Heb je dat aanstaan?Please note : proactive detection (as W32/Netsky.c@MM ) has been provided since the 4328 DATs with the scanning of compressed files enabled.
Sample is idd gewoon I-Worm.NetSky.d
mmedia schreef op 01 maart 2004 @ 23:53:
[...]
Ik kan scannen met compressie alleen aanzetten bij de "e-mailinstellingen" ook bij normaal scannen en e-mailscannen staat het default gewoon aan! Op de site van mcafee staat dezelfde defs die ik ook al heb. Meer mensen met dit probleem?
Ik heb net nog een keer de dir gescanned waar ik het *.pifje heb opgeslagen. Het wordt niet gedetecteerd (scan compressed files staat aan!).
Ik heb nu de Engelse versie geinstalleerd en dan wordt ie wel herkend..
Verwijderd
http://securityresponse.s...data/w32.netsky.f@mm.html
maar nog geen write-up
http://www.f-secure.com/v-descs/netsky_f.shtml
NAI heeft ook een pagina maar nog geen write-up:
http://vil.nai.com/vil/content/v_101073.htm
En nu mag ik het Mydoom topic weer gaan kicken want daar lijkt nóg een nieuwe variant van te zijn.
Virussen? Scan ze hier!
Het zijn trouwens geen echte .c varianten.wildhagen schreef op 03 maart 2004 @ 11:07:
NAI-klanten zijn wel al beschermd tegen de .F, hij word sinds DAT 4328 gedetecteerd, als de .C-variant.
Het zijn niets anders dan zeer handige uitkomende FP's.
De .D variant werd in eerste instantie ook als .C geflagged. Maar gisteren is DAT 4332 uitgekomen (de 2e van gisteren, na 4331), en die noemt hem wel correct. Dus 4333 zal vandaag wel uitkomen die dan .F weer goed benoemd.
Virussen? Scan ze hier!
Verwijderd
De Nederlandse dat versies verschijnen altijd een flink stuk later dan de engelse....mmedia schreef op 02 maart 2004 @ 00:24:
[...]
edit:
Ik heb nu de Engelse versie geinstalleerd en dan wordt ie wel herkend..
Serieus?Verwijderd schreef op 03 maart 2004 @ 12:40:
[...]
De Nederlandse dat versies verschijnen altijd een flink stuk later dan de engelse....
Waarom dat?
Dacht dat die altijd Engelstalig waren? Wat is het nut van Nederlandse DAT's in vredesnaam dan? Dat je de virusscanner NL-talig wil hebben kan ik me nog enigszins voorstellen, maar de .DAT's zie je als user verder toch niet...
Virussen? Scan ze hier!
Verwijderd
Ik weet ook niet waarom de localized versies later verschijnen; maar kun je zien dat de localized versies achterlopen, het kan ook zijn dat ze anders tellen, maar het komt op mij over dat ze die dats later uitbrengenwildhagen schreef op 03 maart 2004 @ 15:22:
Nederlandse .DAT's?
Dacht dat die altijd Engelstalig waren? Wat is het nut van Nederlandse DAT's in vredesnaam dan? Dat je de virusscanner NL-talig wil hebben kan ik me nog enigszins voorstellen, maar de .DAT's zie je als user verder toch niet...
Edit:
Je wordt geredirect omdat de referer verkeerd is,
klik dan op weekly v4.x dat's en daarna op i agree...
Je kunt in de readme zien dat de localized versies zijn uitgebracht tbv W32/BAGLE.H@MM en de int. versie is gereleased wegens: W32/BAGLE.J@MM
er lijkt dus wel degelijk verschil tussen te zitten
[ Voor 21% gewijzigd door Verwijderd op 03-03-2004 17:04 ]
Virussen? Scan ze hier!
ik heb de symantec-site remove-tool al geprobeerd, deze geeft aan dat er geen virus te gevonden is..
Ook de methode van virusalert.nl werkt ook niet
Ik heb ook Kapersky Anti-Virus erop los gelaten, maar ook die vind niks. Tenminste ik kan geen updates downloaden
Heeft iemand een idee om dit op te lossen???
Ynst
Probeer eens wat removal tools van andere vendors.
KAV: ftp://ftp.avp.ru/utils/clrav.com
NAI: http://vil.nai.com/vil/stinger/
Probeer die twee eerst eens en laat ons weten wat die zeggen.
KAV --> "nothing to clean"Verwijderd schreef op 04 maart 2004 @ 20:36:
Hnnm, de andere AV moet natuurlijk wel uptodate zijn.
Probeer eens wat removal tools van andere vendors.
KAV: ftp://ftp.avp.ru/utils/clrav.com
NAI: http://vil.nai.com/vil/stinger/
Probeer die twee eerst eens en laat ons weten wat die zeggen.
NAI --> ook niks gevonden
trend housecall al geprobeerd?Ynst2003 schreef op 04 maart 2004 @ 20:23:
ik heb het W32.Netsky.D@mm-virus, dit geeft NIS2004 aan bij het opstarten
ik heb de symantec-site remove-tool al geprobeerd, deze geeft aan dat er geen virus te gevonden is..
Ook de methode van virusalert.nl werkt ook niet
Ik heb ook Kapersky Anti-Virus erop los gelaten, maar ook die vind niks. Tenminste ik kan geen updates downloaden![]()
Heeft iemand een idee om dit op te lossen???
Ynst
Doet iets met Cloud (MS/IBM)
Had van de week een virusccanner die bleef zeiken dat NetSky.B erop stond, terwijl ie gewoon al verwijderd was. Misschien is NIS ook in de war
Precies _wat_ geeft NIS aan?Ynst2003 schreef op 04 maart 2004 @ 20:52:
[...]
KAV --> "nothing to clean"
NAI --> ook niks gevonden
![]()
Kun je de file(s) bemachtigen?
Zo ja, stuur eens naar mail in sig.
dit zie ik als norton opstart
kan verder ook niks doen
kan norton ook niet verwijderen
ik heb gekeken en die keys zijn er inderdaad niet, maar er is zeker wel iets mis..Mike Jarod schreef op 04 maart 2004 @ 21:08:
Kijk ook eens wat dat virus allemaal voor regkeys aan hoort te maken (voor info zie de writeups en links in dit topic) en kijk of die regkeys er bij jou ook zijn.
Had van de week een virusccanner die bleef zeiken dat NetSky.B erop stond, terwijl ie gewoon al verwijderd was. Misschien is NIS ook in de war
check ook dit topic wat ik eerder opende, voordat ik ontdekte/merkte dat ik een virus had..
Op de website van Norton is er een tooltje om Norton Antivirus te verwijderen.Ynst2003 schreef op 04 maart 2004 @ 21:41:
[afbeelding]
dit zie ik als norton opstart
kan verder ook niks doen![]()
kan norton ook niet verwijderen
Dat is heel wat anders dan een melding mbt. NetSky.Ynst2003 schreef op 04 maart 2004 @ 21:41:
[afbeelding]
dit zie ik als norton opstart
kan verder ook niks doen![]()
kan norton ook niet verwijderen
Ik ga nu uit van NIS bug, geen infectie, iig niet meer.
Zeker aangezien removal tools allemaal niets detecteren.
Wil je daarom aanraden in het andere topic verder te gaan.
Ik wil je er ook nog even op wijzen dat er ook een edit-knop is, zodat je niet zo vaak achter elkaar hoeft te posten.
Zal nog wat suggesties in het andere topic gooien.
Symantec heeft er iig al page voor gemaakt:
http://securityresponse.symantec.com/avcenter/venc/data/w32.netsky.h@mm.html
Virussen? Scan ze hier!
hier stond onzin die niet klopte..
sorry Schouw
[ Voor 133% gewijzigd door Ynst2003 op 05-03-2004 13:38 ]
Volgens mij is dat gewoon een soort van pop-up met een VirusAlert.Ynst2003 schreef op 05 maart 2004 @ 13:13:
[...]
ik weet het wel zeker...
als ik op de link klik van dit onderstaande plaatje kom ik op de site van symantec..
[afbeelding]
dit zie ik als ik op die site kom.. ik weet niet of iedereen dit ziet, maar volgens mij laat die site mij ween dat ik een virus heb..
of zie ik dat fout?
Symantec gaat echt niet zomaar kijken wat jij op je bak hebt staan.
Maw: het is gewoon een advertentie.
Nogmaals: aub in je andere topic verdergaan, dit staat los van NetSky.
NetSky.i dus.
Maar we hebben geluk:
Write-up Symantec: http://securityresponse.symantec.com/avcenter/venc/data/w32.netsky.i@mm.htmlquote: FSAV_weblogNetsky.I is different from all the previous Netsky variants. Instead of sending itself as an attachment, it sends emails which contain a link to a SCR file hosted on yahoo.com.
This page has now been removed, so Netsky.I should not spread further.
Edit:
Het lijkt erop dat FSAV er nogal naast zit...de vendors lijken elkaar een beetje tegen te spreken.
http://www.trendmicro.com...5.asp?VName=WORM_NETSKY.I
Attachment: http://www.< domain >//index.scr
(Note: < subdomain > is a subdomain, which varies.)

Dat ziet er toch uit als een attachment, niet als een link naar een site.
[ Voor 30% gewijzigd door Verwijderd op 08-03-2004 00:39 ]
Dus dat is goed nieuws.A new variant of Netsky has been found. With no major new features it does continue the flame war among malware writers. Apart from the usual childish rantings, they also promise this will be the last version of it.
Let's see if they can live up to their word.
Write-up: http://www.f-secure.com/v-descs/netsky_j.shtml
Enneh, Schouw, ik neem 'beloftes' van dat soort tuig niet zo serieus... ik hoop van harte dat het waar is, maar ik vrees het ergste...
Virussen? Scan ze hier!
Mja, als de ander hem heel hard gaat dissen verwacht ik idd dat daar wel weer een reactie op komt..wildhagen schreef op 08 maart 2004 @ 17:17:
En hier is de write-up van NAI/McAfee: http://vil.nai.com/vil/content/v_101083.htm
Enneh, Schouw, ik neem 'beloftes' van dat soort tuig niet zo serieus... ik hoop van harte dat het waar is, maar ik vrees het ergste...
Op dit moment is die er nog niet, maar alvast wel een EXTRA.DAT, te downloaden @ http://a64.g.akamai.net/7...mcafee-avert/101083-a.exe
Virussen? Scan ze hier!
De eerste GoTer heeft zich al gemeld met een sample hiervan..wildhagen schreef op 08 maart 2004 @ 23:03:
McAfee heeft de .J-variant geupgrade, van Low Risk, naar Medium Risk, en er zal vandaag nóg een DAT-file gereleased worden (versie 4335).
Op dit moment is die er nog niet, maar alvast wel een EXTRA.DAT, te downloaden @ http://a64.g.akamai.net/7...mcafee-avert/101083-a.exe
KAV heeft atm nog geen detectie hiervoor, wat me bepaald geen happy panda maakt.
Heb een paar andere up to date AVs getest:
McAfee met laatste dailyDATs: netsky.j
NOD32 met AH: niets
CA: niets
BD: netsky.k
AVG: netsky.j
RAV: netsky.k
Dr. Web: netsky.22016
Edit:
KAV: netsky.i
Symantec heeft ding nu ge-upgrade naar Cat3
[ Voor 5% gewijzigd door Verwijderd op 09-03-2004 00:47 ]
McAfee/NAI-site hierover: http://vil.nai.com/vil/content/v_101091.htm
Virussen? Scan ze hier!
Ze zouden toch stoppen met die oorlog?wildhagen schreef op 10 maart 2004 @ 20:55:
En we gaan lekker door.... NetSky.L is alweer actief.
McAfee/NAI-site hierover: http://vil.nai.com/vil/content/v_101091.htm
Daarnaast zie ik het nut niet meer om e-mails te besmetten met virussen. Er is in de laatste maand zoveel aandacht geweest over virussen met atachments dat ik me niet voor kan stellen dat mensen nu nog in de laatste versies intrappen.
De populaire e-mail programma's downloaden zo ie zo geen uitvoerbare bestanden(tenzij die natuurlijk is uitgezet
De meeste systeembeheerders hebben al hun maatregelen genomen en nodige instructies doorgestuurd. Het begint gewoon meer op ordinaire spam te lijken dan een echte serieuse bedreiging zoals de eerste versies wel waren.
NAI/McAfee-site: http://vil.nai.com/vil/content/v_101092.htm
[ Voor 3% gewijzigd door wildhagen op 11-03-2004 11:34 ]
Virussen? Scan ze hier!
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
We have reason to believe the two latest Netsky variants are not written by the original viruswriter behind this family. As he earlier claimed to stop distributing new variants and instead release the source code of the worm, this might be exactly what happened. After that, third parties have modified the source code and released new variants based on it.
This is just speculation, and we're not sure if the source code of Netsky has been posted publicly. At least we haven't seen it.
Twee nieuwe varianten:
I-Worm.NetSky.m, I-Worm.NetSky.n
Gezien het feit dat gisteren I-Worm.NetSky.l werd ontdekt, mag ik aannemen dat KL weer eens afwijkt qua benaming en dit daadwerkelijk weer twee nieuwere varianten zijn.
Virussen? Scan ze hier!
Mja, die duidelijkheid kun je toch vergeten..(generic detection enzo)wildhagen schreef op 11 maart 2004 @ 15:49:
Schouw: ik weet niet of jij daar binnen Kaspersky iets over te vertellen hebt, maar kunnen ze daar niet een keer de namen gelijktrekken met andere vendors? Dit komt natuurlijk de duidelijk niet ten goede, zo...
Achja, het went..
Verwijderd
De enige manier om de besmette mail al voordat het bij mij aankomt te onderscheppen zal wel bij mijn email provider liggen?
Meer info: http://vil.nai.com/vil/content/v_101099.htm
Virussen? Scan ze hier!
En wie was weer(een van de)allereerste met detectie? AVG
http://www.f-secure.com/v-descs/netsky_p.shtml
Edit:
http://securityresponse.symantec.com/avcenter/venc/data/w32.netsky.q@mm.html
Ik dacht al dat KAV de enige was die hem als NetSky.q detecteerde.
http://vil.nai.com/vil/content/v_101119.htm (NAI leeft een maand in de toekomst)
[ Voor 52% gewijzigd door Verwijderd op 21-03-2004 21:23 ]
Ja, die is er, maar alleen als je een submit doet via WebImmune. Ik verwacht, gezien de behoorlijk verspreiding vandaag nog wel een intermediate dat-release.The_Silencer schreef op 22 maart 2004 @ 14:46:
Weet iemand of er al een extra dat van mcafee file is voor Netsky.p
Je kan hem hier ook even downloaden: http://www.xs4all.nl/~jurgenjw/zooi/Extra.dat , daar heb ik hem even weggezet.
Virussen? Scan ze hier!
Ik vrees van niet, 24 maart wordt genoemd in de write-up dat de gewone reguliere dat-update plaatsvindt. Best wel jammer vind ik, mcafee is zeer goed maar de reputatie wordt teniet gedaan door dit soort acties. Natuurlijk is het virus "nog" niet zo actief, maar je zou het maar in je mailbox krijgenThe_Silencer schreef op 22 maart 2004 @ 14:46:
Weet iemand of er al een extra dat van mcafee file is voor Netsky.p
Mocht je besmet raken dan kan de Online virusscanner van Panda deze verwijderen. Panda Activescan
[ Voor 21% gewijzigd door Miki op 22-03-2004 14:56 ]
Op mijn stage zijn er inmiddels al een aantal pcs mee besmet. De extra dat van wildhagen werkt gelukkigMiki schreef op 22 maart 2004 @ 14:50:
[...]
Ik vrees van niet, 24 maart wordt genoemd in de write-up dat de gewone reguliere dat-update plaatsvindt. Best wel jammer vind ik, mcafee is zeer goed maar de reputatie wordt teniet gedaan door dit soort acties. Natuurlijk is het virus "nog" niet zo actief, maar je zou het maar in je mailbox krijgen
Mocht je besmet raken dan kan de Online virusscanner van Panda deze verwijderen. Panda Activescan
Het risk assessment is ook van Low naar Medium gegaan.
Meer info: http://vil.nai.com/vil/content/v_101119.htm
En later vandaag komt er ook een Intermediate DAT-release uit, 4340 is geschedulded voor 22/03/04 ipv 24/03/04 zoals daarstraks nog was.
Edit 16:19: De intermediate DAT-file 4340 is zojuist gereleased...
[ Voor 29% gewijzigd door wildhagen op 22-03-2004 16:20 ]
Virussen? Scan ze hier!
De twee grootste vendors..met de slechtste responsetijd van allemaal zo ongeveer.
Doet iets met Cloud (MS/IBM)
Achja, zo kom ik ook eens van me stoel af natuurlijk.
[ Voor 3% gewijzigd door RaZ op 22-03-2004 15:56 ]
Ey!! Macarena \o/
Doet iets met Cloud (MS/IBM)
Maar het idee dat het een keer zou kunnen, en dan nog doordat er niet gewoon netjes een update file beschikbaar is.
Ey!! Macarena \o/
Zou kunnen zijn dat ze minder reports krijgen..(allemaal USA based)
Maar zou ook kunnen zijn dat Trend moeite heeft met sig te maken.
De maker(s) van LovGate zijn trouwens ook weer druk bezig...
drie varianten in nog geen week tijd.(P/Q/R)
Doet iets met Cloud (MS/IBM)
Je kan ook McAfee ePolicy Orchestrator gaan draaien, da's de management-utility van McAfee, kan je dit soort dingen keurig distribuerenRaZ schreef op 22 maart 2004 @ 15:52:
Waar ik ook de bal niet van snap. Zoals wildhagen meldt, is er wel een extra.dat file uit. Da's allemaal leuk en aardig, maar dan moet je dus fisiek elk werkstation langs hobbelen met die file. Heb al m'n clients staan dat ze elk uur checken, op een pad in me netwerk, maar daar die .dat neer mikken werkt dus niet
Achja, zo kom ik ook eens van me stoel af natuurlijk.
Hoef je ook de clients niet meer langs (nou ja, de stations waar het fout gaat even daargelaten).
Virussen? Scan ze hier!
Met ptn#830: Niets.D2k schreef op 22 maart 2004 @ 16:02:
Schouw: heb jij een sample van die p ? kan je die eens aan mij mailen? misschien maken ze geen haast omdat ie met een .gen sig getrapt wordt? (d2k at xs4all)
(Via housecall)
hmmz beetje jammer. tnx iig
http://www.trendmicro.com...5.asp?VName=WORM_NETSKY.P
ze hebben wel een writeup en hij zit in de CPR.
[ Voor 28% gewijzigd door D2k op 22-03-2004 16:14 ]
Doet iets met Cloud (MS/IBM)
Doet iets met Cloud (MS/IBM)
http://securityresponse.symantec.com/avcenter/FxNetsky.exe
check dit voor manual/extra dingen voor xp!
/http://securityresponse.symantec.com/avcenter/venc/data/w32.netsky.k@mm.html
suc6, stevenp
PS: ik krijg het meeste NetSky.K binnen (gm. 3 per dag
Gasloos! 3100Wp Z, 2150Wp W, Panasonic 5J monoblock, Panasonic 150L WPB
Hmm, niet verwacht.D2k schreef op 22 maart 2004 @ 20:32:
trend heeft een updated pattern gereleased: 833
Regelmatig worden bij malwarebreakouts snel 'slechtere' sigs gereleased, die nog niet zo héél goed getest zijn, om later een betere sig te releasen.
Dit zag je in dit geval ook bij AVG(en Trend dus), gisteren een urgent update gereleased voor nieuwe Netsky variant en vandaag updated sig.
McAfee beta dats hebben dat heel erg(slechtere sigs), maar daarom zijn het ook beta's.
Die Netsky removal tool werkt op lang niet alle varianten..
hmmm mijn panda virus heeft netsky gedetecteerd; wat een kutvirus; heeft zichzelf gekopieerd naar ik weet niet hoeveel directories; hij heeft nu ongeveer al 3000 infected files gecleaned (door zichzelf gegenereerde files, erg vaag virusje).Verwijderd schreef op 22 maart 2004 @ 20:48:
[...]
Hmm, niet verwacht.
Regelmatig worden bij malwarebreakouts snel 'slechtere' sigs gereleased, die nog niet zo héél goed getest zijn, om later een betere sig te releasen.
Dit zag je in dit geval ook bij AVG(en Trend dus), gisteren een urgent update gereleased voor nieuwe Netsky variant en vandaag updated sig.
McAfee beta dats hebben dat heel erg(slechtere sigs), maar daarom zijn het ook beta's.
Die Netsky removal tool werkt op lang niet alle varianten..
Dus dat gaat nog wel ff door... wat een kutding!
"Thunder? Flash!" "AMD 1200,256DDR,MX400,5.1,MSI 266A"
Verwijderd
www.pandasoftware.com heeft mijn i-worm/netsky-Q van m'n pc gedumpt
Wie weet raad ??
Als spywere krijg ik altijd "Cdilla:Global settings hkey_LOCAL_MACHINE\Softwere\ C-Dilla kan ik die dumpen of is die wel degelijk nodig op me pc
[ Voor 27% gewijzigd door F_J_K op 24-03-2004 00:11 ]
Ik ben blij dat m'n virusscanner me waarschuwt als er weer wat ongedierte binnenkomt, helaas moet ik daarentegen hem wel even uitzetten wil ik het virus ook daadwerkelijk verwijderen. Een beetje jammer van Kaspersky. Wellicht komt dat omdat ik een niet Microsoft mail programma gebruik? (Thunderbird)
[ Voor 35% gewijzigd door jules op 24-03-2004 11:27 ]
dit is een edit:
Ik ben vanmiddag om 17:50 ook besmet geraakt met de .p variant, ik gebruik eudora wel met automatisch mail ophalen, maar ik was dus om die tijd helemaal niet thuis... hij heeft klaarblijkelijk een geinfecteerd mailtje binnengehaald en zelfs binnen eudora automatisch en zonder dat ik ergens heen danwel op geklikt heb mijzelve geinfecteerd. Echt heel vreemd, nogmaals ik was niet eens thuis. Pas om een uur of negen, toen mijn symantec corporate automatisch geupdate werd bleek dat ik geinfecteerd was, met maar liefst 34 honderd en een beetje bestandjes.
Hij pleurt in iedere subdir onder een dir met "upload" "download" of "ftp" in de naam zijn bestandjes neer
Schouw heb jij toevallig al een analyse gezien waaruit blaijkt hoe dit kan? Ik draai dus verder winXP met de laatste windowsupdates... ie6, en met eudora gaat hij nooit naar de preview van een nieuw bericht tenzij je er zelf op klikt. (behalve als de inbox leeg is uiteraard)
Hij stond dan ook leuk toen ik er naar keek op een oud bericht.. Uit de verschillende write-ups zie ik wel dat hij gebruik maakt van die foutieve mimeheader bug in ie5.x, maar ik zit netjes op geüpdate 6.01 ofzo
[ Voor 95% gewijzigd door hufkes op 24-03-2004 00:05 ]
Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P
Ik heb wat replies van 44paul samengevoegd en verwijderd. Het was zegmaar een beetje overdreven onoverzichtelijk
Trouwens welkom op GoT, ik hoop dat je nu een beetje door hebt hoe de knopjes werken
Lees anders [FAQ]FAQ[/FAQ] even en check even wat wat is voor je op een knop drukt die 'verstuur' heet
Maar wat is er nu precies aan de hand? Je had een virus, of alleen een melding?
Wat C-dilla inhoudt, is redelijk te zien bij [google=c-dilla]: http://www.privacyandspying.com/privacy-c_dilla.html geeft een hele bespreking
'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)
Hmz. Vreemd vind ik wel dat Kaspersky de Q variant niet vind als het mailtje binnenkomt, waar die normaal gesproken wel al alarm slaat. Of zelfs het opslaan van de extensie. Terwijl hij bij het verplaatsen van het mailtje, of het selecteren van de opgeslagen bijlage in verkenner, de achtergrond scanner dan pas reageert en een melding geeft.... Ik ben dan niet zo paranoïde als Schouw om de virus definities iedere 10 minuten te updaten, maar ik had 2 jaar geleden dus al wel een voorruit ziende blik om dat iedere dag te doen.hufkes schreef op 23 maart 2004 @ 23:58:
nee paul, dat was quote... niet edit
dit is een edit:
Ik ben vanmiddag om 17:50 ook besmet geraakt met de .p variant, ik gebruik eudora wel met automatisch mail ophalen, maar ik was dus om die tijd helemaal niet thuis... hij heeft klaarblijkelijk een geinfecteerd mailtje binnengehaald en zelfs binnen eudora automatisch en zonder dat ik ergens heen danwel op geklikt heb mijzelve geinfecteerd. Echt heel vreemd, nogmaals ik was niet eens thuis. Pas om een uur of negen, toen mijn symantec corporate automatisch geupdate werd bleek dat ik geinfecteerd was, met maar liefst 34 honderd en een beetje bestandjes.
Hij pleurt in iedere subdir onder een dir met "upload" "download" of "ftp" in de naam zijn bestandjes neer
Schouw heb jij toevallig al een analyse gezien waaruit blaijkt hoe dit kan? Ik draai dus verder winXP met de laatste windowsupdates... ie6, en met eudora gaat hij nooit naar de preview van een nieuw bericht tenzij je er zelf op klikt. (behalve als de inbox leeg is uiteraard)
Hij stond dan ook leuk toen ik er naar keek op een oud bericht.. Uit de verschillende write-ups zie ik wel dat hij gebruik maakt van die foutieve mimeheader bug in ie5.x, maar ik zit netjes op geüpdate 6.01 ofzo![]()
![]()
Nog altijd vind ik de beste manier om virussen te weren door je gezonde verstand te gebruiken.. Geen vreemde bijlagen openen... Alleen een beetje jammer dat dat virus zich bij jou al zomaar actief maakte, zonder dat je achter je computer zat!
F_J_K schreef op 24 maart 2004 @ 00:16:
offtopic:
Ik heb wat replies van 44paul samengevoegd en verwijderd. Het was zegmaar een beetje overdreven onoverzichtelijk
Trouwens welkom op GoT, ik hoop dat je nu een beetje door hebt hoe de knopjes werken
Lees anders [FAQ]FAQ[/FAQ] even en check even wat wat is voor je op een knop drukt die 'verstuur' heet
Maar wat is er nu precies aan de hand? Je had een virus, of alleen een melding?
Wat C-dilla inhoudt, is redelijk te zien bij [google=c-dilla]: http://www.privacyandspying.com/privacy-c_dilla.html geeft een hele bespreking
Ik heb mijn post ook maar ff aangepast, vond ik wel zo netjes
Verwijderd
over C-Dilla veel gelezen maar kan er niet uit opmaken of ie nou nuttig is of niet. wie weet raad ??
Van die I-worm/netsky.Q rkijg ik weer een melding dat ie op m'm pc zit.
Symantec laten scannen deze geeft aan 0 virussen te vinden Als ik AGV laat scannen krijg ik "no viruses were fount" als ik Mcafee lat scannen vind ie een virus New Win 32
IK ben vast niet zo kundig met deze materie als jullie maar ik baal hier wel van.
gebruik een Personal firewall pro en een email virus scanner
help help.................
Zou je die kunnen sturen?
Zie "submit een virus" onderaan mijn posts voor het mailadres.
Ik heb je 'verkeerde' post verwijderd.
Lees eventueel, zoals F_J_K al zei, de FAQ nog eens door.
Verwijderd
C-dilla wordt gebruikt door AutoCAD 2000i en hoger en bevat de softwarematige kopieer beveiliging. Als je dus AutoCAD 2000i/2002/2004/2005 op je systeem hebt staan, moet je araf blijven.Verwijderd schreef op 24 maart 2004 @ 23:21:
oeps, weer een fout knopje in getoetst
over C-Dilla veel gelezen maar kan er niet uit opmaken of ie nou nuttig is of niet. wie weet raad ??
Over dat C-Dilla verhaal kan ik je weinig wijzer over maken.Verwijderd schreef op 24 maart 2004 @ 23:21:
oeps, weer een fout knopje in getoetst
over C-Dilla veel gelezen maar kan er niet uit opmaken of ie nou nuttig is of niet. wie weet raad ??
Van die I-worm/netsky.Q rkijg ik weer een melding dat ie op m'm pc zit.
Symantec laten scannen deze geeft aan 0 virussen te vinden Als ik AGV laat scannen krijg ik "no viruses were fount" als ik Mcafee lat scannen vind ie een virus New Win 32
IK ben vast niet zo kundig met deze materie als jullie maar ik baal hier wel van.
gebruik een Personal firewall pro en een email virus scanner
help help.................
Over dat Netsky.Q verhaal probeer ik het volgende te ontleden:
Uit jouw verhaal trek ik de conclusie dat je een virusscanner hebt die alleen je e-mail op virussen controleert. Verder heb je 3 virusscanners gebruikt om je hele hardeschijf te scannen op virussen.
Het grote nadeel van bovenstaande methodes is, is dat alleen je hardeschijf(ven) veilig word(en) verklaard op het moment dat je die scan uitvoerd.
Een veel betere methode, en tegenwoordig ook een vereiste methode, is dat je een virusscanner op de achtergrond laat draaien. Je computer word hierdoor wat trager, maar is ook nagenoeg niet meer vatbaar voor virussen.
Wat wellicht het allerbelangrijkste is: Zorg altijd voor up to date virusdefinities! Dat wil zeggen, zorg er voor dat je virusscanner automatische zichzelf kan updaten via internet.
Om het bovenste verhaal toe te passen op jouw probleem. Download de nieuwste virusdefinities voor je huidige virusscanner. Zorg dat de virusscanner altijd op de achtergrond scant/"monitort"
Een firewall is minstens zo belangrijk. In een enkel geval zal een virus je firewall proberen uit te schakelen. Maar vaker zal een firewall geïnstalleerd op de computer zelf er voor zorgen dat een virus niet naar buiten zal gaan. Mits deze natuurlijk goed geconfigureerd/ingesteld is.
Wellicht kun je je computer laten scannen door een online virusscanner zoals hier te vinden. Je moet het één en ander eerst invullen (hoeft niet naar waarheid, ze gebruiken het voor statistieken), maar daarna zal je computer gescanned worden op virussen door een scanner die up to dat is.
Post hier zo precies mogelijk de resultaten maar van bovenstaande vragen/opdrachten, dan kunnen we je haast wel zeker verder helpen...
[ Voor 3% gewijzigd door jules op 25-03-2004 10:16 ]
Naast AutoCAD zijn er nog wel wat andere programma's die het als kopieerbeveiliging gebruiken. Maar je weet zelf het beste wat er op je PC staat, in de handleidingen ervan zou moeten staan of C-Dilla wordt gebruikt, of eventueel kan je op Google zoeken op de combinatie C-Dilla en de naam van je programma's. Overigens kan je er bij bijvoorbeeld Microsoft producten en spellen wel van uit gaan dat het niet nodig isVerwijderd schreef op 24 maart 2004 @ 23:51:
dus in mijn geval geen aotocad dus dumpenc_DILLA enC-Dilla
Maar de kans dat het weg mag is best aanwezig ja
Verwijderd schreef op 25 maart 2004 @ 00:06:
Beste kenners ik heb inderdaad de FAQ gelezen ben zeker geintresseerd in deze form maar met minder kennis
Kennis is dan ook helemaal niet per se nodig op GoT (al helpt het natuurlijk wel
Maar goed, ik denk dat het allemaal hier al uitgebreid zat is uitgelegd: elke vraag zelf proberen op te lossen door wat leeswerk op het internet en onder F1 en je past hier hopelijk best als je de knopjes even door hebt
Virus: naast wat Ch!pY-J zegt: had je dat bestand dat het onbekende virus bevat, gemaild aan Schouw? Als we weten wat het is kunnen we meer zeggen
'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)
Wat is uberhaubt de payload van de D variant? Het enige dat veel beschrijvingen geven is "plays sound".
Subject van de mail = Undeliverable: Re: Re: Re: Your document
Ik draai een personal firewall die automatisch de .pif extentie renamed en een waarschuwing geeft. Deze waarschuwing heb ik niet gehad.
[ Voor 12% gewijzigd door Bor op 25-03-2004 11:37 ]
Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum
Wat is uberhaubt de payload van de D variant? Het enige dat veel beschrijvingen geven is "plays sound".
Ik denk dat je clean bent, kijk anders je processen nog eens door?In a similar way to several other worms, Netsky.d is programmed to delete Mydoom from the infected machine. It searches the following branches of the system registry for the Explorer and Taskmon keys
The worm deletes the keys KasperskyAv and system from the system registry.
Vage openstaande poorten?
Ik vind trouwens ook geen winlogon.exe in c:\winnt\ of c:\windows\ behalve die in de system dir die er hoort te staan.
Mijn vriendin belde dat een vriendin van haar laatst ook een mailtje kreeg dat van ons adres af kwam en die geinfecteerd leek (melding dat er een virus in zat). Dat maakt me toch weer bang eigenlijk.
Welke online scanner kan ik het beste pakken? Ik heb nu 3 scanners gehad en allemaal 0 gevonden.
[ Voor 28% gewijzigd door Bor op 25-03-2004 11:46 ]
Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum
Gezamenlijke kennis? Zwerft je mailadres rond op het web?Mijn vriendin belde dat een vriendin van haar laatst ook een mailtje kreeg dat van ons adres af kwam en die geinfecteerd leek (melding dat er een virus in zat). Dat maakt me toch weer bang eigenlijk.
Online scanner: http://www.ravantivirus.com
De full system scan werkt met ActiveX - IE only dus.
Zat ik ook al aan te denken maar weet vrijwel zeker dat dit adres niet rondzwerft. De gezamelijke kennis (zijn er veel) blijft dan over. Ik verbaas mij er over dat het een bounce mailtje is van iets wat van mijn adres zou gestuurd zijn waar het virus in zou zitten. Of is dit normaal?Verwijderd schreef op 25 maart 2004 @ 11:51:
[...]
Gezamenlijke kennis? Zwerft je mailadres rond op het web?
Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum
Het is niet echt ongebruikelijk.Bor_de_Wollef schreef op 25 maart 2004 @ 11:56:
[...]
Ik verbaas mij er over dat het een bounce mailtje is van iets wat van mijn adres zou gestuurd zijn waar het virus in zou zitten. Of is dit normaal?
Voor de volledige info: link Ze hebben zelfs een sample van het geluidje wat wordt afgespeeld door het virus
Mocht de RAV scanner geen uitkomst bieden dan zou je, als je het nodig acht ook die van PAV kunnen proberen. Deze gebruikt virus sigantures die iedere dag ververst worden. link
[ Voor 18% gewijzigd door Miki op 25-03-2004 12:29 ]
Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum
Als ze de sample zo hebben aangepast dat die vier scanners het ding niet meer vinden, dan gaat PAV het ook niet vinden.
Maar ik ben dan ook nog niet echt overtuigd van het feit dat hij daadwerkelijk geïnfecteerd is.
Je zou is hier naar kunnen kijken: http://www.pandasoftware....aspx?IdVirus=45819&sind=0Bor_de_Wollef schreef op 25 maart 2004 @ 12:35:
Poort 26 staat absoluut dicht hier. Zowel op de personal firewall als op de router.
Gaat om de w32/snapper.a worm deze maakt een dll aan genaamt: IELOAD.dll tis een nieuwe iframe exploit. 24 maart door PAV herkend, dus vrij nieuw lijkt me...
[ Voor 8% gewijzigd door Miki op 25-03-2004 12:41 ]
Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum
Nou zo heel nieuw is die exploit niet..Miki schreef op 25 maart 2004 @ 12:38:
[...]
Je zou is hier naar kunnen kijken: http://www.pandasoftware....aspx?IdVirus=45819&sind=0
Gaat om de w32/snapper.a worm deze maakt een dll aan genaamt: IELOAD.dll tis een nieuwe iframe exploit. 24 maart door PAV herkend, dus vrij nieuw lijkt me...
Ik zie de link richting Snapper niet echt 1,2,3.
Daarnaast neem ik aan dat zeker BD daar wel detectie voor heeft.
A. 4 virusscanners vinden niks, dus als het echt wat is moet het nieuw zijn. Bij PAV wordt snapper worm 24 maart pas herkend. Van PaV weet ik zeker dat zij iedere dag nieuwe signatures hebben, van de rest niet.Verwijderd schreef op 25 maart 2004 @ 12:55:
[...]
Nou zo heel nieuw is die exploit niet..
Ik zie de link richting Snapper niet echt 1,2,3.
Daarnaast neem ik aan dat zeker BD daar wel detectie voor heeft.
B. Bor is als het goed is nog steeds Norton 2003 gebruiker en volgens mij "lijkt"
deze exe op die van Norton: NAVAPW32.EXE
C. Het verspreid zich via email weer verder, en hij krijgt bounce mailtjes terug. Dan zou je een link kunnen bedenken.
D. Ik probeer me best te doen om de oorzaak te vinden, daarbij is het nooit gek om iets voor te dragen.
[ Voor 7% gewijzigd door Miki op 25-03-2004 13:08 ]
Ik zal zo BD nog eens draaien.
[ Voor 18% gewijzigd door Bor op 25-03-2004 13:10 ]
Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum