Toon posts:

[VirusAlert] NetSky varianten - Discussie Only

Pagina: 1 2 3 4 5 Laatste
Acties:
  • 1.448 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
A. 4 virusscanners vinden niks, dus als het echt wat is moet het nieuw zijn. Bij PAV wordt snapper worm 24 maart pas herkend. Van PaV weet ik zeker dat zij iedere dag nieuwe signatures hebben, van de rest niet.
BD update vaker dan PAV. :P
Snapper is ook pas sinds gisteren ITW.(Zie ook het topic daarover)
C. Het verspreid zich via email weer verder, en hij krijgt bounce mailtjes terug. Dan zou je een link kunnen bedenken.
Adressen worden gespoofd...steeds beter ook.
D. Ik probeer me best te doen om de oorzaak te vinden, daarbij is het nooit gek om iets voor te dragen.
True. :)

B_d_W: als je het echt niet meer weet, zou je je eigen traffic kunnen gaan sniffen.
Maar ik blijf erbij dat je niets zal vinden. :P

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Verwijderd schreef op 25 maart 2004 @ 13:12:
[...]

BD update vaker dan PAV. :P
Snapper is ook pas sinds gisteren ITW.(Zie ook het topic daarover)
Meer dan 2x per dag :P Of dezelfde hoeveelheid maar dan verspreid over 5 updates ofzo :D

Goh ik zie dat ze daily zips hebben :+

[ Voor 7% gewijzigd door Miki op 25-03-2004 13:19 ]


Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Bor_de_Wollef schreef op 25 maart 2004 @ 11:32:
Ik krijg de laatste tijd bouncemessages terug van bedrijven die claimen dat ik ze een mail heb gestuurd met het bestand "document_4351.pif" met in de tekst "Here is the file." Ofwel de D variant.
Kan je anders wat headers opvragen van die bedrijven die zeggen dat ze dat virus van je gehad hebben? Ik heb een behoorlijke tijd ook de schuld in mijn schoenen gekregen van iemand dat ik diegene virussen toestuurde.. Bleek dat een kennis (y) van een kennis (X) van mij besmet was. Via zo'n bekende doorstuur mail had die Y dus mijn mail adres "misbruikt". Via die doorstuur mailtjes van X heb ik uiteindelijk diegene kunnen achterhalen.

Helaas zijn er tegenwoordig steeds minder providers die plaats namen aan IP adressen van gebruikers koppelen.. Daarnaast heb je lang niet altijd evenveel geluk met het koppelen van personen aan providers icm met gebruikte e-mail adressen...

Uiteindelijk doet een mailtje naar abuse@[provider] meestal wel voldoende...

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

kreeg gister ook zo'n mailtje van iemand die dacht dat ie van mij een virus had gehad met de mededeling "lul".
Needless to say heb ik daar passend op geantwoord >:)

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 15:08

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Ik ben voor de laatste keer een scan aan het doen met Bit Defender. Dit doe ik over een week oid nog wel eens. Ik geloof inderdaad niet dat ik besmet ben.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

D2k schreef op 25 maart 2004 @ 13:53:
kreeg gister ook zo'n mailtje van iemand die dacht dat ie van mij een virus had gehad met de mededeling "lul".
Needless to say heb ik daar passend op geantwoord >:)
_/-\o_
Bor_de_Wollef schreef op 25 maart 2004 @ 14:51:
Ik ben voor de laatste keer een scan aan het doen met Bit Defender. Dit doe ik over een week oid nog wel eens. Ik geloof inderdaad niet dat ik besmet ben.
Al die moeite voor niks! Als ik een verwijt krijg dat ik een virus verstuurd heb omdat ik besmet ben. Wil ik eerst die header zien! Om die reden stuur ik de laatste dagen ook mailtjes naar "eigenaren" van IP adressen, om te melden dat ze besmet zijn...
Een reply sturen is de laatste tijd volkomen nutteloos.... (staat ook ergens in een van de laatste PCM's dat die optie in virusscanners een giga belasting is op mail servers...)

Momenteel op het reeds verstuurde lijstje (van vermoede besmettingen):
(2) That's IT in Rijswijk
(1) Uno uitzend of detacherings organisatie in Den Haag (kan ook HSWS zijn)
(3) Een planet abonee naar de abuse van Planet

Helaas helemaal geen reacties op bovenstaande e-mailtjes gehad.. Waarschijnlijk wel besmet dus!

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

  • ralfbosz
  • Registratie: December 2000
  • Laatst online: 15:52

ralfbosz

xm create bosz -c

Ch!pY-J schreef op 25 maart 2004 @ 13:41:
[...]


Kan je anders wat headers opvragen van die bedrijven die zeggen dat ze dat virus van je gehad hebben? Ik heb een behoorlijke tijd ook de schuld in mijn schoenen gekregen van iemand dat ik diegene virussen toestuurde.. Bleek dat een kennis (y) van een kennis (X) van mij besmet was. Via zo'n bekende doorstuur mail had die Y dus mijn mail adres "misbruikt". Via die doorstuur mailtjes van X heb ik uiteindelijk diegene kunnen achterhalen...
De mailserver die ik begin deze maand heb ingericht met virusscanning stuurt deze berichten al niet meer naar de bekende worm-zenders. Helaas doet niet iedereen dit. En als je wel een mailtje krijgt, zit er netjes de header bij, zodat je kan zien of het wel of niet van je pc komt.

Ik weet alleen niet of de gebruikte commerciele pakketten door de diverse bedrijven deze functie hebben, laatste keer dat ik om een header vroeg kreeg ik een screenshot van de virusmelding (waar ik dus niks aan had).

[ Voor 2% gewijzigd door ralfbosz op 25-03-2004 18:44 . Reden: deze ipv dit ;) ]

rm -r *


Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 15:08

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Stuurt @home trouwens geen mailtje naar je als je een mail met virus verzend?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

Verwijderd

beste Got liefhebbers

AGV 6.0 for windows geeft een melding I-worm/netsky.Q
C:\systemVolumeInformation\_restore{DEEB7002_B3DB-4896-9974-848E1CBC8E3C}\RP85\A0010045.dll

online ook al een scan laten draaien geeft aan .... no virus
Symantec laten scannen deze geeft aan 0 virussen te vinden Als ik AGV laat scannen krijg ik "no viruses were fount" als ik Mcafee lat scannen vind ie een virus New Win 32 C:\Documents and Settings\........Temp\rem27.exe

AGV 6.0 anti virus system heb ik als vaste scanner zo ook een personalfirewall en een betaalde email scanner van planet

Ik vertrouw het allemaal niet meer zo ..wie heeft nog een idee
planet heb ik gevraagt hoe het mogelijk is omdat ik firewall en hun emailscanner gebruik...bla .. bla bla "ik moest de klachtenlijn maar mailen Maar ja dan ben ik nog nie van die ellende af Heeelp help

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Blijf in godsnaam van die knopjes af :D

Voor alle zekerheid kun je je pc ook scannen met Panda online scan

[ Voor 25% gewijzigd door Miki op 25-03-2004 20:59 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Een onlinescanner kan niet in je SystemRestore directorie kijken.
Je moet Systemrestore uitzetten, rebooten en dan nog eens scannen.
C:\Documents and Settings\........Temp\rem27.exe
Zou je die nogmaals kunnen proberen te sturen?
Want ik geloof dat je het gisteren geprobeerd hebt, maar daar zat toen geen attachment bij. :)

Edit:
Hij staat in je temp folder dus echt schadelijk lijkt het me niet althans op dit moment.
:o

[ Voor 15% gewijzigd door Verwijderd op 25-03-2004 20:52 ]


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Verwijderd schreef op 25 maart 2004 @ 20:51:
Een onlinescanner kan niet in je SystemRestore directorie kijken.
Je moet Systemrestore uitzetten, rebooten en dan nog eens scannen.

[...]

Zou je die nogmaals kunnen proberen te sturen?
Want ik geloof dat je het gisteren geprobeerd hebt, maar daar zat toen geen attachment bij. :)

Edit:

[...]

:o
Ik dacht de IE temp folder, toen ik nog mcafee had kreeg ik ook vaak de melding dat er een virus in mijn tempfolder zat en deze niet kon verwijderen. Waarschijnlijk was ie al disinfected, ook al bleef ie er wel in staan. Daarom mijn opmerking dat ie waarschijnlijk nog niet actief is totdat ie echt geactiveerd wordt.

*Dit gebeurde vaak me dailers.

Ik lees net dat deze folder beveiligd is, dus zo gek was me hersenspinsel ook weer niet :+

[ Voor 9% gewijzigd door Miki op 25-03-2004 21:18 ]


Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Verwijderd schreef op 25 maart 2004 @ 20:42:
beste Got liefhebbers

AGV 6.0 for windows geeft een melding I-worm/netsky.Q
C:\systemVolumeInformation\_restore{DEEB7002_B3DB-4896-9974-848E1CBC8E3C}\RP85\A0010045.dll

online ook al een scan laten draaien geeft aan .... no virus
Symantec laten scannen deze geeft aan 0 virussen te vinden Als ik AGV laat scannen krijg ik "no viruses were fount" als ik Mcafee lat scannen vind ie een virus New Win 32 C:\Documents and Settings\........Temp\rem27.exe
Er zijn hier wel wat tips gegeven, die zeker leiden tot de oplossing, maar gezien de ervaring die ik uit je posts haal wil ik je er liever op wijzen dat je beter iemand er naar kan kijken die er wat meer verstand van heeft voordat je meer over hoop haalt dan je lief is!

Het virus zit nu in een beveiligde map, waar die momenteel weinig kwaad kan, maar daarentegen kun je hem zelf ook niet verwijderen. Wel word het link als je aan system restore gaat doen, dan wek je het virus weer op tot leven!

Als laatste wil ik erop wijzen dat als je system restore uitzet, je wel alle gemaakte restore points in het verleden kwijt raakt. Maar goed, voor zo ver ik weet is er ook geen andere oplossing :D (geweldig, dat Microsoft besturings systeem :P)
AGV 6.0 anti virus system heb ik als vaste scanner zo ook een personalfirewall en een betaalde email scanner van planet

Ik vertrouw het allemaal niet meer zo ..wie heeft nog een idee
planet heb ik gevraagt hoe het mogelijk is omdat ik firewall en hun emailscanner gebruik...bla .. bla bla "ik moest de klachtenlijn maar mailen Maar ja dan ben ik nog nie van die ellende af Heeelp help
Ah, nu is het me al wat duidelijker (tenminste, als ik je verhaal goed begrepen heb!) Planet scant jouw e-mail, voordat jij hem binnen haalt...
In dit geval kan je dus daadwerkelijk Planet de schuld geven, omdat zij jouw een service aanbieden waardoor jij je "veilig" waant. Helaas zullen ze zich zeer waarschijnlijk goed ingedekt hebben met hun Algemene Voorwaarden. Wellicht kun je er goed dealtje uit slaan door hun de kosten van virus verwijdering (van een erkend bedrijf) te laten betalen.

Ken je niet een bekend persoon met Windows XP professional die wat meer ervaring heeft met computers en die MSN heeft? Die kan je wellicht ook op afstand hiermee helpen!
ralfbosz schreef op 25 maart 2004 @ 18:34:
[...]
De mailserver die ik begin deze maand heb ingericht met virusscanning stuurt deze berichten al niet meer naar de bekende worm-zenders. Helaas doet niet iedereen dit. En als je wel een mailtje krijgt, zit er netjes de header bij, zodat je kan zien of het wel of niet van je pc komt.
Netjes!
laatste keer dat ik om een header vroeg kreeg ik een screenshot van de virusmelding (waar ik dus niks aan had).
Welke dumbo zat er achter die pc dan? :o :o :o :o zoals menig vrouw/meisje zou zeggen, "ik moest bijna in m'n broek piesen van het lachen", zo komisch vond ik het :D

Het n00b gehalte van de andere kant weet je natuurlijk nooit van te voren, maar uit de header van de andere kant (behalve van virï) kan je natuurlijk ook de gebruikte mail client halen. FF wat googlen en je weet zo hoe je die gebruiker kunt vertellen hoe je een header tevoorschijn kan halen...

Maar goed, ik ben altijd goed in die lange verhalen, die volgens mij toch nooit compleet gelezen worden. Dus nut zal het dan wel niet hebben ;)

[ Voor 24% gewijzigd door jules op 25-03-2004 21:21 ]

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik lees net dat deze folder beveiligd is, dus zo gek was me hersenspinsel ook weer niet
Hoe wordt malware(in sommige gevallen)'gerestored'? Juist, Systemrestore.
Dus echt veilig wil ik het niet noemen.

Lees ook write-ups over bepaalde malware(wat bekendere wormen), die je wel zo kunt verwijderen, maar elke keer met een reboot onverklaarbaar terug zijn.
Waar verstoppen ze zich? systemrestore. :)

Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Verwijderd schreef op 25 maart 2004 @ 21:25:
__________________
When Viruses, Trojans, Spam and Hackers meet - which way would you run?
Submit een virus | Submit Password-Protected Malware
Wat doe jij eigenlijk met die virussen? Zal ik m'n verzamelingetje eens mailen?

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ch!pY-J schreef op 26 maart 2004 @ 11:29:
[...]


Wat doe jij eigenlijk met die virussen? Zal ik m'n verzamelingetje eens mailen?
Ehh, bewaren voor als ik ze weer nodig mocht hebben?
Als je nieuwe(ongedetecteerde)zut hebt - graag, maar al(door KAV :P)gedecteerde zut vind ik niet zo heel interessant meer.
Collecten om het collecten doe ik al een tijdje niet meer. :)

/off-topic

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Ch!pY-J schreef op 26 maart 2004 @ 11:29:
[...]


Wat doe jij eigenlijk met die virussen? Zal ik m'n verzamelingetje eens mailen?
Als schouuw geen interesse meer heeft, ben ik nog wel geinteresseerd. Als je zou willen? (emailadres staat in mijn profile).

Graag dan wel gezipt en password-protected aub.

:)

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

wildhagen schreef op 26 maart 2004 @ 11:38:
[...]

Als schouuw geen interesse meer heeft, ben ik nog wel geinteresseerd. Als je zou willen? (emailadres staat in mijn profile).

Graag dan wel gezipt en password-protected aub.

:)
Virï zijn onderweg...

Ik heb nog een vraagje. Maakt het nu uit ofdat je een personal firewall hebt in de meeste gevallen? Een firewall op je router zorgt ervoor dat je geen aanvallen van buitenaf krijgt.. Maar virï hebben nog steeds de vrije loop naar buiten toe.. Wat doet een personal (software matige) firewall hierin? Verschilt dat per producent/virus?
In het verre verleden heb ik een virus ontdekt vanwege het feit dat bij iedere restart er een nieuw programma online wilde, maar is dat tegenwoordig ook nog zo?

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ch!pY-J schreef op 26 maart 2004 @ 19:03:
[...]

Virï zijn onderweg...
Is het te laat om me nog te bedenken? :P
(Het is trouwens gewoon virussen, in het Latijn is er geen meervoud van virus).
Wat doet een personal (software matige) firewall hierin? Verschilt dat per producent/virus?
Dat verschilt bij beide..
Malware kan zich ook(tegenwoordig steeds vaker)manifesteren als dll, dan ligt het maar net aan de firewall en de settings of dit wordt opgemerkt.
Om maar eens een voorbeeld te noemen.
In het verre verleden heb ik een virus ontdekt vanwege het feit dat bij iedere restart er een nieuw programma online wilde, maar is dat tegenwoordig ook nog zo?
Kan nog wel eens voorkomen.

Acties:
  • 0 Henk 'm!

Verwijderd

beste Got computer deskudigen,

wie kan mij raad geven?
Ik heb op mijn pc geinstalleerd een emmail scanner en eeen firewall van planet en en virus scanner AntiVirdie mee draaid. Ik krijg telkens als melding dat ik een virus heb via mijn AntiVir scanner .Vervolgen vraagd AntiVir om te mogen Scannen "yes"
Echter er wordt niets opgruimd da's balen Ik heb m'n pc online laten scannen dan krijg ik de melding "no virus were found"maar dit is de melding die ik spontaan weer krijg als ik m'n pc aan heb staan C:\systemVolumeInformation\_restore{DEEB7002_B3DB-4896-9974-848E1CBC8E3C}\RP
85\A0010045.dll
Hoe moet ik dit oplossen ??
Weet/heeft iemand raad ??

Acties:
  • 0 Henk 'm!

Verwijderd

I-worm/netsky.p staat er voor dacht ik O-)

C:\systemVolumeInformation\_restore{DEEB7002_B3DB-4896-9974-848E1CBC8E3C}\RP
85\A0010045.dll

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Zoals ik al eerder heb gezegd: Je moet systemrestore uitzetten.
44paul, het is natuurlijk de bedoeling dat je de posts van anderen leest/probeert uit te voeren. :)

Acties:
  • 0 Henk 'm!

Verwijderd

systemrestore uitzetten kun je me er iets meer over uitleggen wat dat inhoud Ik had in het form bij iemand ander gelezen dat ie het zelfde probleem heeft.Ook zijn systeem laten scannen geenvirus gevonden maar even later wel de melding krijgen dat er een op zit.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Over hoe je systemrestore moet uitzetten is genoeg te vinden via GoT search/google/microsoft. :)

Acties:
  • 0 Henk 'm!

  • meelmark
  • Registratie: November 2001
  • Laatst online: 01-02 13:26
Verwijderd schreef op 28 maart 2004 @ 00:58:
Over hoe je systemrestore moet uitzetten is genoeg te vinden via GoT search/google/microsoft. :)
check symantec daarvoor

overigens, had nieuwe software aangeschaf voor anti-virus; Panda antivitus.. echt ik lig dubbel als je daarin komt in die app; dan hoor je met zo'n onvervalst spaans/italiaans stemmetje; welcome to panda anti-virus _/-\o_

[ Voor 34% gewijzigd door meelmark op 28-03-2004 15:25 ]

"Thunder? Flash!" "AMD 1200,256DDR,MX400,5.1,MSI 266A"


Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 15:08

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Verwijderd schreef op 28 maart 2004 @ 00:58:
Over hoe je systemrestore moet uitzetten is genoeg te vinden via GoT search/google/microsoft. :)
Wellicht is het handig dit ook in de faq op te nemen daar er veel mensen dit niet weten.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
meelmark schreef op 28 maart 2004 @ 15:23:
[...]


check symantec daarvoor

overigens, had nieuwe software aangeschaf voor anti-virus; Panda antivitus.. echt ik lig dubbel als je daarin komt in die app; dan hoor je met zo'n onvervalst spaans/italiaans stemmetje; welcome to panda anti-virus _/-\o_
Panda is inderdaad een spaanse vendor. Maar waar precies hoor jij dat stemmetje? In die 3 weken dat ik nu PAV 2004 heb, heb ik nog geen enkel stemmetje gehoord wat met PAV te maken heeft.

Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Verwijderd schreef op 28 maart 2004 @ 00:52:
systemrestore uitzetten kun je me er iets meer over uitleggen wat dat inhoud Ik had in het form bij iemand ander gelezen dat ie het zelfde probleem heeft.Ook zijn systeem laten scannen geenvirus gevonden maar even later wel de melding krijgen dat er een op zit.
offtopic:
System restore zorgt ervoor dat er herstel punten worden aangemaakt bij het installeren van programma's en of drivers van hardware. Als je een verkeerde driver installeerd waardoor je computer niet goed op start, dan kun je dus terug keren naar zo'n herstel punt.
Het vervelende van dat netsky.p virus bij jouw is dus dat Windows denkt dat je virusscanner een belangrijk bestand verwijderd, waardoor Windows dat dus in zijn system restore opneemt... Doordat die map normaal gesproken onbereikbaar is voor normale windows gebruikers en ook online virusscanners, zie je het niet. Maar je geïnstalleerde virusscanner ziet hem dus wel.
Voorlopig staat het virus enigszins "veilig", zolang je maar niet terug keert naar zo'n herstel punt. Want dan word het virus weer terug gezet...

Er is dus geen andere mogelijkheid dan dat system restore uit te zetten, waardoor je meteen al die herstelpunten kwijt raakt.

simpele stappen (let wel: geheel eigen risico!!!!!(ik weet ook niet ofdat dit de juiste stappen zijn om dit virus te verwijderen!)). Klik met je rechter muisknop op deze computer-> eigenschappen -> system restore en voila, zie daar het vinkje om het uit te zetten.

Maar wat ik al eerder zei, sorry dat ik het zeg, maar bij mij kom je niet zo kundig over. Laat het daarom liever doen door iemand die meer verstand heeft van computers/windows XP/ME, zeker als je nog langer achter deze windows installatie wilt werken...

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

Verwijderd

Bedankt ik heb zeker wel wat duidelijkheid gekregen ik wil alleen nog ff kwijt dat ik het over de I-worm/netsky.Q en dus niet de P versie heb.De scanners hebben het over "p" volgens mij lopen ze ff achter de feiten aan ;)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Virusscanners geven vaak verschillende (type)namen aan een bepaald virus.
Zo is datgene wat door bijvoorbeeld KAV als I-Worm.NetSky.q wordt gedetecteerd, hetzelfde als datgene wat door McAfee NetSky.p wordt genoemd.

Voor zover ik weet zijn er geen nieuwere varianten bijgekomen op dit moment, dus mag je er wel vanuit gaan dat alle scanners deze variant kunnen detecteren. :)

Acties:
  • 0 Henk 'm!

  • WimB
  • Registratie: Juli 2001
  • Laatst online: 30-03-2024
Is er weer een nieuwe Netsky variant? Ik krijg volgende melding van de Kaspersky virusscanner in MDaemon mailserver:
Virus definitions added/edited
------------------------------
Backdoor.Iroffer.1306.e, Backdoor.Iroffer.1306.e.f, Backdoor.Krepper.k, I-Worm.Bagle.t, I-Worm.Fischo, I-Worm.NetSky.r, Trojan.PSW.Comart, Trojan.PSW.LdPinch.ci, Trojan.PSW.Malpi, Trojan.Win32.Small.a, TrojanDownloader.Win32.Asune, TrojanDownloader.Win32.Sherlol, TrojanDownloader.Win32.Small.gh, TrojanDownloader.Win32.Stickyhall,
TrojanDropper.Win32.Small.fm, TrojanSpy.Win32.Banker.h, TrojanSpy.Win32.Porder

Acties:
  • 0 Henk 'm!

  • Schonhose
  • Registratie: April 2000
  • Laatst online: 17-09 20:01

Schonhose

Retro Icoon

Via het mail account van mijn vader krijg ik een mail terug die volgens de administrator aldaar besmet is met W32.Netsky.P@mm.

Aangezien ik niet eerder meer in regio ben dan donderdagavond moeten ze tot nader order van het internet blijven. Op mijn advies staat de router nu uit en dit blijft zo.

Verdere verspreiding is zo niet meer mogelijk. We gebruiken Trend Anti4us die automatisch update na een reboot. Weet alleen niet of er de laatste week nog updates overheen zijn gegaan.

Mijn zus moet echter nog iets met word doen, naar mijn idee kan dit wel, mits het internet maar uitblijft om verdere verspreiding te voorkomen.

Ik ben me er van bewust dat adressen gespoofd worden, zodat de besmetting niet bij ons hoeft te zitten (een vriendin van mijn ouders gaf aan dat ze een virus vermoedde, die kan ook het e.a. verstuurd hebben uit naam van mijn vader.)

Enige tips hoe ik snel kan zien of wij besmet zijn? Het moet uit te leggen zijn aan een n00b zusje... (ik zit te denken aan een bestand o.i.d.)

Google levert weinig informatie: lijkt me een nieuwe variant (21 maart).

Kloten dat ik nu de hele week in Utrecht zit.....

[ Voor 9% gewijzigd door Schonhose op 29-03-2004 10:43 ]

"The thing under my bed waiting to grab my ankle isn't real. I know that, and I also know that if I'm careful to keep my foot under the covers, it will never be able to grab my ankle." - Stephen King
Quinta: 3 januari 2005


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

WimB schreef op 29 maart 2004 @ 10:19:
Is er weer een nieuwe Netsky variant? Ik krijg volgende melding van de Kaspersky virusscanner in MDaemon mailserver:

[...]
Yep... NetSky.Q is vandaag uitgekomen (Kaspersky noemt hem dus .R)

Write-Ups:

- http://vil.nai.com/vil/content/v_101145.htm
- http://securityresponse.s...data/w32.netsky.q@mm.html

Hij lijkt redelijk hard te gaan...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
WimB schreef op 29 maart 2004 @ 10:19:
Is er weer een nieuwe Netsky variant? Ik krijg volgende melding van de Kaspersky virusscanner in MDaemon mailserver:

[...]
That's right. :)
(Ook logisch he) :P

Daarnaast ook nieuwe Bagle variant dus.

Acties:
  • 0 Henk 'm!

  • Schonhose
  • Registratie: April 2000
  • Laatst online: 17-09 20:01

Schonhose

Retro Icoon

Verwijderd schreef op 29 maart 2004 @ 10:57:
[...]

That's right. :)
(Ook logisch he) :P

Daarnaast ook nieuwe Bagle variant dus.
Is die van mij de nieuwe Bagle variant?

"The thing under my bed waiting to grab my ankle isn't real. I know that, and I also know that if I'm careful to keep my foot under the covers, it will never be able to grab my ankle." - Stephen King
Quinta: 3 januari 2005


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Schonhose schreef op 29 maart 2004 @ 11:10:
[...]


Is die van mij de nieuwe Bagle variant?
Nope..
It is a very simple worm variant, it sends itself in messages with an empty subject and attachment name game.exe.
Ik zou ze opdragen om met NAI's Stinger te scannen, denk dat dat overall het makkelijkst is.

Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Schonhose schreef op 29 maart 2004 @ 10:42:
Enige tips hoe ik snel kan zien of wij besmet zijn? Het moet uit te leggen zijn aan een n00b zusje... (ik zit te denken aan een bestand o.i.d.)

Google levert weinig informatie: lijkt me een nieuwe variant (21 maart).

Kloten dat ik nu de hele week in Utrecht zit.....
Word de pc merkbaar trager bij het opstarten als daarvoor?
Is de pc continu aan het ratelen/HDD activiteit (brand er naats het power lampje ook de HDD lamp/LED continu?)

Kan je niet via MSN/mail hulp op afstand doen? Als jij windows XP prof hebt, en zij minimaal XP, dan kun je ze al helpen. Moet het handeltje natuurlijk bij hun wel zo ingesteld staan dat ze hulp kunnen vragen.
Als ze geen MSN hebben: in het start menu: help & support -> rechts boven, remote assistance/hulp op afstand. Verzoekjes kunnen ook per mail verstuurd worden..

[ Voor 10% gewijzigd door jules op 29-03-2004 12:06 ]

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Symantec heeft nu al een LiveUpdate gereleased. \o/
Maw: Hij gaat erg hard.

NAI rate hem nu als medium.

Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Ik ga er nu al van balen, alleen van die p variant (in kav heet ie dus schijnbaar q) heb ik er al zeker een stuk of 5 gehad. En dat als privé e-mailer...

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 29 maart 2004 @ 12:52:
Symantec heeft nu al een LiveUpdate gereleased. \o/
Maw: Hij gaat erg hard.

NAI rate hem nu als medium.
Yep, ook NAI heeft inmiddels een EXTRA.DAT uitgebracht, hier te downloaden: *klik*

Hij ging hier vanochtend al bizar hard...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

maandag 29-3-2004
12:35 Netsky.q opgewaardeerd naar medium risk.

VirusAlert-schaal : 25/100 "gevaarlijk"

W32.Netsky.q is een nieuwe mass-mailer internetworm die momenteel zeer actief is.

Netsky.q is zeer lastig te herkennen, de eigenschappen van het e-mailbericht variëren sterk.
Het kan zich bijvoorbeeld voordoen als een bericht van uw internetservice provider alsof er iets niet goed is met uw mailconfiguratie.
Via een link in het bericht zou u dan uw e-mail kunnen lezen.
Dit is geenzins het geval, wij adviseren u dergelijke berichten direct te verwijderen.

Ook kan Netsky.q gebruik maken van een lek in het programma Internet Explorer (onderdeel Outlook) waardoor het
automatisch wordt geopend. Microsoft heeft hiervoor reeds geruime tijd een oplossing beschikbaar. Wij adviseren u
deze oplossing (patch) z.s.m. te installeren. Meer informatie vindt u op de Netsky.q pagina:

Netsky.Q:
http://www.virusalert.nl/?show=virus&id=654


Met vriendelijke groeten,

VirusAlert redactie.

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik verplaats een aantal posts richting het discussietopic, dit is off-topic voor de draad, maar wel nog interessant genoeg imo om in dat topic te plaatsen. :)

Hopen dat het niet misgaat, dit is m'n eerste keer. :P

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
En weer een nieuwe...
I-Worm.NetSky.s

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 31 maart 2004 @ 10:09:
En weer een nieuwe...
I-Worm.NetSky.s
Hmm... deze heeft twee gedragingen die volgens mij (correct me als het niet klopt) bij eerdere varianten nog niet voorkwamen:
# when executed this binary executes Notepad on the victim machine
# the binary drops a DLL component (18,944 bytes) which contains the worms functionality (including SMTP engine and mailing routine)
(Uit de NAI-writeup: http://vil.nai.com/vil/content/v_101149.htm)

Gelukkig maakt deze alleen PIF-files, worden lekker toch al geblocked hier :)

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • mmedia
  • Registratie: Januari 2002
  • Laatst online: 17-12-2021
@Schouw, ik heb een virus gesubmit, kan jij eens kijken welke variant dit is? NAV 2003 en online scan van Trend Micro herkende hem niet :(

edit:
Ah, de onlinescanner van Bitdefender herkent hem wel:
Win32.Odon.A@mm

[ Voor 26% gewijzigd door mmedia op 04-04-2004 15:29 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
mmedia schreef op 04 april 2004 @ 15:22:
@Schouw, ik heb een virus gesubmit, kan jij eens kijken welke variant dit is? NAV 2003 en online scan van Trend Micro herkende hem niet :(
Het gaat om deze: [rml][ VirusAlert] I-Worm.VB.c = Sober Variant *[/rml]
Het is trouwens niet helemaal de bedoeling dat je een topic daarvoor schopt. :P
Ik kijk zeer regelmatig of ik nieuwe mail heb. :)

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 15:08

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

mmedia schreef op 04 april 2004 @ 15:22:
@Schouw, ik heb een virus gesubmit, kan jij eens kijken welke variant dit is? NAV 2003 en online scan van Trend Micro herkende hem niet :(

edit:
Ah, de onlinescanner van Bitdefender herkent hem wel:
Win32.Odon.A@mm
Je kunt de on demand scanner van Bitdefender trouwens prima naast Norton gebruiken. Deze kan dan ook automatisch updaten. Dit heb ik zelf ook. Wellicht een goede tip voor de volgende keer.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

Verwijderd

even kleine reactie tussendoor, mijn zus haar computer heeft problemen met opstarten; alles gaat gewoon zoals het hoort en bureaublad komt in beeld virusscanner opent zichzelf...dan na 5 seconden kan je niets meer aanklikken muis beweegt wel toetstenbord reageert niet en niets doet het verder... ik heb wel in msconfig gezien (in veilig modus) dat er een bestand zichzelf opent uit de map ~programfiles/~ece.exe zoiets iig.. ik las ergens dat het betekende dat er een virus is .. is dit een van de dingen die Netsky of Mydoom je comp aandoen ?

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

En daar zijn we weer, met Netsky.S in dit geval...

Write up NAI/McAfee: http://vil.nai.com/vil/content/v_101156.htm

Van de andere AV's kan ik geen writeups vinden op dit moment...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Jelmer
  • Registratie: Maart 2000
  • Laatst online: 16:47
Sophos heeft m vanochtend/nacht geplaatst: http://www.sophos.com/virusinfo/analyses/w32netskys.html

[ Voor 9% gewijzigd door Jelmer op 05-04-2004 13:15 ]


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 17:21

AW_Bos

Liefhebber van nostalgie... 🕰️

Heb net een mail gekregen met een vage URL over mijn Inbox (domme URL stond erin |:( ) en kreeg een .scr open-dialoog venster die ik heb ge-annuleerd.
Ik heb gehoord dat dit Netsky Q is.

Ben ik nu safe?

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Ik zou ff een on-demand scanner draaien... just for shure! Maar kreeg je verder geen melding van je virusscanner?

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

  • Pjotrik
  • Registratie: Juli 1999
  • Laatst online: 26-08 23:07

Pjotrik

Wat ben je aan het doen?

Deze werd net geblocked bij ons:

Scanner: MailMonitor for SMTP v1.2.2

SMTP sender: <support@symantec.com>
Sent from host: smtp50.wxs.nl[195.121.6.34]

Problem description:
Email data:
MessageID: <200404061253.i36Crkvd004312@smtp50.wxs.nl>
From: support@symantec.com
To: hierstond@iets.nl
Cc:
Subject: Re: Submit a Virus Sample
Scanning part []

Scanning part [datfiles.zip]
Attachment validity check: passed.
Virus identity found: W32/Netsky-P
Virus identity found: W32/Netsky-P


Moet niet gekker worden..

Acties:
  • 0 Henk 'm!

  • Resistor
  • Registratie: April 2001
  • Niet online

Resistor

Niet meggeren!

Dat komt mij heel bekend voor.
Ik copieer even een stukje uit een andere post van mij:

Ik heb een @yahoo.com mailadres, en daar kan je er voor kiezen of je een attachment download of niet.

Even laten scannen: Virus "W32.Sober.F@mm" found, You can not download this attachment. :P

Voor de geïnterresseerden: hij zei dat hij kwam van 'webmaster@ smtp03.wxs.nl', inhoud tekst was:
Please read the document

*** Mail- Attachment: No suspicious Virus signatures
*** YAHOO Anti Virus
*** http://www.yahoo.com
En de naam van het attachment was 'messagedoc.pif'

[ Voor 5% gewijzigd door Resistor op 06-04-2004 15:36 ]

What will end humanity? Artificial intelligence or natural stupidity?


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Er is vanmorgen nog een variant ontdekt..
http://www.f-secure.com/v-descs/netsky_t.shtml
The Netsky.T variant has been found. It is very close to the yesterday's Netsky.S variant, but lacks one text string array (the one with fake anti-virus scan reports). Detection for this variant is available since yesterday.
KAV detecteert deze met dezelfde sig als die voor de Netsky.s variant(beide als I-Worm.NetSky)
NAI's extra.dat detecteert de nieuwe variant als een nieuwe variant van NetSky.s.

Er is ook nog een nieuwe Bagle variant ontdekt, en een aantal LovGate varianten.
Waaronder een aantal gewone repacks met runtime packers.(de LovGates)

En er is een nieuwe Bugbear/Tanatos variant ontdekt en als die net zo hard gaat als z'n broertjes, dan wordt het weer echt feest.
Deze logt _flink_ wat data...

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

NAI heeft het Risk Assessment van NetSky.S geupgrade van Low-Profiled naar Medium, en een paar minuten geleden is een Emergency DAT gereleased (4348). In 4348 word .T ook als zodanig gedetecteerd, en niet meer als "new variant Netsky.S".

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Verwijderd schreef op 06 april 2004 @ 15:36:
Deze logt _flink_ wat data...
Daar zou ik zwaar van balen! Mijn spik splinternieuwe mail adres (vanaf half januari) is al ergens opgedoken in spam mail adres archieven... Vermoedelijk door een besmette computer die het mail adres heeft doorgestuurd naar een spammer. Of er moet een spammer in mijn kennissen kring zitten, maar dat lijkt me sterk... Ik heb geen Nigereaan in mijn kennissen kring...

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 17:21

AW_Bos

Liefhebber van nostalgie... 🕰️

Krijg allemaal mailtjes met:
code:
1
2
3
4
5
If the message will not displayed automatically,
follow the link to read the delivered message.

Received message is available at:
www.hotmail.com/inbox/[mijn_naam]/read.php?sessionid-12296

Domme virussen ;), alsof Hotmail met PHP werkt. Microsoft houdt het vast wel bij hun eigen programmeertaal (ASP).

[ Voor 5% gewijzigd door AW_Bos op 07-04-2004 13:39 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 15:08

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

AW_Bos schreef op 07 april 2004 @ 13:38:
Krijg allemaal mailtjes met:
code:
1
2
3
4
5
If the message will not displayed automatically,
follow the link to read the delivered message.

Received message is available at:
www.hotmail.com/inbox/[mijn_naam]/read.php?sessionid-12296

Domme virussen ;), alsof Hotmail met PHP werkt. Microsoft houdt het vast wel bij hun eigen programmeertaal (ASP).
Check dan gelijk de hosts file op jouw computer maar. Grote kans dat daar nu een verwijzing in staat naar www.hotmail.com met een ip adres wat NIET van hotmail is maar een gehackte server (schaduwcopy van hotmail om jouw password te stelen).

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 17:21

AW_Bos

Liefhebber van nostalgie... 🕰️

Ik kreeg zulke mailtjes o.a OOK in me hotmailbox (en virus heeft ie al verwijderd). En thuis op Tiscali krijg ik ze ook zonder bijlage-paperclipje, open ik ze krijg ik een venster van: Bijlage openen. Dat venster klik ik weg met annuleren en de X rechtsboven.
Ben ik nu besmet?

[ Voor 12% gewijzigd door AW_Bos op 07-04-2004 14:10 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
AW_Bos: Dat ligt aan je mailclient en dergelijke.
Wat zei je(uiteraard uptodate)AV ervan?

Bor: Hoe kom je daar zo 1,2,3 bij? Standaard netsky message zie ik daar gewoon staan?

[ Voor 3% gewijzigd door Verwijderd op 07-04-2004 14:15 ]


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 17:21

AW_Bos

Liefhebber van nostalgie... 🕰️

heb OE6, ben ik dus besmet? Heb geen OK gedrukt ofzo.

[ Voor 76% gewijzigd door AW_Bos op 07-04-2004 14:19 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 15:08

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Verwijderd schreef op 07 april 2004 @ 14:14:
Bor: Hoe kom je daar zo 1,2,3 bij? Standaard netsky message zie ik daar gewoon staan?
Ik hoorde net dat dat een truuk is die zich de laatste tijd weer voor doet, vandaar.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • Jimbolino
  • Registratie: Januari 2001
  • Laatst online: 20-09 08:54

Jimbolino

troep.com

Bor_de_Wollef schreef op 07 april 2004 @ 13:45:
[...]


Check dan gelijk de hosts file op jouw computer maar. Grote kans dat daar nu een verwijzing in staat naar www.hotmail.com met een ip adres wat NIET van hotmail is maar een gehackte server (schaduwcopy van hotmail om jouw password te stelen).
praat geen poep

ik heb ook zon mailtje gehad:
www.hotmail.com/inbox/[userid]/read.php?sessionid-5953 (zo ziet de link eruit op het scherm)
maar er zit een andere link onder, namelijk eentje naar de attachment van het bericht:
code:
1
<a href=3Dcid:031401Mfdab4$3f3dL780$73387018@57W81fa70Re height=3D0 width=3D0>


edit: hier een screenshotje

[ Voor 8% gewijzigd door Jimbolino op 07-04-2004 14:33 ]

The two basic principles of Windows system administration:
For minor problems, reboot
For major problems, reinstall


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
AW_Bos schreef op 07 april 2004 @ 14:17:
heb OE6, ben ik dus besmet? Heb geen OK gedrukt ofzo.
Dat kan ik zo niet voorspellen..
Laat je uptodate AV maar eens scannen.
praat geen poep
Je kan iemand ook beleefder zeggen dat diegene het bij het foute eind heeft hoor.. :/

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 15:08

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Dat doe je maar op de toilet Jimbolino. Er gaat op dit moment ook een hack rond die wel zo werkt.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Bor_de_Wollef schreef op 07 april 2004 @ 14:41:
[...]


Dat doe je maar op de toilet Jimbolino. Er gaat op dit moment ook een hack rond die wel zo werkt.
Hmm, linkje?
Als je denkt dat het topicwaardig is, be my guest. :)

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 15:08

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Verwijderd schreef op 07 april 2004 @ 14:44:
[...]

Hmm, linkje?
Als je denkt dat het topicwaardig is, be my guest. :)
Linkje heb ik op dit moment nog niet. Ik werd er net over gebeld door een collega. Ik wil eerst even checken of dit 100% true is voordat ik met veel bombarie een topic ga openen :)

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • Jimbolino
  • Registratie: Januari 2001
  • Laatst online: 20-09 08:54

Jimbolino

troep.com

Bor_de_Wollef schreef op 07 april 2004 @ 14:46:
[...]
Linkje heb ik op dit moment nog niet. Ik werd er net over gebeld door een collega. Ik wil eerst even checken of dit 100% true is voordat ik met veel bombarie een topic ga openen :)
Het is dan misschien geen poep, maar erg aannemelijk is het niet: een virus dat je host file aanpast om hotmail wachtwoorden op te vangen...
Het lijkt me meer waarschijnlijker dat het een keylogger installeerd die bijhoud welke wachtwoorden je intypt...

The two basic principles of Windows system administration:
For minor problems, reboot
For major problems, reinstall


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
En waarom zou het niet kunnen dan? Het is ook bekend dat virussen gemaakt met een Optix-toolkit de liveupdate van Norton kunnen blokkeren. Deze past namelijk ook je hostfile aan, dus waarom kan het met hotmail in samenhang met passwords niet? Een keylogger lijkt meer waarschijnlijk, dat ben ik met je eens maar sluit niet alles meteen uit. Er is dus meer mogelijk dan je denkt, je zult niet de eerste zijn die als experiment dient voor een virus.

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 15:08

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Jimbolino schreef op 07 april 2004 @ 19:27:
[...]

Het is dan misschien geen poep, maar erg aannemelijk is het niet: een virus dat je host file aanpast om hotmail wachtwoorden op te vangen...
Het lijkt me meer waarschijnlijker dat het een keylogger installeerd die bijhoud welke wachtwoorden je intypt...
Dit soort dingen gebeuren vaker hoor. Niets onaannemelijk aan. Een aangepaste hostfile wordt ook niet door een av gedetecteerd en een keylogger vaak wel (zeker na verloop van tijd). Maar laten we het ontopic houden.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 08-09 09:36
Ik werk voor een bedrijfje waar we sinds kort erg veel last hebben van die skynet virussen.
Op de mailserver staat Symantec AntiVirus Corporate Edition 7.?? geinstaleerd. Deze haalt keurig de virussen uit de mailtjes, maar hij verwijderd niet het bericht zelf. Nu krijgen medewerkers dus 30 mails per dag met een melding dat Symantec het virus verwijderd heeft. Daar zitten ze dus niet op te wachten, en ik ook niet.

Ik ben dus op zoek hoe ik die 'lege' mailtjes weg kan gooien en zat te denken dat dit op 2 manieren zou moeten kunnen:
* In de antivirus software (heb nog nergens zo'n optie kunnen vinden :()
* In de mailserver, maar het gaat om een redelijke oude mailserver, de enige (spam)filter die ik in kan stellen werkt op afzender. "Block from sender" nogal verouderd gezien spammers en virussen toch wel hun adresjes spoofen.

Dus ik hoop dat iemand een geniale tip voor mij heeft.

...


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Haranaka: Dit is het NetSky topic, dat je toevallig NetSky mails ontvangt, staat los van je probleem.
Vragen zoals deze horen dus niet in dit topic. :)

Acties:
  • 0 Henk 'm!

  • Haranaka
  • Registratie: September 2000
  • Laatst online: 08-09 09:36
Dacht wel dat hier misschien iemand antwoord wist. Maargoed ik open wel ff een nieuwe topic.

...


Acties:
  • 0 Henk 'm!

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Ik krijg nu weer een lading netsky virusjes over me heen van een collega casema kabelaar :'(.

Wat me daarin opviel is dat ze wel heel erg creatief zijn bezig geweest met de bestandsnaam. Dubbele extensies kende ik al, maar wat dacht je van deze:
code:
1
filename="d4334938.txt                                                                   .scr"


Een gemiddeld programma zorgt ervoor dat je alleen de txt extensie ziet. Wellicht met wat puntjes erachter, maar als er zó véél spaties achter staan, dan letten er wel heel weinig mensen op.
Maar goed, ik word altijd getriggerd aan de grote van het mailtje (gek genoeg meestal tussen de 42 & 45 kb) inclusief attachment, icm de andere bekende kenmerken ("aantrekkelijk" subject dat aanspreekt of zorgt voor openen van het mailtje, engelse body en een onbekende afzender) Nu is er echter een variant, die er voor zorgt dat het lijkt alsof er geen attachment bij zit, maar dat was al bekend hier...

Foto Portfolio Follow me on Twitter!


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
Ik zie net dat Panda het Netsky.U virus heeft genoteerd op hun website.

Link: [url=http://www.pandasoftware.com/virus_info/encyclopedia/overview.aspx?IdVirus=46191&sind=0} netsky.u [/url]

Het pif bestand is 18,432 kb groot, kans is groot dat de andere vendors van naam afwijken.

De doelwitten zijn trouwens wel zeer opvallend, DoS atacks op de volgende sites:

www.emule.de
www.freemule.net

en nog 3 warez sites, in de link vind je ze terug.

Je zou verwachten dat juist anti warez/p2p community doelwit zou zijn, maar dit keer is het dus omgekeerd.


Nai heeft um ook al: http://vil.nai.com/vil/content/v_101167.htm

Je kijkt ff een dagje niet naar om en ze hebben er al weer één gemaakt. Ach ja, de info is er weer en daar gaat het om B)

[ Voor 57% gewijzigd door Miki op 08-04-2004 20:01 ]


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Mjah, .U was gisteren al wel bekend bij de meeste AV's:

Enkele andere write-ups:

- http://vil.nai.com/vil/content/v_101167.htm
- http://www.f-secure.com/v-descs/netsky_u.shtml
- http://securityresponse.s...data/w32.netsky.u@mm.html

Is slechts een minimale variant op Netsky.T en dat was al weer een minimale variant van Netsky.S

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Het is even rustig geweest, maar daar is-tie weer, een nieuwe variant, en we dopen hem NetSky.V.

Op dit moment is de enige voorlopige write-up die ik kan vinden die van NAI/McAfee: http://vil.nai.com/vil/content/v_101175.htm

De rest zal zo wel volgen...

Edit: ah, hij doet nu hetzelfde als sommige Bagle-varianten:
Rather than including an attachment, the HTML within the message contains exploit code to contact a remote website to download the infected file. This HTML script will be detected with 4352 DATs and higher as Exploit-ObjectData.

[ Voor 38% gewijzigd door wildhagen op 14-04-2004 22:25 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • vooghel
  • Registratie: Oktober 2001
  • Laatst online: 16:59

vooghel

Cunning linguist

wildhagen schreef op 14 april 2004 @ 21:24:
Het is even rustig geweest, maar daar is-tie weer, een nieuwe variant, en we dopen hem NetSky.V.

Op dit moment is de enige voorlopige write-up die ik kan vinden die van NAI/McAfee: http://vil.nai.com/vil/content/v_101175.htm

De rest zal zo wel volgen...

Edit: ah, hij doet nu hetzelfde als sommige Bagle-varianten:


Rather than including an attachment, the HTML within the message contains exploit code to contact a remote website to download the infected file. This HTML script will be detected with 4352 DATs and higher as Exploit-ObjectData.
Ik neem aan dat die versie 4352 de volgende, nog niet beschikbare versie is? Ik heb net de virusupdate uitgevoerd bij het bedrijf waar ik nu werk, en de update van vanmorgen (eigenlijk die van gisteravond 22.09u) is 4351. Op http://www.nai.com/us/downloads/updates/default.asp staat 4352 ook niet.

Nederlands is makkelijker als je denkt.


Acties:
  • 0 Henk 'm!

  • WimB
  • Registratie: Juli 2001
  • Laatst online: 30-03-2024
Ik vraag me af wat er gaat komen na Netsky.Z :+

Acties:
  • 0 Henk 'm!

  • Jelmer
  • Registratie: Maart 2000
  • Laatst online: 16:47
NetSky.AA net zoals:
Troj/KillAV-AF
Troj/KillAV-AG
W32/Sdbot-HL
Troj/MDrop-IS
W32/Agobot-GD
W32/Agobot-GE
W32/Agobot-GF
W32/Sdbot-HM

Acties:
  • 0 Henk 'm!

  • Elektronicanet
  • Registratie: December 2001
  • Laatst online: 01-09 22:54

Elektronicanet

Leds do it!

WTF :? Ik krijg verspreid over de ochtend gewoon al 7 mailtjes met Netsky :( NAV2004 pakt ze wel gelukkig :P

Nederlander in België


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Elektronicanet schreef op 15 april 2004 @ 12:40:
WTF :? Ik krijg verspreid over de ochtend gewoon al 7 mailtjes met Netsky :( NAV2004 pakt ze wel gelukkig :P
Niet de laatste variant iig, tenzij je beta defs gebruikt.

F-Secure heeft inmiddels ook een write-up: http://www.f-secure.com/v-descs/netsky_v.shtml

Acties:
  • 0 Henk 'm!

  • Elektronicanet
  • Registratie: December 2001
  • Laatst online: 01-09 22:54

Elektronicanet

Leds do it!

Verwijderd schreef op 15 april 2004 @ 12:52:
[...]

Niet de laatste variant iig, tenzij je beta defs gebruikt.
Nee, het gaat om W32.Netsky.P@mm.

Nederlander in België


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Elektronicanet schreef op 15 april 2004 @ 13:25:
[...]

Nee, het gaat om W32.Netsky.P@mm.
Ja, daar hebben wij ook het meest last van, .P is op dit moment volgens mij de meest verspreide vorm, naast de al wat oudere .B en .D-varianten...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
En we hebben weer een nieuwe...
http://www.f-secure.com/v-descs/netsky_w.shtml
http://www.pandasoftware....aspx?IdVirus=46390&sind=0
Today we found another new Netsky variant: Netsky.W. It is similar to previous NetSky.P or NetSky.Q variants and it removes Bagle worm if it finds it on an infected computer.

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51
En weer een nieuwe variant, dit maal Netsky.X

http://www.europe.f-secure.com/v-descs/netsky_x.shtml
http://vil.nai.com/vil/content/v_104475.htm
http://securityresponse.s...data/w32.netsky.x@mm.html

NAME: NetSky.X
ALIAS: W32/NetSky.X@mm
SIZE: 26112 bytes

NetSky.X worm was discovered on April 20th, 2004.

This variant is extremely close to the latest NetSky variants. It shares up to approximately 86% of the code and features in common with NetSky.U.

It features messages in different languages like German, Portuguese and Italian among others.

[ Voor 19% gewijzigd door Miki op 20-04-2004 15:12 ]


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

En weer een nieuwe variant, de tweede al vandaag: Netsky.Y.

Write-up: http://vil.nai.com/vil/content/v_112148.htm

Andere AV's hebben zo te zien (nog) geen write-ups.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
wildhagen schreef op 20 april 2004 @ 21:46:
En weer een nieuwe variant, de tweede al vandaag: Netsky.Y.

Write-up: http://vil.nai.com/vil/content/v_112148.htm

Andere AV's hebben zo te zien (nog) geen write-ups.
We have received a re-packed variant of Netsky.X worm. It is already detected by FSAV with the current anti-virus databases.
Deze is volgens Symantec trouwens ook al Cat 3.

Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 22-09 14:35

D2k

Trend heeft vanacht een pattern gereleased en um gelijk yellow alert gemaakt.

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Doen we meteen maar even Netsky.Z erbij.

Write-up: http://vil.nai.com/vil/content/v_121076.htm

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 10:51

Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Waarom krijg ik trouwens nu nog steeds gewoon Netsky.P (volgens Norton) via Hotmail binnen? Dat hoort toch al lang geblocked te worden?

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

BoGhi schreef op 21 april 2004 @ 21:41:
Waarom krijg ik trouwens nu nog steeds gewoon Netsky.P (volgens Norton) via Hotmail binnen? Dat hoort toch al lang geblocked te worden?
Ja. Maar Hotmail is wel vaker wat (lees: érg) laat met het updaten van hun scanners.

Gebruikt Hotmail nog steeds McAfee voor hun scanning? Vroeger iig wel, maar ik gebruik het niet, dus weet niet wat ze nu draaien. If so, die vangt hem idd al wekenlang af (hell, we hebben zelf 900-1000 .P's per dag die worden afgevangen op onze mailservers).

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Ja, 'powered by McAfee'. Toch raar dan..

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

  • Chrasher
  • Registratie: April 2000
  • Laatst online: 15:45

Chrasher

Tevree met z'n PS5

Kreeg er net weer een binnen die door AVG gezien werd als Netsky.Q. Ik moet wel zeggen dat de inhoud van het mailtje mij wel opviel (vooral het return-path en attachmentnaam). :/
Return-Path: <support@symantec.com>

<knip>

The sample file you sent contains a new virus version of buppa.k.
Please update your virus scanner with the attached dat file.

Best Regards,
Keria Reynolds


------=_NextPart_000_0016----=_NextPart_000_0016
Content-Type: application/octet-stream;
name="datfiles_chrasher.txt"
Content-Transfer-Encoding: 7bit
Content-Disposition: attachment;
filename="datfiles_chrasher.txt"

Overwritten by AVG Outlook Express Plugin
I-Worm/Netsky.Q virus found in attachment.
Attachment name: 'datfiles_chrasher.scr'
File was successfully moved to Virus Vault!

PSN-id: Chrasher


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

O, maar da's niet nieuw hoor. Denk alleen maar aan virussen als Swen die het doen voorkomen alsof het patches zijn die van Microsoft komen.

Truc is al zo oud als de weg naar Rome.

[ Voor 16% gewijzigd door wildhagen op 26-04-2004 14:25 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Ik kreeg trouwens gister via n hotmail account een aardig virus ding binnen, (die niet herkend werd door hotmail zelf natuurlijk...) ClamAv noemt em somefool.z terwijl kas. hem netsky.aa noemt, zijn we 'officieel' door de 1e 26 varianten heen of klopt de kas. scanner niet helemaal?

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
kas. = Kaspersky?
Nouja, sommige vendors detecteren I-Worm.NetSky.aa als 'aa', sommige andere nog als 'z'.

Maar er is vannacht weer een nieuwe variant ontdekt, waardoor eigenlijk alle vendors nu dubbele letters mogen gebruiken.

Write-up: http://www.f-secure.com/v-descs/netskyaa.shtml

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

zijn we 'officieel' door de 1e 26 varianten heen of klopt de kas. scanner niet helemaal?
We zijn idd door de 26 varianten heen. Dan gaan we dus door met Netsky.AA

Enkele write-ups:

- http://vil.nai.com/vil/content/v_122476.htm
- http://www.f-secure.com/v-descs/netskyaa.shtml

edit:
spuit 11 8)7

[ Voor 7% gewijzigd door wildhagen op 27-04-2004 11:54 ]

Virussen? Scan ze hier!

Pagina: 1 2 3 4 5 Laatste