Toon posts:

[VirusAlert] Bagle varianten lijken o.a. van ISP af te komen

Pagina: 1 2 3 Laatste
Acties:
  • 1.025 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
wildhagen schreef op 15 maart 2004 @ 11:42:
Yes. Weer een nieuwe variant, Bagle.O: http://vil.nai.com/vil/content/v_101098.htm

Let me guess: Kaspersky gaat hem .P noemen ;)
Je bent eens afwezig en je weer een nieuwe variant..

KAV: I-Worm.Bagle.o (for now iig)
Dus toch weer afwijkend. :+

Acties:
  • 0 Henk 'm!

  • Piet Marisael
  • Registratie: Juni 1999
  • Laatst online: 15-05-2023
Zojuist maar weer eens de computer opgestart en tot nu toe gelukkig geen enkele aanwijzing dat ik nog besmet ben.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Trend heeft nieuwe pattern gereleased:
Release Type: New Malware Threat
Notes: PE_BAGLE.N-1 and PE_BAGLE.P-1

Die [virus]-0, [virus]-1 namen geven normaal gesproken(bij Trend iig)aan dat het om een aangepaste sample gaat.(Dus edited/crypted/etc versie van een verder(meestal)compleet identieke sample)

Heb even rondgekeken op paar vendors hun site, heb nog niets kunnen vinden erover.
Bagle.p werd eerst als Bagle.o-0 gedetecteerd door Trend, dus ben benieuwd wat we hier van moeten verwachten.

Acties:
  • 0 Henk 'm!

  • D3NN1S
  • Registratie: Oktober 2000
  • Niet online
Vandaag hebben wij een variant van het bagle virus ontvangen met een NEDERLANDSE tekst erin.

Er stond iets in als:
Hallo!

Ik had ook het bagle virus maar door het bijgevoegde tooltje is mijn pc nu weer schoon!
Doe het snel!
Meer mensen die dit gehad hebben?

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
D3NN1S schreef op 17 maart 2004 @ 07:53:
Vandaag hebben wij een variant van het bagle virus ontvangen met een NEDERLANDSE tekst erin.

Er stond iets in als:

[...]


Meer mensen die dit gehad hebben?
Dat klinkt interessant..
Als welke variant werd de attachment gedetecteerd?
(Als attach niet gedetecteerd werd en jullie hebben de sample nog, dan zou ik die érg graag willen zien, zie sig voor mail).

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 17 maart 2004 @ 09:44:
[...]

Dat klinkt interessant..
Als welke variant werd de attachment gedetecteerd?
(Als attach niet gedetecteerd werd en jullie hebben de sample nog, dan zou ik die érg graag willen zien, zie sig voor mail).
Ik denk dat-ie voorlopig even niet kan mailen ;)

Zijn emailadres geeft namelijk best wel wat errors:
A message that you sent could not be delivered to one or more of its recipients. This is a permanent error. The following address(es) failed:

<knip>@cistron.nl
Account has been disabled
Volgens mij heeft-ie hem geopend ofzo en vond Cistron dat niet zo fijn ;)

D3NN1S: ik ben ook geinteresseerd in het mailtje, als je toevallig even tijd/zin hebt (emailadres: zie mijn profile)..

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • D3NN1S
  • Registratie: Oktober 2000
  • Niet online
wildhagen schreef op 17 maart 2004 @ 10:16:
[...]


Ik denk dat-ie voorlopig even niet kan mailen ;)

Zijn emailadres geeft namelijk best wel wat errors:

[...]


Volgens mij heeft-ie hem geopend ofzo en vond Cistron dat niet zo fijn ;)

D3NN1S: ik ben ook geinteresseerd in het mailtje, als je toevallig even tijd/zin hebt (emailadres: zie mijn profile)..
Ja sorry dat mail adres werkt niet meer.. ik zit nu bij demon maar ben het vergeten aan te passen in mn profiel :)

Maar die mail is bij een collega binnengekomen op de helpdesk van gemeente zaanstad.. ik zal hem zo eens vragen en post het dan hier.

Acties:
  • 0 Henk 'm!

  • D3NN1S
  • Registratie: Oktober 2000
  • Niet online
Nou het blijkt allemaal loos alarm te zijn!! Een of andere grapjas vond het leuk om zn alert.txt in een mailtje te plakken omdat ie dacht dat hij een virus op zn pc had.. en heeft hem vervolgens met een hele vage tekst doorgestuurd vanaf een nog vager privé address :D al met al loos alarm.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

ALERT.TXT kan ook toegevoegd zijn door de virusscanner op de mailserver van die grapjas. NAI GroupShield (en ik neem aan elk goed scanprodukt voor mailservers) kan bijvoorbeeld ook een besmet attachment vervangen door een ALERT.TXT, waarbij de tekst van de mail ongewijzigd blijft :)

Maargoed, beter zo dus :)

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • D3NN1S
  • Registratie: Oktober 2000
  • Niet online
wildhagen schreef op 17 maart 2004 @ 14:30:
ALERT.TXT kan ook toegevoegd zijn door de virusscanner op de mailserver van die grapjas. NAI GroupShield (en ik neem aan elk goed scanprodukt voor mailservers) kan bijvoorbeeld ook een besmet attachment vervangen door een ALERT.TXT, waarbij de tekst van de mail ongewijzigd blijft :)

Maargoed, beter zo dus :)
Dat weet ik en dat doen die servers dus ook :) alleen daarop heeft hij een nieuwe mail getypt die attachement (alert.txt) toegevoed en vanaf zijn thuis pc verstuurd. met de melding dat hij het virus had (dacht ie was dus al afgevangen door de server) en dat ie het met het tooltje had verwijderd... welke hij dus niet heeft bijgevoegd.

Automatisch werd dus door mijn collega gedach aangezien hij een mailtje van een onbekend adres in het nederlands met een alert.txt aantrof dat dit een nieuwe variant was :) allemaal ophef om niets dus :P

Maarja you can't be to carefull ;)

Acties:
  • 0 Henk 'm!

  • Piet Marisael
  • Registratie: Juni 1999
  • Laatst online: 15-05-2023
Zojuist zag ik alweer een mailtje op de server klaar staan in de vorm als afgelopen zaterdag waar toen het Bagle-N in zat.
Even de Full-Header bekeken en jawel hoor de virusscanner van @HOME melde:
Found to be CLEAN.
Daarop heb ik de helpdesk gebeld met de vraag: hoe kan dit nu?
Helpdesk:"Tja alle virusscanners laten wel eens iets doorglippen, dus zo ook bij de providers".
Goh ook een die blij is dat hij zijn vrije uurtjes mag opvullen bij een "helpdeskie".
Wat is eigenlijk het nut van een helpdesk?
Je eigen tekortkomingen goedpraten?
Ik heb het mailtje zelf maar op de server verwijderd.

[ Voor 3% gewijzigd door Piet Marisael op 17-03-2004 20:15 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
@home kan de mailserver gewoonweg niet fatsoenlijk configgen..
Maar los daarvan: _alle_ virusscanners detecteren niet alle virussen, dus om over die uitspraak te gaan zeuren, is niet juist. imho

Zelfs de combo KAV+NAI+DIALS+NOD32 AH is niet 100% proof.
Dat zegt genoeg imo.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

En wederom een nieuw variantje: Bagle.Q

Write-Up: http://vil.nai.com/vil/content/v_101108.htm

Edit: AFAIK is dit nieuw gedrag:
NOTE: In our analysis, AVERT that the virus has the ability to propagate via email containing hidden HTML code. These emails do not contain a binary attachment, but utilize Microsoft vulnerabilities to download the virus from the remote sites.

[ Voor 61% gewijzigd door wildhagen op 18-03-2004 09:38 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

En dan doen we Bagle.R ook maar meteen. We gaan weer lekker vandaag...

Write-up: http://vil.nai.com/vil/content/v_101109.htm

edit: en dit had een edit moeten zijn op mijn vorige post...

[ Voor 21% gewijzigd door wildhagen op 18-03-2004 10:14 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Dan doe ik er nog een schepje bovenop en zeg dat Bagle.s ook al weer gevonden is...
http://www.f-secure.com/weblog/

Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

http://www.trendmicro.com...ult5.asp?VName=PE_BAGLE.Q

Yellow alert bij trend. maar of trend's Q R is weet ik niet.

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Deze varianten gaan vast en zeker een andere doelgroep treffen, gezien er geen bijlage geopend hoeft te worden voor verspreiding.. als je IE niet gepatched is tenminste.

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 18 maart 2004 @ 10:16:
Dan doe ik er nog een schepje bovenop en zeg dat Bagle.s ook al weer gevonden is...
http://www.f-secure.com/weblog/
En ik doe er nog één schepje bovenop, met Bagle.T

Write-up: http://vil.nai.com/vil/content/v_101112.htm

Overigens is er voor alle nieuwe varianten (Q, R, S en T) een extra.dat uitgekomen van NAI/McAfee: http://a64.g.akamai.net/7...mcafee-avert/101108-a.exe

[ Voor 24% gewijzigd door wildhagen op 18-03-2004 15:02 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • jejeh
  • Registratie: December 2001
  • Laatst online: 15:31
NOD32 - v.1.678 (20040318)
Virus signature database updates:
Win32/Bagle.S

NOD32 - v.1.677 (20040318)
Virus signature database updates:
Win32/Bagle.T

NOD32 - v.1.676 (20040318)
Virus signature database updates:
Win32/Bagle.{Q,R}

NOD32 - v.1.675 (20040318)
Virus signature database updates:

chapeau nod32, al 4 updates vandaag. _/-\o_

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Het is niet de bedoeling hier 'updatelogs' van je favo AV neer te zetten, iig niet zonder extra info.
Dat gaat de draad nogal vervuilen nml.
offtopic:
Vier updates op een dag is niet zo héél bijzonder hoor, kijk maar naar Dr. Web/BD/KAV. :)

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Write-up van Panda: toevallig vandaag een licentie gekocht :+

wirte-up Gebruik de overige tabs voor specifieke info.

Daarnaast zijn er al repair utilities voor alle Bagle virussen tot en met O.

[ Voor 4% gewijzigd door Miki op 18-03-2004 18:28 ]


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 15:04

AW_Bos

Liefhebber van nostalgie... 🕰️

Ik las op teletext dat het Bagle Q virus om zich heen grijpt en dat hij bij het ophalen al automagisch wordt opgestart.
Dit kan toch niet lijkt me? Of is dat via het voorbeeldvenster dat ie zich activeerd?

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

AW_Bos schreef op 18 maart 2004 @ 19:06:
Ik las op teletext dat het Bagle Q virus om zich heen grijpt en dat hij bij het ophalen al automagisch wordt opgestart.Dit kan toch niet lijkt me? Of is dat via het voorbeeldvenster dat ie zich activeerd?
Jawel. Check (o.a.) de NAI-site (http://vil.nai.com/vil/content/v_101108.htm):
This virus spreads by sending a seemingly blank email. This email uses a Microsoft vulnerability found in security bulletin MS03-032 to download the worm on port 81 without requiring user intervention/action
Iedereen moet dus gewoon de patches tegen de MS03-032 installeren. Die zijn hier te downloaden: http://www.microsoft.com/...ty/bulletin/MS03-032.mspx (kijken bij Patch Availabelity).

Overigens geld dit niet alleen voor de Q-variant, maar ook voor R, S en T-varianten van Bagle.

[ Voor 14% gewijzigd door wildhagen op 18-03-2004 20:04 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Volgens mij moet je deze hebben, die oudere bleek niet helemaal oke te zijn..:
http://www.microsoft.com/...ty/bulletin/MS03-040.mspx

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Het heeft even geduurd maar er is weer een nieuwe variant..
http://www.f-secure.com/v-descs/bagle_u.shtml

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Ah, ik dacht al zoiets... krijg hier opeens attachments van (afgerond) 9 kB binnen met een mooi icoontje van een (soort van) klokje, en allemaal weirde random filenames...

Kaspersky vangt hem nog niet af, Trend ook niet, McAfee ook niet. Heb hem maar ff naar webimmune gesubmit.

Tot nu toe zo'n 10 exemplaren in het laatste halfuur.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Afaik is F-Secure een van de weinigen met daadwerkelijk al detectie ervoor.
KL is bezig met sig maken/testen.

Vind het overigens toch wel knap dat jij zo vaak zo snel al die nieuwe troep binnenkrijgt btw. :P

Edit:
Bad ik, KL heeft al 10 minuten detectie. :D

[ Voor 12% gewijzigd door Verwijderd op 26-03-2004 11:00 ]


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 26 maart 2004 @ 10:59:

Vind het overigens toch wel knap dat jij zo vaak zo snel al die nieuwe troep binnenkrijgt btw. :P
Hé, ik niet persoonlijk, ik ben systeembeheerder, en ik houd de Quarantaine Manager van McAfee Groupshield hier in de gaten (13 servers die rapporteren), dus ik kan zien wat er zoals binnenkomt, en de (geblokeerde) files uit de database halen ;)

En de write-up van McAfee is er ook al: http://vil.nai.com/vil/content/v_101141.htm

[ Voor 9% gewijzigd door wildhagen op 26-03-2004 11:04 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

En ze hebben inmiddels een extra.dat gereleased: http://a64.g.akamai.net/7...mcafee-avert/101141-a.exe

edit: dit had dus een edit moeten wezen, stomme knopjes ook...

[ Voor 19% gewijzigd door wildhagen op 26-03-2004 11:15 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Symantec heeft ook een write-up: http://securityresponse.symantec.com/avcenter/venc/data/w32.beagle.u@mm.html
Note: Current virus definitions detect this threat as W32.Beagle.gen.
Dat is wel interessant...ben benieuwd wie het ding nog meer via heuristics/gen sig kan detecteren.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Voor de mensen met een firewall is dit wel interessant (komt uit de write-up van NAI/McAfee):
The worm sends notification via HTTP to a remote script. Users should block outgoing HTTP traffic to the following domain:

* http://www.werde.de

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
wildhagen schreef op 26 maart 2004 @ 11:20:
Voor de mensen met een firewall is dit wel interessant (komt uit de write-up van NAI/McAfee):


[...]
Als deze echt widespread gaat worden, gaan we sowieso een increase in portscan op die specifieke poort zien. Als je kijkt naar tcp 3127(Mydoom)....
Er worden echt ontzettend veel Agobots zo naar besmette pc's ge-upload, evenals sdbots e.d..
Dus niet alleen de scriptkiddies(sdbot), maar ook de 'echte'(Agobots), hoewel Ago's ook wel door scriptkiddies worden gebruikt.

Edit:
Nog geen specifieke write-up, maar er wordt wel al melding van gemaakt op de site.
www.viruslist.com - Moderate Risk

Edit2:
http://www.viruslist.com/eng/viruslist.html?id=1221356

[ Voor 15% gewijzigd door Verwijderd op 26-03-2004 12:38 ]


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

Trend Pattern gereleased.

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Hij gaat hard...
McAfee heeft hem de status ook al verhoogd naar Medium.

Acties:
  • 0 Henk 'm!

  • Caeruleus
  • Registratie: November 2001
  • Laatst online: 14:29
Hier is de Bagle.U ook al onderschept, het is ook bijna niet meer bij te houden, zo snel als die krengen zich verspreiden. :X

[ Voor 21% gewijzigd door Caeruleus op 26-03-2004 13:10 ]

no animals were harmed during the production of this message


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Write-up van Panda: Bagle.U

Status: High
Poort die gebruikt wordt: TCP 4751
Bestanden die worden aangemaakt: GIGABIT.EXE, A.BAT, A.EXE

Mocht je besmet raken, de Panda online av-scanner herkend um al.

*note: het schijnt dat als het bestand GIGABIT.EXE actief is geworden het bestand A.BAT download en dan diezelfde GIGABIT.EXE verwijderd. Het bestand A.EXE wordt eveneens gedownload en is terug te vinden in één van de windows directory's.

[ Voor 29% gewijzigd door Miki op 26-03-2004 13:46 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
En een nieuwe variant is ITW: I-Worm.Bagle.t

Write-up: http://www.f-secure.com/v-descs/bagle_v.shtml

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Dit wordt gewoon belachelijk, het is niet leuk meer. Stiekem bekruipt me ook het gevoel dat vendors hier aan meewerken en er gretig op inspringen om te benadrukken dat een av-scanner belangrijk is. Bagle A tot T is er al, de vraag is wanneer de volgende komt |:(

Ach ja, panda herkend het virus ook al: link write-up

Dit geldt ook voor de online scanner van Panda, dus mocht je besmet raken en je vendor heeft nog geen update ervoor... dan kun je het proberen.

[ Voor 12% gewijzigd door Miki op 29-03-2004 12:39 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Miki schreef op 29 maart 2004 @ 12:32:
[...]


Dit wordt gewoon belachelijk, het is niet leuk meer. Stiekem bekruipt me ook het gevoel dat vendors hier gretig op inspringen om te benadrukken dat een av-scanner belangrijk is.
Gek he, de scanners blijken wel nodig te zijn...
Ach ja, panda herkend het virus ook al: link write-up
Dat is een oude variant, Panda zal het ding wel Bagle.V noemen.

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Verwijderd schreef op 29 maart 2004 @ 12:35:
[...]

Gek he, de scanners blijken wel nodig te zijn...

Bekijk ff de aangepaste zin.... ik drukte te vroeg verzend :+

[...]

Dat is een oude variant, Panda zal het ding wel Bagle.V noemen.
Inderdaad het is de V variant en ook al link aangepast.

Acties:
  • 0 Henk 'm!

Verwijderd

de scans naar bagle.u geinfecteerde systemen zijn begonnen:
http://www.dshield.org/po...t=N&days=40&Redraw=Submit

Acties:
  • 0 Henk 'm!

  • ralfbosz
  • Registratie: December 2000
  • Laatst online: 19-09 13:54

ralfbosz

xm create bosz -c

Op mijn domeintje nog geen Bagle.U gehad, maar wel via @home en inderdaad gewoon doorgelaten (vrijdagavond), en dat terwijl het virus al in de ochtend op mijn eigen Clamav-bakje bekend was. Beetje slordig, updaten ze bij @home maar om de zoveel dagen???

Op zich valt de Bagle stroom op mijn beheerde server wel mee, het zijn meer Netsky virussen (Worm.SomeFool volgens Clamav)

Afbeeldingslocatie: http://bosz.net/images/virus-day.gif

en afgelopen week:

Afbeeldingslocatie: http://bosz.net/images/virus-week.gif

En dit is nog niet eens een ongecensureerde stroom mail, sinds ik via Postfix er ook nog helo restricties heb opgezet. Elke mailserver die wil mailen moet zich aan de RFC houden en dat doen veel spammers en virussen niet ("HELO medion" kwam ik laatst tegen en tja dat geeft een: "Helo command rejected: need fully-qualified hostname"). Minder leuk is om te zien dat nog aardig wat mailservers op internet hetzelfde doen (jongens alleen een hostname is niet goed, er moet ook een domein bij !!!)

rm -r *


Acties:
  • 0 Henk 'm!

Verwijderd

nav I-worm/netsky.Q kan er iemand mijn hijackthis bekijken svp.

Logfile of HijackThis v1.97.7
Scan saved at 23:43:41, on 29-3-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AVPersonal\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\Explorer.EXE
C:\windows\system\hpsysdrv.exe
C:\HP\KBD\KBD.EXE
C:\WINDOWS\ALCXMNTR.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\Program Files\Messenger Plus! 2\MsgPlus.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\Program Files\AVPersonal\AVSched32.EXE
C:\Program Files\Preventon\Personal Firewall\PFwall.exe
C:\Program Files\Microsoft Office\Office\OSA.EXE
C:\DOCUME~1\Eigenaar\LOCALS~1\Temp\~ef7194.tmp
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Eigenaar\Local Settings\Temp\Tijdelijke map 1 voor hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.eo.nl/home/html/home.jsp
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://nl8.hpwis.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://nl8.hpwis.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [ShowShifter TVTV EPG Daemon] "C:\Program Files\Home Media Networks Limited\ShowShifter\TVTVD.exe"
O4 - HKLM\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [AVSCHED32] C:\Program Files\AVPersonal\AVSched32.EXE /min
O4 - HKCU\..\Run: [NVIEW] rundll32.exe nview.dll,nViewLoadHook
O4 - Startup: Office Opstarten.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
O4 - Global Startup: Preventon Personal Firewall.lnk = C:\Program Files\Preventon\Personal Firewall\PFwall.exe
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab
O16 - DPF: {02BCC737-B171-4746-94C9-0D8A0B2C0089} (Microsoft Office Template and Media Control) - http://office.microsoft.com/templates/ieawsdc.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec....ontent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec....tent/common/bin/cabsa.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.../MessengerStatsClient.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...uctl.CAB?37984.3262037037
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macrome...ve/cabs/flash/swflash.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.co...an/1,5,0,4342/mcfscan.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{588C3EE9-8B7C-4B25-B2A2-27196F4104B6}: NameServer = 195.121.1.34 195.121.1.66
_________________
oeps alweer een verkeerde toets... ;)

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Hmm... sneaky! Er is weer een nieuwe variant ontdekt: Bagle.X. Deze mass-mailed zichzelf niet, maar fungeert als spam-proxy... m.a.w.: we kunnen weer een extra dosis spam verwachten de komende dagen...

Write-up: http://vil.nai.com/vil/content/v_101166.htm

Tenzij ik ergens miskijk kan ik bij andere AV's nog geen write-up vinden (gekeken bij KAV, Symantec en F-Secure).

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
F-Secure zal zo wel komen.
Detectie hiervoor is iig 10 minuten geleden gereleased door KL. :)

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Panda heeft er al een update voor, write-up zal wel op korte termijn volgen.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Miki schreef op 07 april 2004 @ 18:40:
Panda heeft er al een update voor, write-up zal wel op korte termijn volgen.
Kan ook nog over http://www.f-secure.com/v-descs/bagle_w.shtml gaan.
Zeker dat het de nieuwe variant is?

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 07 april 2004 @ 18:42:
[...]

Kan ook nog over http://www.f-secure.com/v-descs/bagle_w.shtml gaan.
Zeker dat het de nieuwe variant is?
Ja, check de file name.

Wat F-Secure Bagle.W noemt noemt McAfee Bagle.L (http://vil.nai.com/vil/content/v_101086.htm)

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
wildhagen schreef op 07 april 2004 @ 18:44:
[...]

Ja, check de file name.

Wat F-Secure Bagle.W noemt noemt McAfee Bagle.L (http://vil.nai.com/vil/content/v_101086.htm)
Ik quotte Miki, niet jou.
Dat er net een nieuwe variant is, wist ik al, gezien de update van zojuist. :)

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Oeps, sorry, iets te snel op die knop gedrukt zonder lezen :P

Nu komt Netsky binnenkort zeker ook weer met nieuwe versies? Ze beginnen daar achter te lopen qua aantal t.o.v. Bagle ;)

Voor mensen met een firewall is dit misschien ook wel nuttig:
Users should block HTTP access to the following domains:

* http://(remove this)bohema.amillo.net
* http://(remove this)abc517.net
* http://(remove this)www.abc986.net

[ Voor 45% gewijzigd door wildhagen op 07-04-2004 18:48 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Ik heb 5 minuten geleden handmatig Panda geupdate, toen is er 1 virus signature bij gekomen.

W32/Bagle.X.worm grootte 7824kb -> zelfde zoals NAI write-up. Panda is er gewoon lekker vroeg bij. Beetje meer vetrouwen Schouw! :P

[ Voor 15% gewijzigd door Miki op 07-04-2004 19:01 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Een mens mag toch sceptisch zijn? :P
FSAV write-up: http://www.f-secure.com/v-descs/mitgl_ai.shtml

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Goed inmiddels heeft Panda ook een write-up gemaakt: link

Kans is groot dat de link straks het niet meer doet. Reden hiervoor is dat deze link nog niet is opgenomen in de aankondigingspagina maar al wel in zoekfunctie van de database. De virus-signature update is al rond 18.30 vanavond uitgebracht.

Heel toevallig is alleen zweden het land waar de meeste infecties zijn op dit moment volgens Panda. In nederland is Netsky.P lijst aanvoeder met 3,59%

[ Voor 20% gewijzigd door Miki op 07-04-2004 21:44 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Geen idee of het verschil nog altijd zo groot is, maar vergelijk Panda eens met Trend's world map.
Toen ik die een tijd geleden bekeek, kreeg je echt compleet verschillende resultaten uit.
Maw: die maps zijn wel leuk en aardig, maar echt heel veel zegt het nou ook weer niet.

Dan zijn MessagaLabs' metingen misschien nog het betrouwbaarste denk ik zo.

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Die van trend en panda kan ik dus niet vergelijken en ik denk dat jij dat ook niet kon een tijd geleden :>

Panda geeft hun getallen in procenten weer, Trend doet dat in geinfecteerde computers of bestanden. Das dus appels met peren vergelijken, tenzij je één van de eenheden hebt lopen omrekenen, maar dat lijkt me stug :+

Maar ik begrijp je punt, de gegevens zijn per vendors anders en ook logisch.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
I-Worm.Bagle.v renamed naar TrojanProxy.Win32.Mitglieder.ai
Het is van de ene kant ook maar raar dat ze het ding eerst Bagle genoemd hebben, dat werd ook niet gedaan met de TrojanProxies van eerdere versies gedaan.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
En het is weer raak..
We received several reports about a new Bagle variant: Bagle.Y. This variant has some new features, it uses encryption for its entire file and adds random garbage to the end of its file as a decoy.
Hij gaat redelijk hard atm.
FSAV rate hem Level 2
McAfee rate hem Medium.

http://www.f-secure.com/v-descs/bagle_y.shtml
http://us.mcafee.com/viru...escription&virus_k=122415
http://securityresponse.s...data/w32.beagle.w@mm.html

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verspreid deze zich ook als VBS-script? Ik zag namelijk in de EXTRA.DAT detectie voor twee items: de reguliere W32/Bagle.z@MM, maar ook W32/Bagle.z!vbs...

Heb hem op dit moment nog slechts één maal mogen ontvangen...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Van F-Secure write-up:
The worm spreads itself in e-mails. It composes several different types of e-mail messages. The worm can attach itself as an executable file with COM, EXE, SCR and CPL extension (see below), as a ZIP archive (password-protected) and also as an HTA and VBS files that contain a script dropper for the worm's binary file.

The HTA file that the worm sends in e-mails looks like windows update and is minimized and closed quickly. It creates the VBS file named QQ.VBS that drops the BBBS.EXE file - the worm's executable file. The VBS file that the worm sends just drops and runs the BBBS.EXE file.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Vendor's naming frenzy \o/ \o/

Mind you: Dit gaat allemaal over dezelfde variant
Bagle.Y
I-Worm.Bagle.y
I-Worm/Bagle.AA
W32.Beagle.W@mm
W32/Bagle-W
W32/Bagle.AA.worm
W32/Bagle.Y@mm
W32/Bagle.z@MM
Win32.Bagle.W
Win32/Bagle.X
WORM_BAGLE.X
Maar goed dat het niet verwarrend is.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Oké, en hier gaan we ook in de dubbele letters: Bagle.AA is gesignaleerd.

Enige write-up die ik tot nu toe kan vinden is die van NAI, en die is nog voorlopig ook: http://vil.nai.com/vil/content/v_124875.htm

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Het is weer feest vandaag. :/
Deze gaat aardig hard..

Acties:
  • 0 Henk 'm!

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
F-Secure flagged m .Y

Bagle.Y attaches pictures too
Summary

Another new Bagle variant was found on April 26th, 2004. This variant differs from the ones that we've seen before. The worm sends itself in several different types of e-mails. Also the worm copies itself to shared folders with different names and opens a backdoor on an infected computer.

The worm's executable file icon looks like a cherry
Afbeeldingslocatie: http://www.f-secure.com/virus-info/v-pics/bagle_y.jpg

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Nope, F-Secure flagt hem .Z :)

http://www.f-secure.com/weblog/
We have received many reports about a new variant of Bagle worm - Bagle.Z. This new variant is similar to the previous one, but it does not send pictures in e-mails.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Dat lijkt me eerder Bagle.Z (van andere vendors), van 2 dagen geleden, qua descriptie en het icoon. Bagle.AA heeft namelijk of geen icoon, of een andere, en is pas vandaag ontdekt, en niet al de 26e, zoals in jouw quote staat.

[ Voor 3% gewijzigd door wildhagen op 28-04-2004 14:20 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

Trend heeft een pattern gereleased 875.

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

Verwijderd

Deze gaat erg hard.
McAfee biedt bescherming met def. 4354 van 28 april, maar wordt gekilled vóórdat de automatische update kan draaien.
Een voorlopige schatting: ongeveer 75% van onze klanten besmet (600 werkplekken) :|

We moeten ze handmatig de sdat laten uitvoeren en daarna McAfee zijn werk laten doen.

Komende maandag is het dus feest :/

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Compeutje: kan je die sdat niet forceren in jullie loginscript?

Gewoon SDAT4354.EXE /F /SILENT uit laten voeren.

/F = Force, altijd installeren
/SILENT = installeren zonder het normale schermpje, hidden dus.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

wildhagen schreef op 29 april 2004 @ 23:16:
Compeutje: kan je die sdat niet forceren in jullie loginscript?

Gewoon SDAT4354.EXE /F /SILENT uit laten voeren.

/F = Force, altijd installeren
/SILENT = installeren zonder het normale schermpje, hidden dus.
We hebben het er vanmiddag al even over gehad, maar ik begreep dat het voor wat problemen kon zorgen via KIX.

Ik heb in ieder geval even je info naar mijn collega doorgesluist, hij zou dit weekend proberen om vóór maandag, als onze klanten weer gaan inloggen, alles geregeld te hebben.

Dank voor je tip :)

Acties:
  • 0 Henk 'm!

Verwijderd

Ik krijg de hele tijd een mailtje op mijn hotmail account...


Delivery Agent - Translation failed

------------- failed message -------------
Z6#JEnßsV+d1>äK8g&D?kVHt:Fqvö18qaIxVTFD~GaH
PIm;N.utHs8!d3KkqL+vwB&Oi3üsC4)&ßB:i_aNlzWiD,bY
Pdö.NK<;YvjD!o54IFß7NI7A1NsOOFfQZvhHy7M7j2
!ASPGuFM;Jdh4HEIü3$'Fk<-_raq,2!h5

Received message has been attached.


met als attatchment: message.pif


en dit ongeveer 10 keer per dag :(

hoe los ik dit op (of ligt dit niet aan mij)
volgens mij wel namelijk

Acties:
  • 0 Henk 'm!

Verwijderd

Weet niemand hoe dit te verhelpen is ??

krijg nu ook deze:
This Message was undeliverable due to the following reason:

The following destination addresses were unknown (please check
the addresses and re-mail the message):

SMTP <onacct07@terra.es>

Please reply to <postmaster@teleline.es>
if you feel this message to be in error.


From: <pieter_mensink@hotmail.com>
To: onacct07@terra.es
Subject: Re: Free porn
Sent: woensdag 2 juni 2004 18:22:11
Here is the website. ;-)

Acties:
  • 0 Henk 'm!

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
heArtbeAt: kijk eens in je headers naar "X-Return-Path:" oid.

Dat is vrijwel altijd de afzender.

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

http://www.trendmicro.com...5.asp?VName=WORM_BAGLE.AD


trend heeft net een yellow alert afgekondigd, dus ik verwacht snel een patternfile update.

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Ah, nee, da's een héle fijne... die stuurt zijn eigen sourcecode mee... kunnen we de komende dagen weer wat nieuwe OpenSource varianten van dit virus gaan verwachten :(

De eerste is al gesignaleerd: Bagle.AE

McAfee heeft inmiddels ook rated als Medium Risk en een Emergency DAT uitgebracht (versie 4373), write-up is op http://vil.nai.com/vil/content/v_126562.htm te vinden...

[ Voor 7% gewijzigd door wildhagen op 05-07-2004 20:14 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Nieuwe Baglevariant is ITW..en flink.
Medium on watch: http://vil.nai.com/vil/content/v_126792.htm
Cat 3: http://securityresponse.symantec.com/avcenter/venc/data/w32.beagle.ab@mm.html
http://www.trendmicro.com...5.asp?VName=WORM_BAGLE.AF

Waren de eerste write-ups die ik zo snel kon vinden, nog geen detectie door hen gereleased echter..

Acties:
  • 0 Henk 'm!

Verwijderd

Kreeg net een sms van www.waarschuwingsdienst.nl :

Waarschuwing voor gebruikers Microsoft. Nieuwe variant Bagle worm verspreidt zich zeer snel.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
En weer een kickje..

Gisteren later op de avond is I-Worm.Bagle.ag ontdekt, een paar uur daarna werd I-Worm.Bagle.ah alweer gevonden..
Beiden lijken nog niet echt heel hard te gaan.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
And again a kick...

De nieuwe baglevariant waar ik het in een ander topic over had, gaat erg hard..
Beestje is I-Worm.Bagle.ai gedoopt - ja, in de tussentijd was er nog een variant.

Summary:
The worm file is between 20 - 30 KB in size and is packed using PEX.

Bagle.ai spreads via the Internet as an attachment to infected mail messages. It also spreads via P2P networks. The file attached to infected messages can be an executable file, or a password protected archive.

Infected messages have the following subject:

Re:


When launched, the worm copies itself to the Windows system directory as winxp.exe. It then registers this file in the system registry to ensure that this file is launched each time the system is started.
Wat write-ups:
http://www.viruslist.com/eng/alert.html?id=1887620
http://www.f-secure.com/v-descs/bagle_ai.shtml
http://us.mcafee.com/viru...escription&virus_k=126798
http://securityresponse.symantec.com/avcenter/venc/data/w32.beagle.ag@mm.html

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Weer een kick. Nieuwe variant: Bagle.AQ

Naar eigen ervaring kan ik melden dat hij redelijk hard lijkt te gaan, ik heb hem zelf al een paar keer gehad, en de mailservers van mijn werk hebben er al enkele tientallen afgevangen.

De enige write-up die ik momenteel kan vinden is die van NAI/McAfee: http://vil.nai.com/vil/content/v_127423.htm

Zij raten hem Medium Risk (in de link hierboven staat Low, maar in de Recently Updated Threats is hij Medium, dus dat is een foutje van hun). Ik vermoed dat binnen nu en een uur ofzo er wel een Emergency DAT gaat komen.

Symantec en Sophos meldden nog niets, maar dat zal denk ik niet lang duren...

Edit: voor de McAfee-users: het is me zojuist opgevallen dat SOMMIGE (maar niet ALLE!) van deze mails al worden afgevangen, als JS/Illwill (http://vil.nai.com/vil/content/v_99242.htm)

[ Voor 13% gewijzigd door wildhagen op 09-08-2004 21:12 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

Trend heeft net de .AC naar medium alert gegooid

http://nl.trendmicro-euro...p?s=1&VName=WORM_BAGLE.AC
nog geen pattern zie ik

[ Voor 58% gewijzigd door D2k op 09-08-2004 21:14 ]

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

Ik denk trouwens dat ik hem al gehad heb wildhagen, heb al wat aan schouw geforward een uur of 2 geleden.


..

[ Voor 4% gewijzigd door D2k op 09-08-2004 21:16 . Reden: forwarded wildhagen ;) ]

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Aha. Kunnen we meteen kijken of SP2 voor WinXP idd helpt tegen dit soort virus-verspreiding.

Hoewel het denk ik nog te vroeg is, niet veel mensen zullen al SP2 hebben geinstalleerd...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

D2k schreef op 09 augustus 2004 @ 21:14:
Ik denk trouwens dat ik hem al gehad heb wildhagen, heb al wat aan schouw geforward een uur of 2 geleden.


..
dat is dus het geval
heb um al gehad. (net ff de write-up gelezen)

pfoe, was er wel snel bij dan dit keer. Niet geopend. ik verwacht uiteraard geen "prices"


.edit:
net ff die exe geupload naar de jottiscan
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
File:  price.exe  
AntiVir  No viruses found (5.39 seconds taken) 
BitDefender  No viruses found (11.91 seconds taken) 
ClamAV  Worm.Bagle.AI (25.33 seconds taken) 
Dr.Web  Win32.HLLM.Price.14848 (16.44 seconds taken) 
F-Prot Antivirus  dropper for W32/Mitglieder.W (0.81 seconds taken) 
F-Secure Anti-Virus  No viruses found (8.99 seconds taken) 
Kaspersky Anti-Virus  I-Worm.Bagle.al (8.41 seconds taken) 
Norman Virus Control  Sandbox: W32/Malware; [ General information ]

* Attemps to open C:\WINDOWS\SYSTEM\WINdirect.exe NULL.
* **Locates window "NULL [class Shell_TrayWnd]" on desktop.
* Creating several executable files on hard-drive.
* File length: 14848 bytes.

[ Changes to filesystem ]
* Creates file C:\WINDOWS\SYSTEM\WINdirect.exe.
* Creates file C:\WINDOWS\SYSTEM\_dll.exe.

[ Changes to registry ]
* Creates value "win_upd2.exe"="C:\WINDOWS\SYSTEM\WINdirect.exe" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Run".
* Creates value "win_upd2.exe"="C:\WINDOWS\SYSTEM\WINdirect.exe" in key "HKLM\Software\Microsoft\Windows\CurrentVersion\Run".

[ Process/window information ]
* Modifies other process memory.
* Creates a remote thread. (10.26 seconds taken)

[ Voor 68% gewijzigd door D2k op 09-08-2004 21:30 ]

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
D2k schreef op 09 augustus 2004 @ 21:14:
Ik denk trouwens dat ik hem al gehad heb wildhagen, heb al wat aan schouw geforward een uur of 2 geleden.


..
Ik heb niets gekregen van je :?

Iig:
price.html: Exploit.CodeBaseExec
price.exe: I-Worm.Bagle.al

Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

schouw@tnet issie heen gegaan

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
De serverdudes zijn niet zo'n fan van executables etc. :P
Dus volgende keer aub op ander adres. :)

Maar genoeg off-topic lijkt me.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Even een kick, want het gaat weer lekker. Nieuwe variant ontdekt: Bagle.AZ (McAfee) a.k.a. Bagle.AS (KAV).. heb hem nu in een halfuur tijd zo'n 10x mogen ontvangen (privé)...

McAfee rate hem meteen op Medium Risk, lekkere binnenkomer dus.

Write-up: http://vil.nai.com/vil/content/v_128582.htm

Bij mijn weten zijn McAfee en KAV op dit moment de enige (bekende) AV's die hem detecteren...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Was klein uurtje geleden nog niet zo, maar AntiVir en Dr. Web zien em nu ook.

Het zal wel niet, maar het zou maar wel.


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
*kick*

I-Worm.Bagle.at is massaal gespammed, en flink...
I-Worm.Bagle.au ook al gespot. :/

Edit: http://www.viruslist.com/en/weblog
Medium @ http://vil.mcafeesecurity.com/vil/content/v_129509.htm

[ Voor 37% gewijzigd door Verwijderd op 29-10-2004 11:43 ]


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Kolere die gaat hard hier!

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • mrsar
  • Registratie: September 2000
  • Laatst online: 14:10

mrsar

waar een sar is,is een wodka

mja,kreeg inderdaad een warning voor deze

http://www.trendmicro.com...5.asp?VName=WORM_BAGLE.AT

steam: mr_sar1 / Battle.net : mrsar#2189 / xbox : mrsar1


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
En nóg een variant - zoals al op F-Secure's weblog gemeld - kijkend naar Jotti's scanding kun je stellen dat 50% van de AVs deze variant detecteren als Bagle.at, de andere 50% detecteerde hem op het moment van eerste ontvangst niet.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Nieuwe Bagle speciaal gericht op string based signature AVs/McAfee?
The interesting thing about the latest Bagle variants is that they modify themselves before spreading: they search for applications on a hard disk and "borrow" their icons. Then these icons are attached to Bagle's files together with some garbage data (used as a decoy) and then these files are mailed out. So you might see Bagle variants with quite interesting icons...
Dat vroeg ik me dus af nav. bovenstaande.

AV engines/analysten die hun signatures baseren op strings, gebruiken daarvoor de resource-section.
Die resource-section verandert zodra je een ander icon gebruikt, waarmee detectie vaak/altijd vervliegt.

Voornamelijk McAfee komt hierbij ter sprake, deze staat hierom het meest bekend, dus ik vraag me dan ook af of deze varianten op McAfee zijn 'gericht'.

Die garbage code hebben we al eerder gezien bij Baglevarianten.

Ik heb nog geen detectionrates van McAfee gezien, maar Norman detecteert nog geen 80% van alle Bagle.at samples...

Code-based signatures zullen normaal gesproken ook mogelijk moeten zijn(de engine zou het gewoon moeten kunnen slikken), maar deze zijn een stuk lastiger om te maken, zeker als het niet gebruikelijk is.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Detectieratio's kan ik ook niet geven, maar McAfee Groupshield op onze mailservers staat roodgloeiend van de detectie-meldingen van W32/Bagle, W32/Bagle.dd@MM (verreweg de meesten) en W32/Bagle.bd@MM. En met roodgloeiend bedoel ik dus tientallen tot honderden meldingen per minuut (zonder overdrijven) die naar Epolicy worden gerapporteerd.

Dus het word wel degelijk detected.

Hoeveel er doorglipt weet ik niet, helaas...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Mja ik nam niet echt aan dat McAfee er (lang) problemen mee zou hebben, maar dat het problematisch is/was voor sommigen, blijkt wel uit de statistieken van Norman.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Zoals bekend proberen de nieuwe Baglevarianten files te downloaden van een aantal sites, deze sites waren inactief tot nu.

De file die gedownloadt wordt, is een TrojanDownloader.
Beestje is redelijk buggy - er worden twee files gedropt in %sysdir%, waarvan eentje er corrupt is.
Atm lijken de sites waar deze downloader wat moet downloaden allemaal down te zijn.

Verder was ik tussendoor nog even met Bagle.at aan het spelen en keek ook eens met HijackThis om te zien wat deze er van maakte...HT ziet wingo.exe(Bagle.at)niet als running process...

Niet echt de eerste keer dat ik dit zie bij HT, buggy code of niet, als er geen nieuwere versies meer komen, is dit wederom een bevestiging - voor mij iig - dat HT's tijd over is.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Und wieder einen kick. :)

Site(s) waar een van de TrojanDownloaders die Bagle downloadde probeerde te downloaden is up.

File die gedownload wordt heet zoo.jpg en is ~3500 bytes groot, FSG packed.
Unpacked size ~12800 bytes.

Eerste analyse die ik ondernomen heb indiceert dat het nu weer om een I-Worm gaat...
Pagina: 1 2 3 Laatste