[VirusAlert] Mydoom

Dit topic is afgesplitst vanuit een ander topic of gemerged; de topicstarter is daarom niet gelijk aan de topicstarter zoals vermeld in de topiclijst.

Pagina: 1 2 3 Laatste
Acties:
  • 1.904 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
McMiGHtY schreef op 28 januari 2004 @ 18:48:
Iemand een linkje naar die B versie?
Staat hierboven al genoemd: http://vil.nai.com/vil/content/v_100988.htm

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 39303

altijd 7 dagen tussen. Eergisteren (toen het originele virus uitkwam) zijn er zelfs twee DAT-files op één dag uitgekomen (4318 en 4319).
Maar dat waren emerengy updates omdat de een medium risico had en de ander high-outbreak

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
Anoniem: 39303 schreef op 28 januari 2004 @ 19:08:
[...]

Maar dat waren emerengy updates omdat de een medium risico had en de ander high-outbreak
Dat is waar, maar los daarvan brengt McAfee altijd elke dag nieuwe DAT-files uit (de Daily DAT's).

Alleen de complete installers komen doorgaans elke woensdag uit (los van die emergencies dus).

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 55140

wildhagen schreef op 28 januari 2004 @ 19:14:
[...]

Dat is waar, maar los daarvan brengt McAfee altijd elke dag nieuwe DAT-files uit (de Daily DAT's).
Moet je wel even bij zeggen dat dat bèta DATs zijn.
Want ze hebben nog wel eens de neiging bèta te zijn.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
Anoniem: 55140 schreef op 28 januari 2004 @ 19:15:
[...]

Moet je wel even bij zeggen dat dat bèta DATs zijn.
Want ze hebben nog wel eens de neiging bèta te zijn.
Dat lijkt me ook nogal logisch, aangezien het niet te testen valt met zo'n release-schema. Eer dat zoiets goed getest is ben je weer een dag verder, en loop je weer een dag achter.

Overigens heb ik er weinig problemen mee ondervonden zolang ik het gebruik (een paar maanden nu). Enige nadeel is dat die Daily Dat's nog weleens een virus niet kunnen benoemen (maar wel afvangen). Dan zie je iets als "New Worm" of "New Script" oid.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 55140

wildhagen schreef op 28 januari 2004 @ 19:19:
[...]

Dat lijkt me ook nogal logisch, aangezien het niet te testen valt met zo'n release-schema. Eer dat zoiets goed getest is ben je weer een dag verder, en loop je weer een dag achter.
KL released tegenwoordig 3+ updates per dag, officieel en getest.

Edit: Dat klinkt wat erg spam-achtig. :+
Dr. Web lijkt tegenwoordig overdag een update interval van een uur te hebben ,weet alleen niet of die releases officieel zijn.

De post had meer de boodschap:
Je kan gerust veel updates op een dag hebben, terwijl de bases toch getest zijn.

[ Voor 30% gewijzigd door Anoniem: 55140 op 28-01-2004 19:27 ]


Acties:
  • 0 Henk 'm!

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Anoniem: 55140 schreef op 27 januari 2004 @ 19:59:
[...]

Sinds wanneer komen alle virussen via de mail binnen?
Lees een post hierboven over IE nog maar eens, het is mogelijk een spammachine van je te maken zonder ergens op ja te hoeven klikken met security settings @ high.
We gebruiken natuurlijk een dll, want dat valt stukken minder op.
Daarnaast hebben virussen die op andere manieren binnenkomen dan mail meestal ook een ietswat minder leuke payload.

Welke scanners gebruik je? Trend kon nog niet eens na 1,5 jaar klez.h fatsoenlijk detecteren. :/
PAV is waarschijnlijk meest overrated AV die het geeft.
Laat dat net de twee bekendste online scanners zijn..

En dan nog, een week is méér dan genoeg tijd om 1000en(spam)mails te versturen. :/
Dat is waar, maar de meeste virus-mailtjes, komen toch echt via mail binnen hoor ;) En ik gebruik altijd HouseCall van Trend Micro

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
Voor de McAfee-gebruikers: er is tijdelijk een EXTRA.DAT gereleased, die je kunt gebruiken tot de reguliere DAT-update uitkomt (in de loop van deze avond).

EXTRA.DAT is te downloaden op http://a64.g.akamai.net/7...mcafee-avert/100988-b.exe

Edit: en vanaf nu (20:14) is DAT-file 4320 ook gereleased, en heb je de bovengenoemde EXTRA.DAT dus niet meer nodig.

[ Voor 32% gewijzigd door wildhagen op 28-01-2004 20:14 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 71455

Maak je het hosts-bestand read only :P

Acties:
  • 0 Henk 'm!

  • Sosabowski
  • Registratie: Juni 2003
  • Laatst online: 10-06 15:13

Sosabowski

nerd

Woei dit is weer eens een echt serieus virus! Ze hebben zelfs het 20:00 jounaal gehaald. Gelukkig gaven ze daar het goede voorbeeld door een CD-tje van (het hoplesoos verouderde) Norton AV 2000 in een PC te stoppen 8)7

Maar tsja, misschien helpt de aandacht op het Journaal een klein beetje om mensen zich ietsje pietsje meer bewust te laten worden van de gevaren en vooral de gevolgen.

The whole problem with the world is that fools and fanatics are always so certain of themselves, and wiser people so full of doubts. -- Bertrand Russell


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
IorGie schreef op 28 januari 2004 @ 21:15:

Maar tsja, misschien helpt de aandacht op het Journaal een klein beetje om mensen zich ietsje pietsje meer bewust te laten worden van de gevaren en vooral de gevolgen.
Nou, als ik het gemiddelde IQ van de Nederlandse computergebruiker in mijn achterhoofd houd lijkt het me waarschijnlijker dat nu juist méér mensen dat attachment gaan openen, om te kijken wat het nu precies doet, en of het bij hun ook werkt.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

IorGie schreef op 28 januari 2004 @ 21:15:
Woei dit is weer eens een echt serieus virus! Ze hebben zelfs het 20:00 jounaal gehaald. Gelukkig gaven ze daar het goede voorbeeld door een CD-tje van (het hoplesoos verouderde) Norton AV 2000 in een PC te stoppen 8)7

Maar tsja, misschien helpt de aandacht op het Journaal een klein beetje om mensen zich ietsje pietsje meer bewust te laten worden van de gevaren en vooral de gevolgen.
Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoor 8)7 Daar is nou juist dat LiveUpdate voor...

Acties:
  • 0 Henk 'm!

  • Icey
  • Registratie: November 2001
  • Laatst online: 20:03
Kut man, word leuk morgen... ik hem op me werk nog mensen die het voor mekaar te krijgen om nu nog het blaster virus op te lopen :/ ik bedoel... ik had er nooit last van omdat ik 1 maand vantevoren alle updates al had, en als je daar NU nog last van hem :/

Acties:
  • 0 Henk 'm!

Anoniem: 55140

ThePerfectCell schreef op 28 januari 2004 @ 21:21:
[...]
Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoor 8)7 Daar is nou juist dat LiveUpdate voor...
Ik hoop dat je dat niet meent.
Absolute BS.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
ThePerfectCell schreef op 28 januari 2004 @ 21:21:
[...]
Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoor 8)7 Daar is nou juist dat LiveUpdate voor...
Dus jij beweert dat een virusscanner zelfs virussend vind terwijl er geen updates zijn? Onzin. Waarom zouden er andere iedere dag/week updates uitkomen, als je virusscanner toch alles al zou zien, zoals jij beweert?

Je hebt wel veel fantasie, dat moet ik je absoluut nageven!

[ Voor 14% gewijzigd door wildhagen op 28-01-2004 21:23 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

wildhagen schreef op 28 januari 2004 @ 21:23:
[...]

Dus jij beweert dat een virusscanner zelfs virussend vind terwijl er geen updates zijn? Onzin. Waarom zouden er andere iedere dag/week updates uitkomen, als je virusscanner toch alles al zou zien, zoals jij beweert?

Je hebt wel veel fantasie, dat moet ik je absoluut nageven!
Nee, dat zeg ik niet... Up-to-date houden... (Virus-definities)Updaten dus... Lijkt me namelijk, dat Norton niet voor elke scanner een speciale update uitbrengt...

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
ThePerfectCell schreef op 28 januari 2004 @ 21:35:
[...]
Nee, dat zeg ik niet... Up-to-date houden... (Virus-definities)Updaten dus... Lijkt me namelijk, dat Norton niet voor elke scanner een speciale update uitbrengt...
Dus als er over 5 minuten een nieuw virus gevonden is, maar daar nog geen update voor is, maar jij wel de laatste beschikbare versie hebt (met andere woorden: je bent up-to-date), dan beweer jij dat een virusscanner het virus toch vind? Maar waarom doen die AV-bedrijven dan moeite om updates te maken?

Dit in het kader van je opmerking "Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoor".

Om een lang verhaal kort te maken: je verhaal klopt niet...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

wildhagen schreef op 28 januari 2004 @ 21:38:
[...]

Dus als er over 5 minuten een nieuw virus gevonden is, maar daar nog geen update voor is, maar jij wel de laatste beschikbare versie hebt (met andere woorden: je bent up-to-date), dan beweer jij dat een virusscanner het virus toch vind? Maar waarom doen die AV-bedrijven dan moeite om updates te maken?

Dit in het kader van je opmerking "Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoor".

Om een lang verhaal kort te maken: je verhaal klopt niet...
Oke dat klopt... Maar de meeste virussen (dus ook MyDoom enzo) kunnen ook 'gevonden' worden, door NAV2000 dat wilde ik er eigenlijk mee zeggen, zei het alleen verkeerd O+ Please forgive me...

Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 22:31
Even een noob vraag over SMTP.

Als ik NAV installeer en op uitgaande mail laat controleren, dan is dat toch gekoppeld aan een bepaald programma (outlook bijv.), en toch niet aan het protocol? Dus als een virus zelf een smtp engine heeft, dan ziet NAV dit toch niet als uitgaande mail?

Bestaat er een (makkelijke) methode om aan te geven welk programma een bepaald protocol mag gebruiken (bijv. outlook smtp) en alle andere niet? Dus ik bedoel niet om een standaardpoort naar buiten dicht te gooien, maar echt op protocol.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

sewer schreef op 28 januari 2004 @ 21:44:
Even een noob vraag over SMTP.

Als ik NAV installeer en op uitgaande mail laat controleren, dan is dat toch gekoppeld aan een bepaald programma (outlook bijv.), en toch niet aan het protocol? Dus als een virus zelf een smtp engine heeft, dan ziet NAV dit toch niet als uitgaande mail?
De nieuwere NAV versies(2k3/2k4 geloof ik), scannen poort 25 voor traffic.
Losstaand van het programma.

Dus dan zie je(meestal)"scanning outgoing mail" of iets in die richting staan.
Verhaaltje gaat natuurlijk niet op als het virus NAV(mailscanner)heeft uitgeschakeld.
Dus echt heel betrouwbaar is het nou ook weer niet.

Acties:
  • 0 Henk 'm!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 28-02 22:21

nero355

ph34r my [WCG] Cows :P

Anoniem: 55140 schreef op 28 januari 2004 @ 21:48:
[...]

De nieuwere NAV versies(2k3/2k4 geloof ik), scannen poort 25 voor traffic.
Losstaand van het programma.

Dus dan zie je(meestal)"scanning outgoing mail" of iets in die richting staan.
Verhaaltje gaat natuurlijk niet op als het virus NAV(mailscanner)heeft uitgeschakeld.
Dus echt heel betrouwbaar is het nou ook weer niet.
NAV 2002 Ook ;) En elke andere fatsoenlijke scanner waar "scanning outgoing mail" aan staat ;) Tenminste mijn ervaring dan :)

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Acties:
  • 0 Henk 'm!

Anoniem: 50683

Anoniem: 55140 schreef op 28 januari 2004 @ 21:48:
[...]

De nieuwere NAV versies(2k3/2k4 geloof ik), scannen poort 25 voor traffic.
Losstaand van het programma.

Dus dan zie je(meestal)"scanning outgoing mail" of iets in die richting staan.
Verhaaltje gaat natuurlijk niet op als het virus NAV(mailscanner)heeft uitgeschakeld.
Dus echt heel betrouwbaar is het nou ook weer niet.
Leuke van NAV is dat ze inkomende mail scannen, je ziet echter nergens staan, dat bijvoorbeeld IMAP niet wordt gecontrolleerd, ik vond dat ze dat toch 's wat duidelijker kunnen zeggen.

Acties:
  • 0 Henk 'm!

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Grappig, krijg net een mail van Planet Internet:
Virusalert: twee gevaarlijke virussen

Momenteel besmetten twee virussen in hoog tempo computers met Microsoft Windows. Alle versies van Windows lopen gevaar besmet te worden.
Beide virussen, MyDoom (of Novarg.A) en twee nieuwe varianten van Dumaru (varianten Y en Z) verspreiden zich zeer snel per e-mail. Eenmaal besmet met de virussen, loopt u het risico dat persoonlijke of financiële gegevens publiek gemaakt worden. Ook kan uw PC door hackers overgenomen worden.

Acties:
  • 0 Henk 'm!

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 12-02 15:16

CmdrKeen

Krentenboltosti

Haha.. maak je een virus dat gevoelige info van slachtoffers naar jou mailt, word je helemaal platgebombardeerd door info. Ik bedoel: krijg je ineens een miljard bestanden met bank-info van slachtoffers :D Ga dan nog maar eens zoeken wat je nodig hebt...

Bloed, zweet & koffie


Acties:
  • 0 Henk 'm!

  • BazP
  • Registratie: Mei 2000
  • Laatst online: 09-12-2024
Vilenin schreef op 29 januari 2004 @ 11:14:
Haha.. maak je een virus dat gevoelige info van slachtoffers naar jou mailt, word je helemaal platgebombardeerd door info. Ik bedoel: krijg je ineens een miljard bestanden met bank-info van slachtoffers :D Ga dan nog maar eens zoeken wat je nodig hebt...
LOL, :D dan werkt jouw email adres al lang niet meer, weten ze meteen wie ze moeten hebben :P

Acties:
  • 0 Henk 'm!

Anoniem: 55140

BazP schreef op 29 januari 2004 @ 12:40:
[...]


LOL, :D dan werkt jouw email adres al lang niet meer, weten ze meteen wie ze moeten hebben :P
Quote van Mimail.q:
*** GLOBAL WARNING: if any free email company or hosting company will close/filter my email/site accounts, it will be DDoS'ed in next version. WARNING: centrum.cz will be DDoS'ed in next versions, coz they have closed my mimail-email account. Who next? ***
Dus het wordt wel gedaan hoor.

Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 08-06 09:59
ThePerfectCell schreef op 28 januari 2004 @ 21:21:
[...]
Als je je scanner up-to-date houdt, kan elke scanner elk virus vinden hoor 8)7 Daar is nou juist dat LiveUpdate voor...
Als je nou had gezegd 'kan een goede scanner veel virussen vinden', dan had je wel enig gelijk gehad. Met behulp van heuristische scantechnieken kan een goede scanner ook nog onbekende virussen bestrijden.. Dus zo gek is het ook weer niet.. :)

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

  • posttoast
  • Registratie: April 2000
  • Laatst online: 22:58
Ik word er inmiddels ook aardig gek van, ik zit er bijna aan te denken om mijn catch-all uit te zetten...

omniscale.nl


Acties:
  • 0 Henk 'm!

Anoniem: 39303

iedereen kan trouwens weer zijn virussscanner updaten:

W32/Mimail.s@MM

release 4321 van mcafee

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Anoniem: 39303 schreef op 29 januari 2004 @ 23:24:
iedereen kan trouwens weer zijn virussscanner updaten:

W32/Mimail.s@MM

release 4321 van mcafee
Voor de Mimail familie hebben we een ander draadje. :)
NAI/NAV hadden toch echt nog een stukje sneller kunnen zijn.

Acties:
  • 0 Henk 'm!

Anoniem: 90005

Ik snap er niks van...

Heb NOOIT een attachement geopend, maar toch word ik overstroomd met mailtjes die naar mijn host gaan, maar namen zoals jane@mijnhost.nl en jim@mijnhost.nl (daar ontvang ik ze op) heb ik NOOIT aangemaakt maar krijg ze wel.

Met inderdaad ook als subjecten : Hi of hello of test ofzo.

Snap d'r niks van :'(

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Dat doet dat virus dus.
Dus anderen, die geïnfecteerd zijn, sturen mail(met dat virus)naar die adressen.
Heeft dus niets met jouw gedrag te maken.

Acties:
  • 0 Henk 'm!

Anoniem: 90005

Dus dat houd in dat ik hem niet heb??

Acties:
  • 0 Henk 'm!

  • Justice
  • Registratie: Maart 2001
  • Laatst online: 04-06 14:16
yup

Human Bobby


Acties:
  • 0 Henk 'm!

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Anoniem: 90005 schreef op 01 februari 2004 @ 01:27:
Dus dat houd in dat ik hem niet heb??
Nee, dat houdt niet in dat je hem niet hebt... Het bewijst echter ook niet dat je hem wel zou hebben. Mocht je het zeker willen weten moet je gewoon even scannen :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


Acties:
  • 0 Henk 'm!

  • ericck
  • Registratie: Augustus 2001
  • Laatst online: 22-05 20:54
Ik krijg steeds e-mails met de volgende strekking:
code:
1
2
3
4
5
6
****** Message from InterScan E-Mail VirusWall NT ******
** WARNING! Attached file data.zip contains:
     WORM_MYDOOM.A virus in compressed file data.htm.scr
   Attempted to clean the file but it is not cleanable.
   It has been deleted.
*****************     End of message     ***************


Ik gebruik Eudora en mijn virusscanner (Norman) geeft geen kick. Blijkbaar verstuur ik besmette e-mailtjes, maar als ik in mijn registry kijk dan zie ik niks verdachts.
Zijn deze berichten gewoon onzin of heb ik toch stiekem het MyDoom.A virus te pakken?

[ Voor 6% gewijzigd door ericck op 01-02-2004 12:16 ]


Acties:
  • 0 Henk 'm!

Anoniem: 31556

ericck schreef op 01 februari 2004 @ 12:15:
Ik krijg steeds e-mails met de volgende strekking:
code:
1
2
3
4
5
6
****** Message from InterScan E-Mail VirusWall NT ******
** WARNING! Attached file data.zip contains:
     WORM_MYDOOM.A virus in compressed file data.htm.scr
   Attempted to clean the file but it is not cleanable.
   It has been deleted.
*****************     End of message     ***************


Ik gebruik Eudora en mijn virusscanner (Norman) geeft geen kick. Blijkbaar verstuur ik besmette e-mailtjes, maar als ik in mijn registry kijk dan zie ik niks verdachts.
Zijn deze berichten gewoon onzin of heb ik toch stiekem het MyDoom.A virus te pakken?
Het zou ook kunnen dat dergelijke mail gewoon door iemand anders naar jou verstuurd wordt. Zit er een attachment bij?

Zo ja, dan is het misschien gewoon een nieuwe variant van MyDoom en Novarg. Ik heb een paar mailtjes met als afzender "Mail delivery System" gehad. Zat ook het virus in.

PS. SCO.com is inmiddels al lang niet meer bereikbaar zie ik. Ik heb begrepen dat MS dinsdag aan de beurt is?

[ Voor 6% gewijzigd door Anoniem: 31556 op 01-02-2004 12:23 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

ericck schreef op 01 februari 2004 @ 12:15:
Ik krijg steeds e-mails met de volgende strekking:
code:
1
2
3
4
5
6
****** Message from InterScan E-Mail VirusWall NT ******
** WARNING! Attached file data.zip contains:
     WORM_MYDOOM.A virus in compressed file data.htm.scr
   Attempted to clean the file but it is not cleanable.
   It has been deleted.
*****************     End of message     ***************
Lees dit eens.
http://www.attrition.org/security/rant/av-spammers.html

Acties:
  • 0 Henk 'm!

  • ericck
  • Registratie: Augustus 2001
  • Laatst online: 22-05 20:54
Het zou ook kunnen dat dergelijke mail gewoon door iemand anders naar jou verstuurd wordt. Zit er een attachment bij?
Maar bij mij zit er geen attachment bij. Het lijkt dus om een reguliere waarschuwing te gaan. En inmiddels krijg ik zoveel van die mailtjes dat ik er bijna in ga geloven :S

Acties:
  • 0 Henk 'm!

  • Bee.nl
  • Registratie: November 2002
  • Niet online

Bee.nl

zoemt

In mijn router vond ik het volgende bij mijn hack log:

RafEdit: *knip* een plaatje waar het IP adres van een pr0ncam site 10 keer op staat posten is niet helemaal de bedoeling ;)

(daarachter staat port 80 maar dat kan je net niet zien)
Zou dit te maken kunnen hebben met het MyDoom virus?
We draaien hier allemaal virusscanners @ up to date (nav03)
Ik had mijn pc @ ip 192.168.1.4 geforward, maar heb ik nu tog maar ff uitgezet ivm de veiligheid :P

-edit-

Er staat het volgende bij: "TCP SYN Flooding"

[ Voor 29% gewijzigd door Rafe op 01-02-2004 12:54 ]


Acties:
  • 0 Henk 'm!

Anoniem: 31556

ericck schreef op 01 februari 2004 @ 12:39:
[...]


[...]

Maar bij mij zit er geen attachment bij. Het lijkt dus om een reguliere waarschuwing te gaan. En inmiddels krijg ik zoveel van die mailtjes dat ik er bijna in ga geloven :S
Als ik dat artikel goed begrijp(heb het maar deels gelezen) is het punt bij jou gewoon dat jouw mailadres toevallig gebruikt is om die virus mailtjes te versturen. Dat wil echter niet zeggen dat de mailtjes van jouw pc komen.

Iets dergelijks heet spoofen. Het virus gebruikt zomaar een mailadres als afzender dat ie ergens gevonden heeft in t adresboek van iemand ofzo. Maar omdat jouw adres als afzender staat krijg jij de waarschuwings mailtjes die de mailserver stuurt

Acties:
  • 0 Henk 'm!

  • ericck
  • Registratie: Augustus 2001
  • Laatst online: 22-05 20:54
Als ik dat artikel goed begrijp(heb het maar deels gelezen) is het punt bij jou gewoon dat jouw mailadres toevallig gebruikt is om die virus mailtjes te versturen. Dat wil echter niet zeggen dat de mailtjes van jouw pc komen.
Dit lijkt me inderdaad de juiste verklaring, omdat ik Eudora gebruik en een up-to-date virusscanner en bovendien geen aanwijzingen in het registry vind.

Acties:
  • 0 Henk 'm!

  • anandus
  • Registratie: Februari 2001
  • Niet online
Anoniem: 31556 schreef op 01 februari 2004 @ 12:22:
[...]
PS. SCO.com is inmiddels al lang niet meer bereikbaar zie ik. Ik heb begrepen dat MS dinsdag aan de beurt is?
offtopic:
Inderdaad, het virus doet goed z'n werk... (of SCO heeft zelf zijn site offline gehaald).

Ben benieuwd hoe dit bij Microsoft gaat, die hebben wat meer 'ervaring' met ddosjes..

"Always remember to quick save" - Sun Tzu


Acties:
  • 0 Henk 'm!

Anoniem: 31556

anandus schreef op 01 februari 2004 @ 12:51:
[...]
offtopic:
Inderdaad, het virus doet goed z'n werk... (of SCO heeft zelf zijn site offline gehaald).

Ben benieuwd hoe dit bij Microsoft gaat, die hebben wat meer 'ervaring' met ddosjes..
Ja, die ervaring is leuk, maar wat heb je eraan?

Ze komen er haast niet onderuit, of ze moeten in een paar dagen tijd een super capaciteit weten te regelen. Volgens mij is verder niet aan te doen. Uitgezonderd van het feit dat ze misschien via een andere domeinnaam of op een ander ip bereikbaar zijn.

Als dat virus www.microsoft.com aanvalt is er weinig aan te doen. Als het echter het IP van www.microsoft.com aanvalt kunnen ze nog gauw microsoft.com naar een ander ip verplaatsen en dan hopen dat alle DNS servers op tijd up-to-date zijn.

Acties:
  • 0 Henk 'm!

  • anandus
  • Registratie: Februari 2001
  • Niet online
Anoniem: 31556 schreef op 01 februari 2004 @ 13:13:
[...]

Ja, die ervaring is leuk, maar wat heb je eraan?

Ze komen er haast niet onderuit, of ze moeten in een paar dagen tijd een super capaciteit weten te regelen. Volgens mij is verder niet aan te doen. Uitgezonderd van het feit dat ze misschien via een andere domeinnaam of op een ander ip bereikbaar zijn.

Als dat virus www.microsoft.com aanvalt is er weinig aan te doen. Als het echter het IP van www.microsoft.com aanvalt kunnen ze nog gauw microsoft.com naar een ander ip verplaatsen en dan hopen dat alle DNS servers op tijd up-to-date zijn.
De vorige keer (ik weet niet meer welk virus dat was), toen werd Windowsupdate geddost, en toen hebben ze het ook weten op te vangen door het op een of ander serverpark te parkeren. Iets met de A, ben de naam kwijt.
Dat bedoelde ik met ervaring :)

"Always remember to quick save" - Sun Tzu


Acties:
  • 0 Henk 'm!

Anoniem: 55140

anandus schreef op 01 februari 2004 @ 13:24:
[...]
De vorige keer (ik weet niet meer welk virus dat was), toen werd Windowsupdate geddost, en toen hebben ze het ook weten op te vangen door het op een of ander serverpark te parkeren. Iets met de A, ben de naam kwijt.
Dat bedoelde ik met ervaring :)
As of August 16, 2003 Lovesan will launch DDoS attacks on the Windowsupdate.com server.
Microsoft deemed it a success. F-Secure called it a draw. Others are calling it a disaster. The controversial solution Microsoft employed to thwart the MSBlaster's threatened DoS attack was to no longer resolve windowsupdate.com to windowsupdate.microsoft.com.
:)

Acties:
  • 0 Henk 'm!

Anoniem: 31556

trouwens nog even het volgende:

Ik krijg nu net een mailtje binnen met een attachment erbij met Novarg/MyDoom. Nu is het zo dat het mailadres wat als afzender er staat een bekende van mij is. Maar ik weet dat dat adres gespoofed is en waarschijnlijk niet echt is.

Kan ik nu concluderen dat het mailtje afkomstig is van iemand die mijn mailadres kent, en het mailadres dat er als afzender staat?

En ik kan toevallig niet een IP adres zien van de afzender in de headers? Het enige ip-adres dat ik kan ontdekken is van de mailserver van de afzender.

Edit: Bedenk me net dat ik ergens las dat MyDoom zelf een mailservertje installeerd op de geinfecteerd PC. Dus het IP Adres van de mailserver van de afzender zou de computer moeten zijn die geinfecteerd is? (moeilijk, moeilijk :D)

Dan kan ik diegene namelijk vertellen dat ie geinfecteerd is.

[ Voor 39% gewijzigd door Anoniem: 31556 op 01-02-2004 14:04 ]


Acties:
  • 0 Henk 'm!

Anoniem: 100582

anandus schreef op 01 februari 2004 @ 13:24:
[...]
De vorige keer (ik weet niet meer welk virus dat was), toen werd Windowsupdate geddost, en toen hebben ze het ook weten op te vangen door het op een of ander serverpark te parkeren. Iets met de A, ben de naam kwijt.
Dat bedoelde ik met ervaring :)
[off-topic]Akamai[/off-topic] :9

Acties:
  • 0 Henk 'm!

Anoniem: 9927

Maar nu moeten we dus met zijn allen wachten tot die infecties over zijn of zo totdat we geen mailtjes binnen krijgen?
Zwaar irritant, want ik krijg er 10-30 per dag binnen...

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Je kent de kenmerken, je kan filteren, waarom doe je het dan nog niet?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Blocking the worm on the mail server

Considering the large volume of the infected emails sent by Mydoom.A mail server administrators might want to block the worm from entering their mail servers as early as possible.

The ZIP versions of the worm can be detected by matching the first line of the MIME encoded attachment against one of the following regular expressions

'^UEsDBAoAAAAAA.{6}zy5egAlgAAAJYAA'
'^UEsDBAoAAAAAA.{6}KJx\+eAFgAAABYAA'

Please note that the '+' sign might or might not need the \ escaping depending on the regular expression implementation.

If either of the expressions match the email contains the ZIP compressed version of the worm and can be rejected.

The EXE version can be detected with the presence of the following four consecutive lines in the MIME body:

'QWRuwhLeZHJyFsetbllrtEilOBwrJ8OYMXsTGWAEvKwwhG6qzQlpQXePs2GNRklxNWtlZBN2agul'
'YxILFUnSmWGSblIi5FUzNsGwsPXUQpMmSx2FFJx5orXascf4NmeMS2V5DE9wTd069+gLRSQOOlaN'
'dWVhBwCGDyQRCTN3KaZ1bTAMr63ZbLM/ZMIIAW2j7rQ1zHNlomp3QxDz2N8MAwdpc2RpZ2kZdXBw'
'c83NthF4EglmWwg4zVb4c3BhS0/NLFjA/nubVS9CdWZmQQ8LZ9qOPExvd3d2OXK2I1GYbdh3CkfY'

Acties:
  • 0 Henk 'm!

  • Felyrion
  • Registratie: November 2001
  • Laatst online: 02:50

Felyrion

goodgoan!

wij runnen een mailserver.. en nu verzenden we enkele (tientallen) mails per seconde :s
help!
wat doen we hiertegen.. en hoe kom ik er nu achter of het dit virus is.. want die removal tool van page1 ziet niks

sleep: a completely inadequate substitute for caffeine


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Draaien jullie geen virusscanner?

Acties:
  • 0 Henk 'm!

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
@Falcon, beter stop je je mailserver even en dan op het gemakje troubleshooten :)

Acties:
  • 0 Henk 'm!

  • Felyrion
  • Registratie: November 2001
  • Laatst online: 02:50

Felyrion

goodgoan!

dat is al gebeurd jah.. we zijn net beginnend, dus de virusscanner draait nog niet..
maar weet iemand hoe ik het weg zou kunnen krijgen?

sleep: a completely inadequate substitute for caffeine


Acties:
  • 0 Henk 'm!

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Falcon schreef op 02 februari 2004 @ 23:27:
dat is al gebeurd jah.. we zijn net beginnend, dus de virusscanner draait nog niet..
maar weet iemand hoe ik het weg zou kunnen krijgen?
Nou begin maar eens met een virusscanner installeren, welk virus je hebt is nu nog onduidelijk toch?

Acties:
  • 0 Henk 'm!

  • Devian
  • Registratie: Juni 2000
  • Laatst online: 21:06
Mike Jarod schreef op 02 februari 2004 @ 23:28:
[...]

Nou begin maar eens met een virusscanner installeren, welk virus je hebt is nu nog onduidelijk toch?
ik denk ook niet zo hard dat we een virus hebben, de mail server stuurt mails terwijl in de beveiliging dudielijk staat dat tie alleen mail mag sturen van bekende (dus locale afzenders) die in de laatste 15 minuut hun mail nog gecheckt hebben.... en hij verstuurd op het moment mails van unknown... dus ikw et niet hoe dat nu mogelijk is?

nja, virusscanner wordt er ff opgezet nu

https://wren.co/join/Devian


Acties:
  • 0 Henk 'm!

Anoniem: 39303

@Devian,

heb je al gecheckt of je per ongeluk een open relay hebt?

verder heeft het mydoom virus geen "unknown" als afzender maar een gelding emailadres, alleen bounces en postmaster meldingen hebben geen emailadres, dan komt er iets te staan ala: Sender: <> From: mailer-daemon@youdomain

(ps in case you don't noticed, the Sender en het from adres zijn 2 totaal verschillender dingen, sender is het echte adres gebruikt tijdens de smtp sessie, from is het adres wat je in je Mailclient te zien krijgt)

Acties:
  • 0 Henk 'm!

  • Devian
  • Registratie: Juni 2000
  • Laatst online: 21:06
Anoniem: 39303 schreef op 03 februari 2004 @ 09:50:
@Devian,

heb je al gecheckt of je per ongeluk een open relay hebt?

verder heeft het mydoom virus geen "unknown" als afzender maar een gelding emailadres, alleen bounces en postmaster meldingen hebben geen emailadres, dan komt er iets te staan ala: Sender: <> From: mailer-daemon@youdomain

(ps in case you don't noticed, the Sender en het from adres zijn 2 totaal verschillender dingen, sender is het echte adres gebruikt tijdens de smtp sessie, from is het adres wat je in je Mailclient te zien krijgt)
I know,probleem is ook opgelost.. weet niet precies hoe maar na een uur klooien + authentication aanzetten was het afgelopen.

We hebben geen open relay server, test van ordb.org slaagden we ook voor (na eerst een x niet ervoor te zijn geslaagd :p) Daarom snap ik ook niet hoe het kan, ik kan zelf niet eens mail sturen als ik niet een x mijn mail eerst check..

nja, it's stopped for now :)

https://wren.co/join/Devian


Acties:
  • 0 Henk 'm!

  • RoRoo
  • Registratie: Mei 2001
  • Laatst online: 09-05 15:35

RoRoo

Certified Prutser

Ik krijg nu op een mailserver van een klant ongeveer 15x per minuut een mydoom mailtje binnen..

Deze word gecleaned door de mcafee exchange scanner..

Maar.. ik wil graag de mailers blocken..

Is dit ergens te doen? volgens mij niet maar ik wil het toch weten.. 7000 mailtjes per dag is wel heel extreem nietwaar?? :)

It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku


Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 08-06 09:59
Ja, ik heb sinds vandaag ook pas een aantal MyDoom.B wormen ontvangen.

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
LOL, de DDOS-functionaliteit van de .B-variant op de Microsoft-site lijkt niet eens te werken:
-- Update 4th February 2004 --
Further analysis of this virus shows that due to several bugs, the denial of service attack against www.microsoft.com will in fact not take place.
Bron: http://vil.nai.com/vil/content/v_100988.htm

Binnenkort een bugfix? ;)

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 55140

wildhagen schreef op 04 februari 2004 @ 23:38:
LOL, de DDOS-functionaliteit van de .B-variant op de Microsoft-site lijkt niet eens te werken:


[...]


Bron: http://vil.nai.com/vil/content/v_100988.htm

Binnenkort een bugfix? ;)
Zoiets..
Kaspersky Labs has detected a potentially dangerous new worm in the wild. Doomjuice uses computers infected by Mydoom to spread. It is also set to launch a DoS attack on the Microsoft site.
Write-up:
http://www.viruslist.com/eng/viruslist.html?id=930677

Edit:
Wordt ook wel Mydoom.c genoemd.

[ Voor 4% gewijzigd door Anoniem: 55140 op 09-02-2004 19:17 ]


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
Anoniem: 55140 schreef op 09 februari 2004 @ 18:38:
[...]

Zoiets..

[...]


Write-up:
http://www.viruslist.com/eng/viruslist.html?id=930677

Edit:
Wordt ook wel Mydoom.c genoemd.
Aaargh. Dat kon ik net gebruiken....

NAI noemt hem overigens voorlopig W32/Doomjuice.worm: http://vil.nai.com/vil/content/v_101002.htm (meer info volgt nog, ze zijn hem aan het analysen).

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 105018

Beste Tweakers

Het virus maakt z'n eigen mailserver op de 1 of andere manier (geimplementeerde smtp server of zoiets).

Er zijn nu ongeveer zo'n 2 variaties op de worm a, b en c dus zal er ook wel een broncode ergens op het web aanwezig zijn. Als iemand die heeft zou diegene dat stukje brondcode van die smtp server kunnen posten, ik zou de werking van het virus graag willen zien en onderzoeken.

Bedankt Alvast.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

F-Secure:
NOTE: A new minor variant of Mydoom was found on 10th of February 2004. We detect it automatically as "Mydoom.A". Some other products might detect it as "Mydoom.D". It's the original Mydoom with a different packer applied to it.

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Anoniem: 105018 schreef op 11 februari 2004 @ 10:00:
Het virus maakt z'n eigen mailserver op de 1 of andere manier (geimplementeerde smtp server of zoiets).

Er zijn nu ongeveer zo'n 2 variaties op de worm a, b en c dus zal er ook wel een broncode ergens op het web aanwezig zijn. Als iemand die heeft zou diegene dat stukje brondcode van die smtp server kunnen posten, ik zou de werking van het virus graag willen zien en onderzoeken.

Bedankt Alvast.
offtopic:
Laten we dat maar niet via het forum doen --> met wat pech lezen grappenmakers kindjes mee die leuk denken te zijn en een eigen versie aanpassen en de wereld in helpen. Zal wel meevallen hier op GoT en hierbuiten is er al zat over te vinden, maar laten we het hen niet nog makkelijker maken ;)

Maar er zijn vele "echte" open source smtp servers, je kunt het beste een van die bekijken om achter de werking hiervan te komen, alleen al omdat je waarschijnlijk andere wensen en eisen hebt dan zo'n virusbouwer :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Yay! :/

Worm.Win32.Doomjuice.b is ITW
Dus dat zijn minstens Mydoom.b, Doomjuice.a/b en Vesser die zich via Mydoom.a verspreiden..

Edit:
This worm spreads via the Internet, using computers infected by I-Worm.Mydoom.a and I-Worm.Mydoom.b to propagate.
Installation
On launching, the worm copies itself to the Windows system directory under the name regedit.exe and registers this file in the system registry auto-run key:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
NeroCheck = %system%\regedit.exe

The worm creates the unique identifier _sncZZmtx_133 to show its presence in memory.

[ Voor 66% gewijzigd door Anoniem: 55140 op 11-02-2004 15:41 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Nieuwe variant ITW.
Door meeste vendors(die hem überhaupt detecteren)geflagd als: Mydoom.f
KAV: Mydoom.e

Er zijn dus al meerdere varianten aan bod geweest, alleen heeft deze een iets minder toffe payload.
quote: FSAV
A new variant of MyDoom worm - Mydoom.F was found on February 20th, 2004

It is functionally similar to the original variant but it does not attack www.sco.com. Mydoom.F tries to perform a Distributed Denial-of-Service attack on www.microsoft.com and also www.riaa.com.

More information on Mydoom.F will be available later

Payload

In addition to the Distributed Denial-of-Service attack the worm tries to delete several file types from the victim's hard drive such as pictures, movies and MS Office documents.
We zullen zien hoe hard deze gaat..

EDIT:
Ook nog nieuwe Doomjuice variant gereleased.
Worm.Win32.Doomjuice.c

[ Voor 6% gewijzigd door Anoniem: 55140 op 20-02-2004 12:54 ]


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
Anoniem: 55140 schreef op 20 februari 2004 @ 12:49:
Nieuwe variant ITW.
Door meeste vendors(die hem überhaupt detecteren)geflagd als: Mydoom.f
KAV: Mydoom.e

Er zijn dus al meerdere varianten aan bod geweest, alleen heeft deze een iets minder toffe payload.
En om het leuk te maken: NAI heeft hem een uur geleden qua risk geupgrade van Low Risk naar Medium Risk, en er is inmiddels ook een EXTRA.DAT uitgebracht om dit virus te detecteren.

Meer info: http://vil.nai.com/vil/content/v_101038.htm

EXTRA.DAT is te downloaden op http://a64.g.akamai.net/7...mcafee-avert/101038-b.exe

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 55140

wildhagen schreef op 23 februari 2004 @ 23:39:
[...]


En om het leuk te maken: NAI heeft hem een uur geleden qua risk geupgrade van Low Risk naar Medium Risk, en er is inmiddels ook een EXTRA.DAT uitgebracht om dit virus te detecteren.

Meer info: http://vil.nai.com/vil/content/v_101038.htm
Weekly zojuist gereleased.
Ik verwacht dat NAV zal volgen ergens vannacht, ding lijkt zich nu toch te verspreiden.

Tof ook dat deze nog een destructive payload heeft. :/

edit:
Yup, NAV volgt, update is nog niet beschikbaar maar komt eraan binnen x tijd.
Cat 3 nu


edit:
En de LU is beschikbaar. :)

[ Voor 13% gewijzigd door Anoniem: 55140 op 24-02-2004 03:39 ]


Acties:
  • 0 Henk 'm!

Anoniem: 74359

Zegt het bij ons draaiende proces "NotificationTom" jullie iets? Het heeft volgens ons iets te maken met het variant op MyDoom -> MyDoom.F

We krijgen het proces niet weg, ook al is men ingesteld op administrator niveau

[ Voor 6% gewijzigd door Anoniem: 74359 op 25-02-2004 10:43 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Mbt. Mydoom.F:
It will add an entry in the registry in:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]

or, if failed in

[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]

containing:

= %sysdir%\.exe
Maar wat let je om eens een Mydoom.F removal tool te draaien?
Mocht dat ook niets opleveren, dan mag je anders eens de bijbehorende file submitten als dat mogelijk is en dan zal ik kijken wat het is.

Wie weet is het wel de nieuwe Netsky.c

Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Anoniem: 74359 schreef op 25 februari 2004 @ 10:41:
Zegt het bij ons draaiende proces "NotificationTom" jullie iets? Het heeft volgens ons iets te maken met het variant op MyDoom -> MyDoom.F

We krijgen het proces niet weg, ook al is men ingesteld op administrator niveau
Zegt me niets - geef even iets meer info (of beter - open er even een apart topic over) denk aan:

- OS
- Sinds wanneer
- Waarom denk je aan malware
- Onder welke user draait het proces?

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Na alle Bagle/NetSky varianten nu ook weer een nieuwe Mydoom variant.
Symantec heeft al een voorlopige write-up:
http://securityresponse.symantec.com/avcenter/venc/data/w32.mydoom.g@mm.html

edit:
Detected by KAV as I-Worm.Mydoom.eI-Worm.Mydoom.f

[ Voor 12% gewijzigd door Anoniem: 55140 op 03-03-2004 08:57 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Het lijkt erop dat er weer een nieuwe variant ITW is.

I-Worm.Mydoom.g

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
En weer een nieuwe, W32/Mydoom.H.

Write-up McAfee/NAI @ http://vil.nai.com/vil/content/v_101075.htm

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 55140

wildhagen schreef op 03 maart 2004 @ 20:39:
En weer een nieuwe, W32/Mydoom.H.

Write-up McAfee/NAI @ http://vil.nai.com/vil/content/v_101075.htm
Dat is Kaspersky's I-Worm.Mydoom.g :)

Acties:
  • 0 Henk 'm!

Anoniem: 39303

mocht iemand zich afvragen waarom er zo veel varianten verschijnen,

de virusschrijvers chatten/flamen met elkaar middels nieuwe versies

Acties:
  • 0 Henk 'm!

Anoniem: 28221

En bij Sophos F-Secure doen ze inmiddels ook een duit in het zakje
Anti-virusfabrikant stuurt virus naar duizenden klanten

Beetje flauw en offtopic, ik weet het >:)

edit:
Niet alleen flauw, nog dom ook 8)7

[ Voor 16% gewijzigd door Anoniem: 28221 op 04-03-2004 14:26 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Anoniem: 28221 schreef op 04 maart 2004 @ 14:09:
En bij Sophos doen ze inmiddels ook een duit in het zakje
Anti-virusfabrikant stuurt virus naar duizenden klanten

Beetje flauw en offtopic, ik weet het >:)
Daar staat F-Secure hoor. :)
Vond het al raar..
Dit is trouwens al redelijk oud nieuws.(nouja, ligt er ook aan wat je oud noemt)

Acties:
  • 0 Henk 'm!

Anoniem: 28221

Aarrgh.. je hebt gelijk, was net ook op de site van Sophos over die nieuwe Bagle.K te lezen, vandaar. Zal het wijzigen (ook al is het 'oud' nieuws)

[ Voor 17% gewijzigd door Anoniem: 28221 op 04-03-2004 14:31 ]


Acties:
  • 0 Henk 'm!

  • Lancer
  • Registratie: Januari 2002
  • Laatst online: 10-06 15:49

Lancer

What the......

Iemand mydoom.i al gesignaleerd? Vanochtend heb ik op m'n mailserver al een mailtje gevangen die clamav (http://www.clamav.net) classificeert als:

Report: ClamAV: MS-UD17753.exe contains Worm.Mydoom.I
MailScanner: Executable DOS/Windows programs are dangerous in email (MS-UD17753.exe)

Ik heb deze nog niet teruggevonden bij McAfee, Symantec of Trendmicro

edit:

mmmmm, nog ff verder gezocht, de bijgaande text is hetzelfde als Sober.d. Waarschijnlijk heeft deze dus een verkeerde naam in de clamav dbs


edit:

te laat......

[ Voor 23% gewijzigd door Lancer op 08-03-2004 14:46 ]

Je kunt niet in een systeem meten zonder het systeem te beinvloeden.... (gevolg van de Heisenberg onzekerheidsrelatie)


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Als ik zo naar de attach kijk zou ik zeggen: Sober.d
Aangezien ClamAV nogal af lijkt te wijken qua benamingen, zou dat wel eens kunnen kloppen.

Kijk eens hier [rml][ VirusAlert] Sober.d lijkt van Microsoft af te komen[/rml] of mailchars overeenkomen. :)

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Flinke kick. :)

I-Worm.Mydoom.h is gearriveerd en lijkt zich toch wel te verspreiden..

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 23:37
Schouw zou je wat meer details kunnen geven, je zegt namelijk dat deze is gearriveerd. PAV heeft um al staan vanaf 3 maart, 32,256 bytes groot en geschreven in assembler taal.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Even de draad lezen. :)
KAV loopt qua benaming 1 letter achter.
I-Worm.Mydoom.g = W32/Mydoom.H

Echte info heb ik eigenlijk(nog)niet.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

En weer een nieuwe variant...
First we had the new Netsky.X variant (matching nicely the Bagle.X found yesterday) - which talks nine different languages in the emails it send. Then a new Mimail variant (Mimail.V) was found, and we just got a report of a new Mydoom variant. This will be Mydoom.J.

Interestingly, this new Mydoom has code parts resembling the Bugbear variants...which might mean one of two things: Mydoom authors are recycling code from Bugbear - or both these viruses are done by the same author. The great Mydoom-Bugbear conspiracy!
http://www.f-secure.com/v-descs/mydoom_j.shtml

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
Hmm... idd... kreeg net een 'test.pif' binnen (op een adres waar ik eigenlijk nooit virussen krijg) die door NAI als "New Malware.b" werd geflagged met de huidige DAT's (4351)... dacht al dat het iets nieuws moest zijn. En ja hoor, na submit: MyDoom.J....

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 55140

En ook deze mag gekickt worden..
Deze week zagen 3 nieuwe versies/varianten het ligt van deze familie, hoewel het in sommige gevallen om een ordinaire repack ging.

I-Worm.Mydoom.j is de laatste atm.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

*kick*

We zijn inmiddels alweer wat varianten verder, maar deze lijkt weer eens erg hard te gaan..
I-Worm.Mydoom.m is ITW en is goed bezig zich te verspreiden.

http://www.viruslist.com/eng/alert.html?id=1927068 - Moderate Risk
http://vil.nai.com/vil/content/v_127033.htm - Medium On Watch
http://www.trendmicro.com...5.asp?VName=WORM_MYDOOM.M - Medium Risk
http://securityresponse.symantec.com/avcenter/venc/data/w32.mydoom.m@mm.html Cat 3
http://www.f-secure.com/v-descs/mydoom_m.shtml Radar Level 2

[ Voor 38% gewijzigd door Anoniem: 55140 op 26-07-2004 18:05 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Interessant genoeg kickje...

Van ISC
* latest MyDOOM search engine use

Latest MyDoom search engine use

(initial analysis. more details, and eventual corrections, will be posted as they become available)

The latest version of MyDoom, which started arriving in peoples mail boxes in force today, uses search eninges to find more recipients for its message.

Once the virus is started, it searched the users files for domain names. Once it spotted a domain name (e.g. '@example.com', or in 'www.example.com'), it will search various search engines for valid e-mail addresses within these domains. These search engines include Lycos, Google, Altavista, Yahoo and possibly others. Some of the search strings used:

GET /default.asp?lpv=1&loc=searchhp&tab=web&query=e-mail+example.com

Some search engines report performance issues.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online
Hmm, da's wel smerig...

Je zou maar als eerste in die query op die zoekmachines terecht komen. Voel je je ook genaaid ;)

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 22:33
Ik kreeg m al via SMS vanaf waarschuwingsdienst.nl, zo'n 15min geleden ;)

Acties:
  • 0 Henk 'm!

  • Pinobigbird
  • Registratie: Januari 2002
  • Laatst online: 22:42

Pinobigbird

doesn't share food!

Staat ook op NOS teletekst:
Worm belaagt zoekmachines internet


SAN FRANCISCO Zoekmachines op internet
worden belaagd door een virus.Het gaat
om een zogeheten worm die onder meer
Google in Groot-Brittannië,Frankrijk en
de VS aanvalt.Mensen die de zoeksites
bezoeken,krijgen een foutmelding.

De worm,een nieuwe variant op 'MyDoom',
kan zich nestelen in de e-mail en zich
vanaf die plek verder verspreiden via
het adressenbestand.

Dagelijks gebruiken 200 miljoen mensen
alleen al Google.De nieuwe worm doemt
op op het moment dat het Californische
bedrijf de verwachting uitsprak dat de
naderende beursgang bijna drie miljard
euro zal opleveren.

Joey: Nice try. See the Netherlands is this make believe place where Peter Pan and Tinkerbell come from.
https://kattenoppasleiderdorp.nl
PV: 3080Wp ZO + 3465Wp NW = 6545Wp totaal 13°tilt


Acties:
  • 0 Henk 'm!

  • Skerekrow
  • Registratie: Juli 2004
  • Laatst online: 19:55
ja ik kreeg ook de pop-up van trend micro al :P

Acties:
  • 0 Henk 'm!

Anoniem: 113565

Helaas is tie bij mij ook al binnen, bij mij gebeurde het via lycos. Dat is dus weer een nadeel van Outlook, je hebt het binnen voordat je er wat aan kan doen :(

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Anoniem: 113565 schreef op 27 juli 2004 @ 20:33:
Dat is dus weer een nadeel van Outlook, je hebt het binnen voordat je er wat aan kan doen :(
Volgende keer /dev/brain mounten? +rw liefst.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Anoniem: 55140

*kick*

Vanmorgen twee nieuwe varianten ITW gespot.
I-Worm.Mydoom.s / I-Worm.Mydoom.t

I-Worm.Mydoom.t is een moderate risk
Kaspersky Labs is seeing an upsurge in the number of I-Worm.Mydoom.t samples in the wild.
Mcafee heeft ook een write-up

Anoniem: 100386

Op een aantal nieuwspagina's wordt gemeld dat er een grote doorbraak is, of dreigt, van het Mydoom.ax virus. Als voorbeeld quote ik het bericht van nu.nl hieronder;
nu.nl schreef @ 17 februari 2005

Nieuwe variant van Mydoom-virus breekt grootschalig uit

Uitgegeven: 17 februari 2005 10:41
Laatst gewijzigd: 17 februari 2005 11:13

AMSTERDAM - Mydoom.ax, een nieuwe variant van het bekende e-mailvirus W32.Mydoom.a@mm is grootschalig uitgebroken. De belangrijkste direct schadelijke eigenschap is de installatie van een backdoor. De virusschrijver kan via dit programma, werkend op poort 1034 (TCP) inbreken op het getroffen systeem en daarbij verschillende acties uitvoeren, zoals het verwijderen van bestanden en openen van programma's, zo meldt VirusAlert.

Na infectie zoekt het e-mailadressen uit het adressenboek en verstuurt het zich naar deze contacten door gebruik te maken van zijn eigen SMTP server. Daarnaast stuurt het zich totaal willekeurig naar e-mailadressen die het verzamelt via 4 verschillende zoekmachines (altavista, google, lycos en yahoo). De kans dat een e-mailgebruiker het virus daardoor meermalen ontvangt is groot.


De eigenschappen van het e-mailbericht variëren behoorlijk, waardoor het lastig te herkennen is.
Het grootschalige waarover dit bericht spreekt zal wel meevallen, omdat VirusAlert.nl deze variant als risico middel beschouwd. Maar als er nu al nieuwsberichten van op nu.nl staan is het waarschijnlijk ook de moeite waard dat wij er even kennis van nemen: Sommigen van ons krijgen ook regelmatig te maken met van die mensen die "zomaar overal op klikken".

Het is bij dit mailtje vooral de titel van de virusmail die opvalt, en die mss meer mensen ertoe aanzet erop te klikken; Zo gebruikt dit virus de oa titels:
Message could not be delivered
Mail System Error - Returned Mail

Met natuurlijk de attachment in de vorm van een:
.bat
.cmd
.exe
.scr
.pif
.zip
.exe"

De inhoud van de mail varieert, maar bevat bevat teksten aangepast aan zowel:
domeinadres van de ontvanger vb: uwbedrijf.nl
domeinadres van de afzender (de niet echte afzender!) anderbedrijf.nl
e-mailadres van de ontvanger: uw@emailadres.nl

Het virus installeert een trojan met backdoor-mogelijkheden die luistert op poort 1034. Ook stuurt het zichzelf per e-mail door naar verschillende e-mailadressen. Deze haalt het virus uit het adressenboek van de getroffen computer EN het zoekt e-mailadressen via een aantal zoekmachines (altavista, google, lycos & yahoo). Het gebruit voor het versturen zijn eigen SMTP-server.

De oplossing betaat uit een up-to-date virusscanner, en het blokkeren van poort 1034.
Verwijderingsmogelijkheden zijn oa ook te vinden op: http://www.virusalert.nl/?show=virus&id=857



Disclaimer:
Er was een centraal mydoom topic, maar die kon ik niet vinden, de topics die wel over mydoom gingen waren ook redelijk oud. Vandaar dit nwe topic. Mocht ea niet wenselijk zijn, zou dit bericht mss met dat centrale topic gemerged kunnen worden ?

[ Voor 21% gewijzigd door Anoniem: 100386 op 17-02-2005 22:01 ]

Pagina: 1 2 3 Laatste