteen wie ze moeten hebben
Dus het wordt wel gedaan hoor.*** GLOBAL WARNING: if any free email company or hosting company will close/filter my email/site accounts, it will be DDoS'ed in next version. WARNING: centrum.cz will be DDoS'ed in next versions, coz they have closed my mimail-email account. Who next? ***
Als je nou had gezegd 'kan een goede scanner veel virussen vinden', dan had je wel enig gelijk gehad. Met behulp van heuristische scantechnieken kan een goede scanner ook nog onbekende virussen bestrijden.. Dus zo gek is het ook weer niet..ThePerfectCell schreef op 28 januari 2004 @ 21:21:
[...]
Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoorDaar is nou juist dat LiveUpdate voor...
Programmers don't die. They GOSUB without RETURN
Anoniem: 39303
W32/Mimail.s@MM
release 4321 van mcafee
Anoniem: 55140
Voor de Mimail familie hebben we een ander draadje.Anoniem: 39303 schreef op 29 januari 2004 @ 23:24:
iedereen kan trouwens weer zijn virussscanner updaten:
W32/Mimail.s@MM
release 4321 van mcafee
NAI/NAV hadden toch echt nog een stukje sneller kunnen zijn.
Anoniem: 90005
Heb NOOIT een attachement geopend, maar toch word ik overstroomd met mailtjes die naar mijn host gaan, maar namen zoals jane@mijnhost.nl en jim@mijnhost.nl (daar ontvang ik ze op) heb ik NOOIT aangemaakt maar krijg ze wel.
Met inderdaad ook als subjecten : Hi of hello of test ofzo.
Snap d'r niks van
Anoniem: 55140
Dus anderen, die geïnfecteerd zijn, sturen mail(met dat virus)naar die adressen.
Heeft dus niets met jouw gedrag te maken.
Anoniem: 90005 schreef op 01 februari 2004 @ 01:27:
Dus dat houd in dat ik hem niet heb??
Nee, dat houdt niet in dat je hem niet hebt... Het bewijst echter ook niet dat je hem wel zou hebben. Mocht je het zeker willen weten moet je gewoon even scannen
---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate
1
2
3
4
5
6
| ****** Message from InterScan E-Mail VirusWall NT ****** ** WARNING! Attached file data.zip contains: WORM_MYDOOM.A virus in compressed file data.htm.scr Attempted to clean the file but it is not cleanable. It has been deleted. ***************** End of message *************** |
Ik gebruik Eudora en mijn virusscanner (Norman) geeft geen kick. Blijkbaar verstuur ik besmette e-mailtjes, maar als ik in mijn registry kijk dan zie ik niks verdachts.
Zijn deze berichten gewoon onzin of heb ik toch stiekem het MyDoom.A virus te pakken?
[ Voor 6% gewijzigd door ericck op 01-02-2004 12:16 ]
Anoniem: 31556
Het zou ook kunnen dat dergelijke mail gewoon door iemand anders naar jou verstuurd wordt. Zit er een attachment bij?ericck schreef op 01 februari 2004 @ 12:15:
Ik krijg steeds e-mails met de volgende strekking:
code:
1 2 3 4 5 6 ****** Message from InterScan E-Mail VirusWall NT ****** ** WARNING! Attached file data.zip contains: WORM_MYDOOM.A virus in compressed file data.htm.scr Attempted to clean the file but it is not cleanable. It has been deleted. ***************** End of message ***************
Ik gebruik Eudora en mijn virusscanner (Norman) geeft geen kick. Blijkbaar verstuur ik besmette e-mailtjes, maar als ik in mijn registry kijk dan zie ik niks verdachts.
Zijn deze berichten gewoon onzin of heb ik toch stiekem het MyDoom.A virus te pakken?
Zo ja, dan is het misschien gewoon een nieuwe variant van MyDoom en Novarg. Ik heb een paar mailtjes met als afzender "Mail delivery System" gehad. Zat ook het virus in.
PS. SCO.com is inmiddels al lang niet meer bereikbaar zie ik. Ik heb begrepen dat MS dinsdag aan de beurt is?
[ Voor 6% gewijzigd door Anoniem: 31556 op 01-02-2004 12:23 ]
Anoniem: 55140
Lees dit eens.ericck schreef op 01 februari 2004 @ 12:15:
Ik krijg steeds e-mails met de volgende strekking:
code:
1 2 3 4 5 6 ****** Message from InterScan E-Mail VirusWall NT ****** ** WARNING! Attached file data.zip contains: WORM_MYDOOM.A virus in compressed file data.htm.scr Attempted to clean the file but it is not cleanable. It has been deleted. ***************** End of message ***************
http://www.attrition.org/security/rant/av-spammers.html
Het zou ook kunnen dat dergelijke mail gewoon door iemand anders naar jou verstuurd wordt. Zit er een attachment bij?
Maar bij mij zit er geen attachment bij. Het lijkt dus om een reguliere waarschuwing te gaan. En inmiddels krijg ik zoveel van die mailtjes dat ik er bijna in ga geloven
RafEdit: *knip* een plaatje waar het IP adres van een pr0ncam site 10 keer op staat posten is niet helemaal de bedoeling
(daarachter staat port 80 maar dat kan je net niet zien)
Zou dit te maken kunnen hebben met het MyDoom virus?
We draaien hier allemaal virusscanners @ up to date (nav03)
Ik had mijn pc @ ip 192.168.1.4 geforward, maar heb ik nu tog maar ff uitgezet ivm de veiligheid
-edit-
Er staat het volgende bij: "TCP SYN Flooding"
[ Voor 29% gewijzigd door Rafe op 01-02-2004 12:54 ]
Anoniem: 31556
Als ik dat artikel goed begrijp(heb het maar deels gelezen) is het punt bij jou gewoon dat jouw mailadres toevallig gebruikt is om die virus mailtjes te versturen. Dat wil echter niet zeggen dat de mailtjes van jouw pc komen.ericck schreef op 01 februari 2004 @ 12:39:
[...]
[...]
Maar bij mij zit er geen attachment bij. Het lijkt dus om een reguliere waarschuwing te gaan. En inmiddels krijg ik zoveel van die mailtjes dat ik er bijna in ga geloven
Iets dergelijks heet spoofen. Het virus gebruikt zomaar een mailadres als afzender dat ie ergens gevonden heeft in t adresboek van iemand ofzo. Maar omdat jouw adres als afzender staat krijg jij de waarschuwings mailtjes die de mailserver stuurt
Dit lijkt me inderdaad de juiste verklaring, omdat ik Eudora gebruik en een up-to-date virusscanner en bovendien geen aanwijzingen in het registry vind.Als ik dat artikel goed begrijp(heb het maar deels gelezen) is het punt bij jou gewoon dat jouw mailadres toevallig gebruikt is om die virus mailtjes te versturen. Dat wil echter niet zeggen dat de mailtjes van jouw pc komen.
Anoniem: 31556 schreef op 01 februari 2004 @ 12:22:
[...]
PS. SCO.com is inmiddels al lang niet meer bereikbaar zie ik. Ik heb begrepen dat MS dinsdag aan de beurt is?
Inderdaad, het virus doet goed z'n werk... (of SCO heeft zelf zijn site offline gehaald).
Ben benieuwd hoe dit bij Microsoft gaat, die hebben wat meer 'ervaring' met ddosjes..
"Always remember to quick save" - Sun Tzu
Anoniem: 31556
Ja, die ervaring is leuk, maar wat heb je eraan?anandus schreef op 01 februari 2004 @ 12:51:
[...]
offtopic:
Inderdaad, het virus doet goed z'n werk... (of SCO heeft zelf zijn site offline gehaald).
Ben benieuwd hoe dit bij Microsoft gaat, die hebben wat meer 'ervaring' met ddosjes..
Ze komen er haast niet onderuit, of ze moeten in een paar dagen tijd een super capaciteit weten te regelen. Volgens mij is verder niet aan te doen. Uitgezonderd van het feit dat ze misschien via een andere domeinnaam of op een ander ip bereikbaar zijn.
Als dat virus www.microsoft.com aanvalt is er weinig aan te doen. Als het echter het IP van www.microsoft.com aanvalt kunnen ze nog gauw microsoft.com naar een ander ip verplaatsen en dan hopen dat alle DNS servers op tijd up-to-date zijn.
De vorige keer (ik weet niet meer welk virus dat was), toen werd Windowsupdate geddost, en toen hebben ze het ook weten op te vangen door het op een of ander serverpark te parkeren. Iets met de A, ben de naam kwijt.Anoniem: 31556 schreef op 01 februari 2004 @ 13:13:
[...]
Ja, die ervaring is leuk, maar wat heb je eraan?
Ze komen er haast niet onderuit, of ze moeten in een paar dagen tijd een super capaciteit weten te regelen. Volgens mij is verder niet aan te doen. Uitgezonderd van het feit dat ze misschien via een andere domeinnaam of op een ander ip bereikbaar zijn.
Als dat virus www.microsoft.com aanvalt is er weinig aan te doen. Als het echter het IP van www.microsoft.com aanvalt kunnen ze nog gauw microsoft.com naar een ander ip verplaatsen en dan hopen dat alle DNS servers op tijd up-to-date zijn.
Dat bedoelde ik met ervaring
"Always remember to quick save" - Sun Tzu
Anoniem: 55140
anandus schreef op 01 februari 2004 @ 13:24:
[...]
De vorige keer (ik weet niet meer welk virus dat was), toen werd Windowsupdate geddost, en toen hebben ze het ook weten op te vangen door het op een of ander serverpark te parkeren. Iets met de A, ben de naam kwijt.
Dat bedoelde ik met ervaring
As of August 16, 2003 Lovesan will launch DDoS attacks on the Windowsupdate.com server.
Microsoft deemed it a success. F-Secure called it a draw. Others are calling it a disaster. The controversial solution Microsoft employed to thwart the MSBlaster's threatened DoS attack was to no longer resolve windowsupdate.com to windowsupdate.microsoft.com.
Anoniem: 31556
Ik krijg nu net een mailtje binnen met een attachment erbij met Novarg/MyDoom. Nu is het zo dat het mailadres wat als afzender er staat een bekende van mij is. Maar ik weet dat dat adres gespoofed is en waarschijnlijk niet echt is.
Kan ik nu concluderen dat het mailtje afkomstig is van iemand die mijn mailadres kent, en het mailadres dat er als afzender staat?
En ik kan toevallig niet een IP adres zien van de afzender in de headers? Het enige ip-adres dat ik kan ontdekken is van de mailserver van de afzender.
Edit: Bedenk me net dat ik ergens las dat MyDoom zelf een mailservertje installeerd op de geinfecteerd PC. Dus het IP Adres van de mailserver van de afzender zou de computer moeten zijn die geinfecteerd is? (moeilijk, moeilijk
Dan kan ik diegene namelijk vertellen dat ie geinfecteerd is.
[ Voor 39% gewijzigd door Anoniem: 31556 op 01-02-2004 14:04 ]
Anoniem: 100582
[off-topic]Akamai[/off-topic]anandus schreef op 01 februari 2004 @ 13:24:
[...]
De vorige keer (ik weet niet meer welk virus dat was), toen werd Windowsupdate geddost, en toen hebben ze het ook weten op te vangen door het op een of ander serverpark te parkeren. Iets met de A, ben de naam kwijt.
Dat bedoelde ik met ervaring
Anoniem: 9927
Zwaar irritant, want ik krijg er 10-30 per dag binnen...
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Anoniem: 55140
Blocking the worm on the mail server
Considering the large volume of the infected emails sent by Mydoom.A mail server administrators might want to block the worm from entering their mail servers as early as possible.
The ZIP versions of the worm can be detected by matching the first line of the MIME encoded attachment against one of the following regular expressions
'^UEsDBAoAAAAAA.{6}zy5egAlgAAAJYAA'
'^UEsDBAoAAAAAA.{6}KJx\+eAFgAAABYAA'
Please note that the '+' sign might or might not need the \ escaping depending on the regular expression implementation.
If either of the expressions match the email contains the ZIP compressed version of the worm and can be rejected.
The EXE version can be detected with the presence of the following four consecutive lines in the MIME body:
'QWRuwhLeZHJyFsetbllrtEilOBwrJ8OYMXsTGWAEvKwwhG6qzQlpQXePs2GNRklxNWtlZBN2agul'
'YxILFUnSmWGSblIi5FUzNsGwsPXUQpMmSx2FFJx5orXascf4NmeMS2V5DE9wTd069+gLRSQOOlaN'
'dWVhBwCGDyQRCTN3KaZ1bTAMr63ZbLM/ZMIIAW2j7rQ1zHNlomp3QxDz2N8MAwdpc2RpZ2kZdXBw'
'c83NthF4EglmWwg4zVb4c3BhS0/NLFjA/nubVS9CdWZmQQ8LZ9qOPExvd3d2OXK2I1GYbdh3CkfY'
help!
wat doen we hiertegen.. en hoe kom ik er nu achter of het dit virus is.. want die removal tool van page1 ziet niks
sleep: a completely inadequate substitute for caffeine
maar weet iemand hoe ik het weg zou kunnen krijgen?
sleep: a completely inadequate substitute for caffeine
Nou begin maar eens met een virusscanner installeren, welk virus je hebt is nu nog onduidelijk toch?Falcon schreef op 02 februari 2004 @ 23:27:
dat is al gebeurd jah.. we zijn net beginnend, dus de virusscanner draait nog niet..
maar weet iemand hoe ik het weg zou kunnen krijgen?
ik denk ook niet zo hard dat we een virus hebben, de mail server stuurt mails terwijl in de beveiliging dudielijk staat dat tie alleen mail mag sturen van bekende (dus locale afzenders) die in de laatste 15 minuut hun mail nog gecheckt hebben.... en hij verstuurd op het moment mails van unknown... dus ikw et niet hoe dat nu mogelijk is?Mike Jarod schreef op 02 februari 2004 @ 23:28:
[...]
Nou begin maar eens met een virusscanner installeren, welk virus je hebt is nu nog onduidelijk toch?
nja, virusscanner wordt er ff opgezet nu
https://wren.co/join/Devian
Anoniem: 39303
heb je al gecheckt of je per ongeluk een open relay hebt?
verder heeft het mydoom virus geen "unknown" als afzender maar een gelding emailadres, alleen bounces en postmaster meldingen hebben geen emailadres, dan komt er iets te staan ala: Sender: <> From: mailer-daemon@youdomain
(ps in case you don't noticed, the Sender en het from adres zijn 2 totaal verschillender dingen, sender is het echte adres gebruikt tijdens de smtp sessie, from is het adres wat je in je Mailclient te zien krijgt)
I know,probleem is ook opgelost.. weet niet precies hoe maar na een uur klooien + authentication aanzetten was het afgelopen.Anoniem: 39303 schreef op 03 februari 2004 @ 09:50:
@Devian,
heb je al gecheckt of je per ongeluk een open relay hebt?
verder heeft het mydoom virus geen "unknown" als afzender maar een gelding emailadres, alleen bounces en postmaster meldingen hebben geen emailadres, dan komt er iets te staan ala: Sender: <> From: mailer-daemon@youdomain
(ps in case you don't noticed, the Sender en het from adres zijn 2 totaal verschillender dingen, sender is het echte adres gebruikt tijdens de smtp sessie, from is het adres wat je in je Mailclient te zien krijgt)
We hebben geen open relay server, test van ordb.org slaagden we ook voor (na eerst een x niet ervoor te zijn geslaagd
nja, it's stopped for now
https://wren.co/join/Devian
Deze word gecleaned door de mcafee exchange scanner..
Maar.. ik wil graag de mailers blocken..
Is dit ergens te doen? volgens mij niet maar ik wil het toch weten.. 7000 mailtjes per dag is wel heel extreem nietwaar??
It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku
Programmers don't die. They GOSUB without RETURN
Bron: http://vil.nai.com/vil/content/v_100988.htm-- Update 4th February 2004 --
Further analysis of this virus shows that due to several bugs, the denial of service attack against www.microsoft.com will in fact not take place.
Binnenkort een bugfix?
Virussen? Scan ze hier!
Anoniem: 55140
Zoiets..wildhagen schreef op 04 februari 2004 @ 23:38:
LOL, de DDOS-functionaliteit van de .B-variant op de Microsoft-site lijkt niet eens te werken:
[...]
Bron: http://vil.nai.com/vil/content/v_100988.htm
Binnenkort een bugfix?
Write-up:Kaspersky Labs has detected a potentially dangerous new worm in the wild. Doomjuice uses computers infected by Mydoom to spread. It is also set to launch a DoS attack on the Microsoft site.
http://www.viruslist.com/eng/viruslist.html?id=930677
Edit:
Wordt ook wel Mydoom.c genoemd.
[ Voor 4% gewijzigd door Anoniem: 55140 op 09-02-2004 19:17 ]
Aaargh. Dat kon ik net gebruiken....Anoniem: 55140 schreef op 09 februari 2004 @ 18:38:
[...]
Zoiets..
[...]
Write-up:
http://www.viruslist.com/eng/viruslist.html?id=930677
Edit:
Wordt ook wel Mydoom.c genoemd.
NAI noemt hem overigens voorlopig W32/Doomjuice.worm: http://vil.nai.com/vil/content/v_101002.htm (meer info volgt nog, ze zijn hem aan het analysen).
Virussen? Scan ze hier!
Anoniem: 105018
Het virus maakt z'n eigen mailserver op de 1 of andere manier (geimplementeerde smtp server of zoiets).
Er zijn nu ongeveer zo'n 2 variaties op de worm a, b en c dus zal er ook wel een broncode ergens op het web aanwezig zijn. Als iemand die heeft zou diegene dat stukje brondcode van die smtp server kunnen posten, ik zou de werking van het virus graag willen zien en onderzoeken.
Bedankt Alvast.
Anoniem: 55140
NOTE: A new minor variant of Mydoom was found on 10th of February 2004. We detect it automatically as "Mydoom.A". Some other products might detect it as "Mydoom.D". It's the original Mydoom with a different packer applied to it.
Anoniem: 105018 schreef op 11 februari 2004 @ 10:00:
Het virus maakt z'n eigen mailserver op de 1 of andere manier (geimplementeerde smtp server of zoiets).
Er zijn nu ongeveer zo'n 2 variaties op de worm a, b en c dus zal er ook wel een broncode ergens op het web aanwezig zijn. Als iemand die heeft zou diegene dat stukje brondcode van die smtp server kunnen posten, ik zou de werking van het virus graag willen zien en onderzoeken.
Bedankt Alvast.
Laten we dat maar niet via het forum doen --> met wat pech lezen grappenmakers kindjes mee die leuk denken te zijn en een eigen versie aanpassen en de wereld in helpen. Zal wel meevallen hier op GoT en hierbuiten is er al zat over te vinden, maar laten we het hen niet nog makkelijker maken
Maar er zijn vele "echte" open source smtp servers, je kunt het beste een van die bekijken om achter de werking hiervan te komen, alleen al omdat je waarschijnlijk andere wensen en eisen hebt dan zo'n virusbouwer
'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)
Anoniem: 55140

Worm.Win32.Doomjuice.b is ITW
Dus dat zijn minstens Mydoom.b, Doomjuice.a/b en Vesser die zich via Mydoom.a verspreiden..
Edit:
This worm spreads via the Internet, using computers infected by I-Worm.Mydoom.a and I-Worm.Mydoom.b to propagate.
Installation
On launching, the worm copies itself to the Windows system directory under the name regedit.exe and registers this file in the system registry auto-run key:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
NeroCheck = %system%\regedit.exe
The worm creates the unique identifier _sncZZmtx_133 to show its presence in memory.
[ Voor 66% gewijzigd door Anoniem: 55140 op 11-02-2004 15:41 ]
Anoniem: 55140
Door meeste vendors(die hem überhaupt detecteren)geflagd als: Mydoom.f
KAV: Mydoom.e
Er zijn dus al meerdere varianten aan bod geweest, alleen heeft deze een iets minder toffe payload.
We zullen zien hoe hard deze gaat..quote: FSAVA new variant of MyDoom worm - Mydoom.F was found on February 20th, 2004
It is functionally similar to the original variant but it does not attack www.sco.com. Mydoom.F tries to perform a Distributed Denial-of-Service attack on www.microsoft.com and also www.riaa.com.
More information on Mydoom.F will be available later
Payload
In addition to the Distributed Denial-of-Service attack the worm tries to delete several file types from the victim's hard drive such as pictures, movies and MS Office documents.
EDIT:
Ook nog nieuwe Doomjuice variant gereleased.
Worm.Win32.Doomjuice.c
[ Voor 6% gewijzigd door Anoniem: 55140 op 20-02-2004 12:54 ]
En om het leuk te maken: NAI heeft hem een uur geleden qua risk geupgrade van Low Risk naar Medium Risk, en er is inmiddels ook een EXTRA.DAT uitgebracht om dit virus te detecteren.Anoniem: 55140 schreef op 20 februari 2004 @ 12:49:
Nieuwe variant ITW.
Door meeste vendors(die hem überhaupt detecteren)geflagd als: Mydoom.f
KAV: Mydoom.e
Er zijn dus al meerdere varianten aan bod geweest, alleen heeft deze een iets minder toffe payload.
Meer info: http://vil.nai.com/vil/content/v_101038.htm
EXTRA.DAT is te downloaden op http://a64.g.akamai.net/7...mcafee-avert/101038-b.exe
Virussen? Scan ze hier!
Anoniem: 55140
Weekly zojuist gereleased.wildhagen schreef op 23 februari 2004 @ 23:39:
[...]
En om het leuk te maken: NAI heeft hem een uur geleden qua risk geupgrade van Low Risk naar Medium Risk, en er is inmiddels ook een EXTRA.DAT uitgebracht om dit virus te detecteren.
Meer info: http://vil.nai.com/vil/content/v_101038.htm
Ik verwacht dat NAV zal volgen ergens vannacht, ding lijkt zich nu toch te verspreiden.
Tof ook dat deze nog een destructive payload heeft.

Yup, NAV volgt, update is nog niet beschikbaar maar komt eraan binnen x tijd.
Cat 3 nu
En de LU is beschikbaar.
[ Voor 13% gewijzigd door Anoniem: 55140 op 24-02-2004 03:39 ]
Anoniem: 74359
We krijgen het proces niet weg, ook al is men ingesteld op administrator niveau
[ Voor 6% gewijzigd door Anoniem: 74359 op 25-02-2004 10:43 ]
Anoniem: 55140
Maar wat let je om eens een Mydoom.F removal tool te draaien?It will add an entry in the registry in:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
or, if failed in
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
containing:
= %sysdir%\ .exe
Mocht dat ook niets opleveren, dan mag je anders eens de bijbehorende file submitten als dat mogelijk is en dan zal ik kijken wat het is.
Wie weet is het wel de nieuwe Netsky.c
Zegt me niets - geef even iets meer info (of beter - open er even een apart topic over) denk aan:Anoniem: 74359 schreef op 25 februari 2004 @ 10:41:
Zegt het bij ons draaiende proces "NotificationTom" jullie iets? Het heeft volgens ons iets te maken met het variant op MyDoom -> MyDoom.F
We krijgen het proces niet weg, ook al is men ingesteld op administrator niveau
- OS
- Sinds wanneer
- Waarom denk je aan malware
- Onder welke user draait het proces?
Anoniem: 55140
Symantec heeft al een voorlopige write-up:
http://securityresponse.symantec.com/avcenter/venc/data/w32.mydoom.g@mm.html
Detected by KAV as I-Worm.Mydoom.eI-Worm.Mydoom.f
[ Voor 12% gewijzigd door Anoniem: 55140 op 03-03-2004 08:57 ]
Anoniem: 55140
Dat is Kaspersky's I-Worm.Mydoom.gwildhagen schreef op 03 maart 2004 @ 20:39:
En weer een nieuwe, W32/Mydoom.H.
Write-up McAfee/NAI @ http://vil.nai.com/vil/content/v_101075.htm
Anoniem: 39303
de virusschrijvers chatten/flamen met elkaar middels nieuwe versies
Anoniem: 28221
Anti-virusfabrikant stuurt virus naar duizenden klanten
Beetje flauw en offtopic, ik weet het
Niet alleen flauw, nog dom ook

[ Voor 16% gewijzigd door Anoniem: 28221 op 04-03-2004 14:26 ]
Anoniem: 55140
Daar staat F-Secure hoor.Anoniem: 28221 schreef op 04 maart 2004 @ 14:09:
En bij Sophos doen ze inmiddels ook een duit in het zakje
Anti-virusfabrikant stuurt virus naar duizenden klanten
Beetje flauw en offtopic, ik weet het
Vond het al raar..
Dit is trouwens al redelijk oud nieuws.(nouja, ligt er ook aan wat je oud noemt)
Anoniem: 28221
[ Voor 17% gewijzigd door Anoniem: 28221 op 04-03-2004 14:31 ]
Report: ClamAV: MS-UD17753.exe contains Worm.Mydoom.I
MailScanner: Executable DOS/Windows programs are dangerous in email (MS-UD17753.exe)
Ik heb deze nog niet teruggevonden bij McAfee, Symantec of Trendmicro
mmmmm, nog ff verder gezocht, de bijgaande text is hetzelfde als Sober.d. Waarschijnlijk heeft deze dus een verkeerde naam in de clamav dbs
te laat......
[ Voor 23% gewijzigd door Lancer op 08-03-2004 14:46 ]
Je kunt niet in een systeem meten zonder het systeem te beinvloeden.... (gevolg van de Heisenberg onzekerheidsrelatie)
Anoniem: 55140
Aangezien ClamAV nogal af lijkt te wijken qua benamingen, zou dat wel eens kunnen kloppen.
Kijk eens hier [rml][ VirusAlert] Sober.d lijkt van Microsoft af te komen[/rml] of mailchars overeenkomen.
Anoniem: 55140
KAV loopt qua benaming 1 letter achter.
I-Worm.Mydoom.g = W32/Mydoom.H
Echte info heb ik eigenlijk(nog)niet.
Anoniem: 55140
http://www.f-secure.com/v-descs/mydoom_j.shtmlFirst we had the new Netsky.X variant (matching nicely the Bagle.X found yesterday) - which talks nine different languages in the emails it send. Then a new Mimail variant (Mimail.V) was found, and we just got a report of a new Mydoom variant. This will be Mydoom.J.
Interestingly, this new Mydoom has code parts resembling the Bugbear variants...which might mean one of two things: Mydoom authors are recycling code from Bugbear - or both these viruses are done by the same author. The great Mydoom-Bugbear conspiracy!
Virussen? Scan ze hier!
Anoniem: 55140
Deze week zagen 3 nieuwe versies/varianten het ligt van deze familie, hoewel het in sommige gevallen om een ordinaire repack ging.
I-Worm.Mydoom.j is de laatste atm.
Anoniem: 55140
We zijn inmiddels alweer wat varianten verder, maar deze lijkt weer eens erg hard te gaan..
I-Worm.Mydoom.m is ITW en is goed bezig zich te verspreiden.
http://www.viruslist.com/eng/alert.html?id=1927068 - Moderate Risk
http://vil.nai.com/vil/content/v_127033.htm - Medium On Watch
http://www.trendmicro.com...5.asp?VName=WORM_MYDOOM.M - Medium Risk
http://securityresponse.symantec.com/avcenter/venc/data/w32.mydoom.m@mm.html Cat 3
http://www.f-secure.com/v-descs/mydoom_m.shtml Radar Level 2
[ Voor 38% gewijzigd door Anoniem: 55140 op 26-07-2004 18:05 ]
Anoniem: 55140
Van ISC
* latest MyDOOM search engine use
Latest MyDoom search engine use
(initial analysis. more details, and eventual corrections, will be posted as they become available)
The latest version of MyDoom, which started arriving in peoples mail boxes in force today, uses search eninges to find more recipients for its message.
Once the virus is started, it searched the users files for domain names. Once it spotted a domain name (e.g. '@example.com', or in 'www.example.com'), it will search various search engines for valid e-mail addresses within these domains. These search engines include Lycos, Google, Altavista, Yahoo and possibly others. Some of the search strings used:
GET /default.asp?lpv=1&loc=searchhp&tab=web&query=e-mail+example.com
Some search engines report performance issues.
Je zou maar als eerste in die query op die zoekmachines terecht komen. Voel je je ook genaaid
Virussen? Scan ze hier!
Worm belaagt zoekmachines internet
SAN FRANCISCO Zoekmachines op internet
worden belaagd door een virus.Het gaat
om een zogeheten worm die onder meer
Google in Groot-Brittannië,Frankrijk en
de VS aanvalt.Mensen die de zoeksites
bezoeken,krijgen een foutmelding.
De worm,een nieuwe variant op 'MyDoom',
kan zich nestelen in de e-mail en zich
vanaf die plek verder verspreiden via
het adressenbestand.
Dagelijks gebruiken 200 miljoen mensen
alleen al Google.De nieuwe worm doemt
op op het moment dat het Californische
bedrijf de verwachting uitsprak dat de
naderende beursgang bijna drie miljard
euro zal opleveren.
Joey: Nice try. See the Netherlands is this make believe place where Peter Pan and Tinkerbell come from.
https://kattenoppasleiderdorp.nl
PV: 3080Wp ZO + 3465Wp NW = 6545Wp totaal 13°tilt
Anoniem: 113565
Volgende keer /dev/brain mounten? +rw liefst.Anoniem: 113565 schreef op 27 juli 2004 @ 20:33:
Dat is dus weer een nadeel van Outlook, je hebt het binnen voordat je er wat aan kan doen
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Anoniem: 55140
Vanmorgen twee nieuwe varianten ITW gespot.
I-Worm.Mydoom.s / I-Worm.Mydoom.t
I-Worm.Mydoom.t is een moderate risk
Mcafee heeft ook een write-upKaspersky Labs is seeing an upsurge in the number of I-Worm.Mydoom.t samples in the wild.
Anoniem: 100386
Het grootschalige waarover dit bericht spreekt zal wel meevallen, omdat VirusAlert.nl deze variant als risico middel beschouwd. Maar als er nu al nieuwsberichten van op nu.nl staan is het waarschijnlijk ook de moeite waard dat wij er even kennis van nemen: Sommigen van ons krijgen ook regelmatig te maken met van die mensen die "zomaar overal op klikken".nu.nl schreef @ 17 februari 2005
Nieuwe variant van Mydoom-virus breekt grootschalig uit
Uitgegeven: 17 februari 2005 10:41
Laatst gewijzigd: 17 februari 2005 11:13
AMSTERDAM - Mydoom.ax, een nieuwe variant van het bekende e-mailvirus W32.Mydoom.a@mm is grootschalig uitgebroken. De belangrijkste direct schadelijke eigenschap is de installatie van een backdoor. De virusschrijver kan via dit programma, werkend op poort 1034 (TCP) inbreken op het getroffen systeem en daarbij verschillende acties uitvoeren, zoals het verwijderen van bestanden en openen van programma's, zo meldt VirusAlert.
Na infectie zoekt het e-mailadressen uit het adressenboek en verstuurt het zich naar deze contacten door gebruik te maken van zijn eigen SMTP server. Daarnaast stuurt het zich totaal willekeurig naar e-mailadressen die het verzamelt via 4 verschillende zoekmachines (altavista, google, lycos en yahoo). De kans dat een e-mailgebruiker het virus daardoor meermalen ontvangt is groot.
De eigenschappen van het e-mailbericht variëren behoorlijk, waardoor het lastig te herkennen is.
Het is bij dit mailtje vooral de titel van de virusmail die opvalt, en die mss meer mensen ertoe aanzet erop te klikken; Zo gebruikt dit virus de oa titels:
Message could not be delivered
Mail System Error - Returned Mail
Met natuurlijk de attachment in de vorm van een:
.bat
.cmd
.exe
.scr
.pif
.zip
.exe"
De inhoud van de mail varieert, maar bevat bevat teksten aangepast aan zowel:
domeinadres van de ontvanger vb: uwbedrijf.nl
domeinadres van de afzender (de niet echte afzender!) anderbedrijf.nl
e-mailadres van de ontvanger: uw@emailadres.nl
Het virus installeert een trojan met backdoor-mogelijkheden die luistert op poort 1034. Ook stuurt het zichzelf per e-mail door naar verschillende e-mailadressen. Deze haalt het virus uit het adressenboek van de getroffen computer EN het zoekt e-mailadressen via een aantal zoekmachines (altavista, google, lycos & yahoo). Het gebruit voor het versturen zijn eigen SMTP-server.
De oplossing betaat uit een up-to-date virusscanner, en het blokkeren van poort 1034.
Verwijderingsmogelijkheden zijn oa ook te vinden op: http://www.virusalert.nl/?show=virus&id=857
Disclaimer:
Er was een centraal mydoom topic, maar die kon ik niet vinden, de topics die wel over mydoom gingen waren ook redelijk oud. Vandaar dit nwe topic. Mocht ea niet wenselijk zijn, zou dit bericht mss met dat centrale topic gemerged kunnen worden ?
[ Voor 21% gewijzigd door Anoniem: 100386 op 17-02-2005 22:01 ]