Heb de twee Bagle topics gemerged, want wat is het nut van een Bagle topic als er een ander topic over geopend wordt om daarin verder te gaan? 
Titeledit.
Titeledit.
Verwijderd
De pwdzip werd niet herkent als virus maar doorgelaten, ik herkende het echter handmatig als virus en heb hem gesubmit om te kijken of het een nieuw of een bestaand virus was. Het bleek een bestaand virus te zijn, en de detectie zit al ingebakken in de 2 laatste dats (welke beide zijn geinstalleerd).Verwijderd schreef op 04 maart 2004 @ 14:09:
[...]
Misschien dat ik nog niet helemaal wakker ben, maar ik snap de strekking van je verhaal eigenlijk niet.
Misschien dat dit heel duidelijk is voor andere NAI users, maar zelf zou ik wat meer info leuk vinden.
Gokje: NAI heeft pwdzip sig niet aangepast.
Daarnaast is die methode/sig ook niet echt secuur.
There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.
Je eigen tweaker.me redirect
Over mij
Verwijderd
RobIII schreef op 04 maart 2004 @ 17:36:
offtopic:
Wat is er met deze draad gebeurd? Ik was topicstarter, nu sta ik ergens op de 2e of 3e pagina met mijn topic-start en de titel is ook compleet omgegooid?
Had er niet beter een nieuw topic gestart kunnen worden ofzo? Hier word niemand wijs uit?
Verwijderd schreef op 04 maart 2004 @ 14:49:
Heb de twee Bagle topics gemerged, want wat is het nut van een Bagle topic als er een ander topic over geopend wordt om daarin verder te gaan?Titeledit.
[ Voor 41% gewijzigd door Yoeri op 04-03-2004 17:56 ]
Kijkje in de redactiekeuken van Tweakers.net
22 dec: Onze reputatie hooghouden
20 dec: Acht fouten
Verwijderd
Verwijderd
Dat weet jij, dat weet ik.Verwijderd schreef op 04 maart 2004 @ 11:59:
[...]
Eigenlijk nietDemon stuurt altijd mails die beginnen met een Nederlandse mededeling waarna deze ook nog eens vertaald wordt naar het Engels. Ook op de website is dat zo, zo doen die lui het altijd
[ Voor 5% gewijzigd door Zandor op 07-03-2004 10:47 ]
E8400, P5K EPU, patriot extreme 800 4GB, EN9600gt, hoontech dsp24v, samsung F1 1TB, dell 2407wfp, canon LBP5200
Canon 50D, 17-85IS, 28-135 IS, 100-300mm, 50mm 1.8
Verwijderd
nou begrijp ik ineens waarom ze bij mcafee besluiten hebben om die exploit als virus aan te duiden. (dus ff een verzoek aan iedereen die erop reageert: svp geen werkende url-exploit-link neer te zetten want dan kan ik weer allerlei warnings wegklikken)Robbedoeske schreef op 04 maart 2004 @ 17:48:
Stel je voor dat een virusschrijver op het idee komt om dit systeem (password encrypted zipfile met paswoord in de mail) te combineren met die IE bug (waar hééééééél wat mensen nog geen patch voor hebben) namelijk: het paswoord is te vinden op www.provider.com:blabla@fakeurl
Dan gaan gebruikers pas ècht vertrouwen hebben in de authenticiteit en wordt de chaos zo mogelijk nog groter imho
offtopic:
hopelijk breng ik niemand op ideeën
[...]
[...]
Windows10 Ultimate 64 bit@SSDKingston 300, AMD Ryzen 5 1400, Sapphire RX460 4gb, Corsair DDR4 8 gb. OC,
Verwijderd
Verwijderd schreef op 09 maart 2004 @ 12:40:
Let the fight continue:
I-Worm.Bagle.k, I-Worm.Bagle.l, I-Worm.Bagle.m
Drie nieuwe varianten dus ontdekt, gaat goed.
1
| ./f-prot /home/william/Mail |
1
| ./trash/cur/1078843007.4258.zd9Li:2,S->MoreInfo.pif Infection: W32/Bagle.K@mm |
[ Voor 5% gewijzigd door Verwijderd op 09-03-2004 15:25 ]
1
2
3
4
5
6
7
8
| Dear user of "Shinebox.nl" mailing system, Your e-mail account has been temporary disabled because of unauthorized access. Advanced details can be found in attached file. Sincerely, The Shinebox.nl team http://www.shinebox.nl |
1
2
3
4
5
6
7
8
9
10
| The following message contained restricted attachment(s) which have been removed: From : mmchxxxxxx@yahoo.com To : xxxxxx@shinebox Subject : Notify about using the e-mail account. Message-ID: <bdxaxotqaghydadeohg@shinebox.nl> Attachment(s) removed: ----------------------------------------- Message.pif |
There is no such thing as innocence, only degrees of guilt | Flickr!
Verwijderd
Sja, het is een virus dus gewoon zo snel mogelijk verwijderen en zorgen dat de virusscanner op je mailserver een beetje up-to-date blijft want er komen tegenwoordig meerdere gevaarlijke virussen (varianten) per dag uit. In vrijwel alle gevallen was er al een grote uitbraak voordat de grote scanner firma's afdoende definitie bestanden hadden vrijgegeven....Nu is mijn vraag, hoe te handelen, mijn mailserver heeft het bestand wel geblocked maar zijn er punten waar ik op kan letten of die ik nu in de gaten moet houden?
Ey!! Macarena \o/
A new Bagle.M worm variant has been found 15 minutes ago. It drops a new Mitglieder.T proxy trojan and an loader component for it. This variant is similar to the previous .L variant of the worm.
Virussen? Scan ze hier!
Edit:quote: F-SecureSaturday, March 13, 2004
Bagle.O found Posted by Ero @ 23:13 GMT
Yet another one. We have generic detection for this variant.
Ook nog nieuw: encrypted polymorphic parasitic file infectorThis time the executable can be packed inside a ZIP or RAR archive, which can be encrypted with a password. Password can be shown as a BMP/GIF/JPG image, like this:
Password:
This is of course an attempt to make the work of gateway-based scanners harder (after we and many other vendors started detecting password-protected ZIP files sent by previous Bagles).
[ Voor 80% gewijzigd door Verwijderd op 14-03-2004 02:25 ]
[ Voor 32% gewijzigd door Piet Marisael op 14-03-2004 15:23 ]
Dat zou niet het geval moeten zijn..Piet Marisael schreef op 14 maart 2004 @ 16:09:
Blijft dit virus in het geheugen zitten ofzo??
Oja en dan wel als admin inloggen.Verwijderd schreef op 14 maart 2004 @ 16:21:
[...]
Dat zou niet het geval moeten zijn..
Probeer Stinger eens in safe-mode.
Misschien gebeurd dat ook helemaal niet, omdat het virus zich alleen op c: installeerd?Piet Marisael schreef op 14 maart 2004 @ 16:25:
Heb trouwens niet echt de indruk dat m'n tweede HD daadwerkelijk gescand wordt.
rm -r *
Bron: http://vil.nai.com/vil/content/v_101095.htmThe following Registry key is added to hook system startup:
* HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Run "winupd.exe" = C:\WINNT\SYSTEM32\winupd.exe
An additional key is created as well:
* HKEY_CURRENT_USER\Software\winupd
Virussen? Scan ze hier!
[ Voor 22% gewijzigd door Piet Marisael op 14-03-2004 17:27 ]
SystemRestore moet je zeker uitzetten als je dit dingetje wilt verwijderen.Piet Marisael schreef op 14 maart 2004 @ 17:25:
Dat wordt dus de volgende stap als dit ook niet lukt.
SR staat uit, de verwijzingen uit het register gehaald en Stinger opnieuw gedraaid.Verwijderd schreef op 14 maart 2004 @ 17:28:
[...]
SystemRestore moet je zeker uitzetten als je dit dingetje wilt verwijderen.
Mijn bevindingen zijn echter @ win2k, waar geen SR op zit.
[ Voor 43% gewijzigd door Piet Marisael op 14-03-2004 18:24 ]
[ Voor 8% gewijzigd door Mentalist op 14-03-2004 21:25 ]
Verstuurd vanaf mijn Computer®
W3ird_N3rd schreef op 14 maart 2004 @ 21:14:
Echter, de reden dat ik deze reply nog type is vanwege het wazige return-path :
Return-Path: <vermoedelijk_gewoon_bestaand_mailadres_wat_ik_wegedit_ivm_spam_enzo@planet.nl>
Maar het lijkt erop dat je aan het return-path dan nog kan zien of een mail fake is. Of is dit ondertussen misschien ook alweer veranderd met een nieuwe variant
In dit geval dus eens de laatste ipv 'eigen domein'.From : (the address may be spoofed, using the recipient's domain name and a user name taken from the following list, or another address found on the local system)
* management@
* administration@
* staff@
* noreply@
* support@
* other address found on the system
Nope. In het from-field stond support@gmx.net oid. (ja, of het nou support of management of administration was weet ik niet meerVerwijderd schreef op 14 maart 2004 @ 21:40:
[...]
[...]
In dit geval dus eens de laatste ipv 'eigen domein'.
Ik denk dat je in dit geval gerust mag stellen:
return-path = from field
Anders kan ik het ook niet zo 1,2,3 verklaren eigenlijk.
Verstuurd vanaf mijn Computer®
Hmm...W3ird_N3rd schreef op 14 maart 2004 @ 21:57:
[...]
Nope. In het from-field stond support@gmx.net oid. (ja, of het nou support of management of administration was weet ik niet meer)
Als de mail Duitstalig was geweest en een geloofwaardiger return-path had gehad dan was het mailtje al een akelig stuk geloofwaardiger geworden
Oh crap. Ik dacht dat is natuurlijk weer een of ander prul wat Schouw allang heeft, heb ik 'm getrashedVerwijderd schreef op 14 maart 2004 @ 22:09:
[...]
Hmm...
Had me dan ook de hele mail gestuurd, prutser.![]()
Ik kan er zo niets over vinden, zal anders nog eens navragen of het normaal is.
[ Voor 8% gewijzigd door Mentalist op 14-03-2004 22:36 ]
Verstuurd vanaf mijn Computer®
Zoals ik vanmiddag al zei: Ding was toen je hem kreeg nog geen 16 uur oud.W3ird_N3rd schreef op 14 maart 2004 @ 22:31:
[...]
Oh crap. Ik dacht dat is natuurlijk weer een of ander prul wat Schouw allang heeft, heb ik 'm getrashed.
Als ik nog meer rotzooi ontvang zal ik het bewaren. Sorry
Dat was de eerste mail (site changes, die had ik ook geforward). Die 2de mail was echter natuurlijk wel weer van hetzelfde planet.nl adres (zo leek het, zelfde return-path).Verwijderd schreef op 14 maart 2004 @ 22:38:
[...]
Zoals ik vanmiddag al zei: Ding was toen je hem kreeg nog geen 16 uur oud.
De exe-file had ik idd al, maar geen mail.(De eerste kreeg ik van source die hem via kazaa had)
[ Voor 24% gewijzigd door Mentalist op 14-03-2004 23:26 ]
Verstuurd vanaf mijn Computer®
Virussen? Scan ze hier!
NAI tagged m Bagle.p / Bagle.Pwildhagen schreef op 15 maart 2004 @ 11:42:
Yes. Weer een nieuwe variant, Bagle.O: http://vil.nai.com/vil/content/v_101098.htm
Let me guess: Kaspersky gaat hem .P noemen
[ Voor 28% gewijzigd door 0xDEADBEEF op 15-03-2004 13:20 . Reden: Added "Bagle" ]
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
Ik zie het ja. Daar straks heette hij nog .O...NAI tagged m Bagle.p / Bagle.P
Virussen? Scan ze hier!
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
Yellow alert issut zelfs, zit al in de daarstrax uitgebrachte pattern 819
Doet iets met Cloud (MS/IBM)
Je bent eens afwezig en je weer een nieuwe variant..wildhagen schreef op 15 maart 2004 @ 11:42:
Yes. Weer een nieuwe variant, Bagle.O: http://vil.nai.com/vil/content/v_101098.htm
Let me guess: Kaspersky gaat hem .P noemen
Meer mensen die dit gehad hebben?Hallo!
Ik had ook het bagle virus maar door het bijgevoegde tooltje is mijn pc nu weer schoon!
Doe het snel!
Dat klinkt interessant..D3NN1S schreef op 17 maart 2004 @ 07:53:
Vandaag hebben wij een variant van het bagle virus ontvangen met een NEDERLANDSE tekst erin.
Er stond iets in als:
[...]
Meer mensen die dit gehad hebben?
Ik denk dat-ie voorlopig even niet kan mailenVerwijderd schreef op 17 maart 2004 @ 09:44:
[...]
Dat klinkt interessant..
Als welke variant werd de attachment gedetecteerd?
(Als attach niet gedetecteerd werd en jullie hebben de sample nog, dan zou ik die érg graag willen zien, zie sig voor mail).
Volgens mij heeft-ie hem geopend ofzo en vond Cistron dat niet zo fijnA message that you sent could not be delivered to one or more of its recipients. This is a permanent error. The following address(es) failed:
<knip>@cistron.nl
Account has been disabled
Virussen? Scan ze hier!
Ja sorry dat mail adres werkt niet meer.. ik zit nu bij demon maar ben het vergeten aan te passen in mn profielwildhagen schreef op 17 maart 2004 @ 10:16:
[...]
Ik denk dat-ie voorlopig even niet kan mailen
Zijn emailadres geeft namelijk best wel wat errors:
[...]
Volgens mij heeft-ie hem geopend ofzo en vond Cistron dat niet zo fijn
D3NN1S: ik ben ook geinteresseerd in het mailtje, als je toevallig even tijd/zin hebt (emailadres: zie mijn profile)..
Virussen? Scan ze hier!
Dat weet ik en dat doen die servers dus ookwildhagen schreef op 17 maart 2004 @ 14:30:
ALERT.TXT kan ook toegevoegd zijn door de virusscanner op de mailserver van die grapjas. NAI GroupShield (en ik neem aan elk goed scanprodukt voor mailservers) kan bijvoorbeeld ook een besmet attachment vervangen door een ALERT.TXT, waarbij de tekst van de mail ongewijzigd blijft
Maargoed, beter zo dus
[ Voor 3% gewijzigd door Piet Marisael op 17-03-2004 20:15 ]
NOTE: In our analysis, AVERT that the virus has the ability to propagate via email containing hidden HTML code. These emails do not contain a binary attachment, but utilize Microsoft vulnerabilities to download the virus from the remote sites.
[ Voor 61% gewijzigd door wildhagen op 18-03-2004 09:38 ]
Virussen? Scan ze hier!
[ Voor 21% gewijzigd door wildhagen op 18-03-2004 10:14 ]
Virussen? Scan ze hier!
Doet iets met Cloud (MS/IBM)
Programmers don't die. They GOSUB without RETURN
En ik doe er nog één schepje bovenop, met Bagle.TVerwijderd schreef op 18 maart 2004 @ 10:16:
Dan doe ik er nog een schepje bovenop en zeg dat Bagle.s ook al weer gevonden is...
http://www.f-secure.com/weblog/
[ Voor 24% gewijzigd door wildhagen op 18-03-2004 15:02 ]
Virussen? Scan ze hier!
☎ Telecommunicatie van vroeger
🚅Alles over spoor en treintjes
Jawel. Check (o.a.) de NAI-site (http://vil.nai.com/vil/content/v_101108.htm):AW_Bos schreef op 18 maart 2004 @ 19:06:
Ik las op teletext dat het Bagle Q virus om zich heen grijpt en dat hij bij het ophalen al automagisch wordt opgestart.Dit kan toch niet lijkt me? Of is dat via het voorbeeldvenster dat ie zich activeerd?
Iedereen moet dus gewoon de patches tegen de MS03-032 installeren. Die zijn hier te downloaden: http://www.microsoft.com/...ty/bulletin/MS03-032.mspx (kijken bij Patch Availabelity).This virus spreads by sending a seemingly blank email. This email uses a Microsoft vulnerability found in security bulletin MS03-032 to download the worm on port 81 without requiring user intervention/action
[ Voor 14% gewijzigd door wildhagen op 18-03-2004 20:04 ]
Virussen? Scan ze hier!
Programmers don't die. They GOSUB without RETURN
Virussen? Scan ze hier!
Doet iets met Cloud (MS/IBM)
[ Voor 12% gewijzigd door Verwijderd op 26-03-2004 11:00 ]
Hé, ik niet persoonlijk, ik ben systeembeheerder, en ik houd de Quarantaine Manager van McAfee Groupshield hier in de gaten (13 servers die rapporteren), dus ik kan zien wat er zoals binnenkomt, en de (geblokeerde) files uit de database halenVerwijderd schreef op 26 maart 2004 @ 10:59:
Vind het overigens toch wel knap dat jij zo vaak zo snel al die nieuwe troep binnenkrijgt btw.
[ Voor 9% gewijzigd door wildhagen op 26-03-2004 11:04 ]
Virussen? Scan ze hier!
[ Voor 19% gewijzigd door wildhagen op 26-03-2004 11:15 ]
Virussen? Scan ze hier!
Dat is wel interessant...ben benieuwd wie het ding nog meer via heuristics/gen sig kan detecteren.Note: Current virus definitions detect this threat as W32.Beagle.gen.
The worm sends notification via HTTP to a remote script. Users should block outgoing HTTP traffic to the following domain:
* http://www.werde.de
Virussen? Scan ze hier!
Als deze echt widespread gaat worden, gaan we sowieso een increase in portscan op die specifieke poort zien. Als je kijkt naar tcp 3127(Mydoom)....wildhagen schreef op 26 maart 2004 @ 11:20:
Voor de mensen met een firewall is dit wel interessant (komt uit de write-up van NAI/McAfee):
[...]
[ Voor 15% gewijzigd door Verwijderd op 26-03-2004 12:38 ]
Doet iets met Cloud (MS/IBM)
[ Voor 21% gewijzigd door Caeruleus op 26-03-2004 13:10 ]
no animals were harmed during the production of this message
[ Voor 29% gewijzigd door Miki op 26-03-2004 13:46 ]
Dit wordt gewoon belachelijk, het is niet leuk meer. Stiekem bekruipt me ook het gevoel dat vendors hier aan meewerken en er gretig op inspringen om te benadrukken dat een av-scanner belangrijk is. Bagle A tot T is er al, de vraag is wanneer de volgende komtVerwijderd schreef op 29 maart 2004 @ 11:00:
En een nieuwe variant is ITW: I-Worm.Bagle.t
Write-up: http://www.f-secure.com/v-descs/bagle_v.shtml
[ Voor 12% gewijzigd door Miki op 29-03-2004 12:39 ]
Gek he, de scanners blijken wel nodig te zijn...Miki schreef op 29 maart 2004 @ 12:32:
[...]
Dit wordt gewoon belachelijk, het is niet leuk meer. Stiekem bekruipt me ook het gevoel dat vendors hier gretig op inspringen om te benadrukken dat een av-scanner belangrijk is.
Dat is een oude variant, Panda zal het ding wel Bagle.V noemen.Ach ja, panda herkend het virus ook al: link write-up
Inderdaad het is de V variant en ook al link aangepast.Verwijderd schreef op 29 maart 2004 @ 12:35:
[...]
Gek he, de scanners blijken wel nodig te zijn...
Bekijk ff de aangepaste zin.... ik drukte te vroeg verzend![]()
[...]
Dat is een oude variant, Panda zal het ding wel Bagle.V noemen.
Verwijderd
rm -r *
Verwijderd
Virussen? Scan ze hier!
Kan ook nog over http://www.f-secure.com/v-descs/bagle_w.shtml gaan.Miki schreef op 07 april 2004 @ 18:40:
Panda heeft er al een update voor, write-up zal wel op korte termijn volgen.
Ja, check de file name.Verwijderd schreef op 07 april 2004 @ 18:42:
[...]
Kan ook nog over http://www.f-secure.com/v-descs/bagle_w.shtml gaan.
Zeker dat het de nieuwe variant is?
Virussen? Scan ze hier!
Ik quotte Miki, niet jou.wildhagen schreef op 07 april 2004 @ 18:44:
[...]
Ja, check de file name.
Wat F-Secure Bagle.W noemt noemt McAfee Bagle.L (http://vil.nai.com/vil/content/v_101086.htm)
Apple iPhone 17 LG OLED evo G5 Google Pixel 10 Samsung Galaxy S25 Star Wars: Outlaws Nintendo Switch 2 Apple AirPods Pro (2e generatie) Sony PlayStation 5 Pro
Tweakers is onderdeel van
DPG Media B.V.
Alle rechten voorbehouden - Auteursrecht © 1998 - 2025
•
Hosting door TrueFullstaq