Toon posts:

[VirusAlert] Worm.Win32.Bizex

Pagina: 1
Acties:

Verwijderd

Topicstarter
Rated als een moderate risk at the moment.
Zie op het moment geen andere vendor als KL die hem list.
Kaspersky Labs has detected Worm.Win32.Bizex which spreads via ICQ, using a vulnerability in ICQ and Internet Explorer.

An ICQ message is sent to victim computers issues an invitation to visit the hacker web-site 'jokeworld' with the addition :)) LOL. Cartoons from the series Joecartoon are shown on the site, and during this demonstration, a Java virus penetrates the victim computer via a breach in ICQ. This virus changes the configuration of ICQ to send a link to all contacts in the ICQ contact list.
Details komen nog.

offtopic:
@Mods
En hierom draai ik dus geen ICQ.. :P


Update
Write-up: http://www.viruslist.com/eng/viruslist.html?id=1029528
This worm uses the Internet instant messaging system ICQ to spread via the Internet.

The worm sends ICQ users a message with a URL, which is linked to a file which contains procedures to automatically download and execute the malicious component of the worm on the victim computer.

On connecting to the site

http://www.jokeworld.xxx/xxx.html

(x here is used to replace certain characters) the CHM-exploit-a is used. The result of this is that a specially constructed CHM file will be automatically executed on the victim computer. This file contains another file named 'iefucker.html'; this file contains TrojanDropper, a type of Trojan written in script language. This Trojan extracts a file named WinUpdate.exe from itself to a range of system directories.

In Windows 2000 and Windows XP:

C:\Documents and Settings\All Users\Start Menu\Programs\Startup\WinUpdate.exe

and in Windows 98:

c:\windows\Start Menu\Programs\Startup\WinUpdate.exe

WinUpdate.exe is a Trojan program of the TrojanDownloader group, which downloads the main component of the worm from a remote site, and writes it to the temporary directory under the name aptgetupd.exe.

This file gains access to the ICQ contact list and sends the above link to all addresses found. Additionally, this component of the worm has a theft function which enables it to steal a range of financial information. More detailed information on this function will be available in the near future.

Other
In addition to the CHM exploit, when the link is opened, an attempt will be made to download and execute a Java archive, which contains a range of TrojanDownloaders (detected as Trojan.Java.Classloader and TrojanDownloader.Java.OpenConnection) which also attempt to download the components of the worm to the victim computer.

[ Voor 63% gewijzigd door Verwijderd op 24-02-2004 16:50 ]


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

NAI/McAfee heeft hem inmiddels ook in hun lijst gezet: http://vil.nai.com/vil/content/v_101044.htm

Virussen? Scan ze hier!


Verwijderd

Topicstarter
Lijkt erop dat meeste andere vendors ook updates ervoor aan het uitbrengen.
In dat opzicht doet AVG het de laatste best goed, altijd wel een van de eerste vijf, zo ook nu.

  • MrScratch
  • Registratie: December 2001
  • Laatst online: 13:23

MrScratch

I am rubber, you are glue

using a vulnerability in ICQ and Internet Explorer.
En hierom draai ik dus geen ICQ.. :P
En ook geen Internet Explorer, natuurlijk!

[ Voor 3% gewijzigd door MrScratch op 24-02-2004 17:12 ]

Look behind you! A three headed monkey!


Verwijderd

Topicstarter
Geen IE spreekt voor zich. :P

Maar deze klommel gaat HARD.

Gedeelte Press Release(met nog wat extra info over de worm):
First global epidemic of an ICQ worm detected.
Kaspersky Labs has detected Bizex, a new Internet worm which caused the first global epidemic among users of ICQ, the Internet instant messaging system. At the moment, messages about infection are coming in from almost all corners of the globe. A preliminary estimate is that approximately 50,000 are infected.

[ Voor 3% gewijzigd door Verwijderd op 24-02-2004 18:10 ]


Verwijderd

De originele website is al offline gehaald. Dat is het voordeel van een worm die afhangt van 1 bron.

Tuurlijk is dat weer aan te passen, maar ook dat is relatief snel tegen te gaan in de meeste gevallen.

Verwijderd

Topicstarter
Verwijderd schreef op 24 februari 2004 @ 18:13:
De originele website is al offline gehaald. Dat is het voordeel van een worm die afhangt van 1 bron.
Komt ook vaak genoeg voor dat de ISP/host er niets aan doet.
Zut wat Dumaru downloadde heeft echt weken online gestaan. :/
Maar idd redelijk snel gehandeld.
Toch raar dat er slechts zo'n beperkt aantal vendors evengoed een update uitbrengt.

Verwijderd

Er stond ook niet voor niks "in de meeste gevallen" in mijn post ;)

De kans dat een dergelijke worm zich erg hard blijft verspreiden is in ieder geval veel kleiner en ook voor systeembeheerders makkelijk te beperken.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Als een paar domeinnamen of IP adressen blocken al helpt voor deze versie, scheelt het idd al een hoop.

Maar er zijn altijd weer nieuwe URL's / IP adressen en vervelender: veel te veel mensen met en IE en die op alles dubbelklikken :o

Overigens "leuk" dat er nu nog ICQ virussen komen -> blijkbaar toch nog heel veel mensen die er gebruik van maken als er zo heel snel 50.000 besmettingen komen.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Pagina: 1