Mogelijk nieuwe Phatbot / Agobot variant *

Pagina: 1
Acties:
  • 107 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

  • Attilla
  • Registratie: Februari 2001
  • Laatst online: 23-06-2021
Ik kom net terug van mijn werk. Het hele netwerk ligt daar op dit moment plat door denken we nog een "onbekend" virus. Issue (bedrijf waar we oa. service contracten mee hebben), die zeggene dat de lijnen van nai voor support geheel overbelast zijn.

Nai, noemt het voorlopig ook Beagle.p, symantec geeft nog geef nieuws erover. Maar het schijnt een variant te zijn op Beagle.g. Het virus versprijd zich op schijnbaar een hele hoop manieren, schijnbaar via mail en diverse bugs binnen w2k en xp.

Al met al, is er dus niet veel duidelijk over. Ik heb ook geen idee wat het precies doet buiten het verspreiden, maar 1 van de symtomen is iniedergeval disconnects en netwerk lag.

[edit]
Even een extra uitleg:

Zoals al gezegd ging dus op mijn werk het gehele netwerk (clients + servers) rond half 12 vanochtend plat. Clients werden zeer traag met netwerk applicatie (SAP oa.). Daarna waren ook de servers niet tot nouwelijks bereikbaar. Er was een hoop netwerk verkeer, vooral op poort 137 (RPC). Voordat de gehele problemen begonnen waren er wel een hoop clients die vastsloegen/onverklaarbare problemen hadden.

Collega's van mij hebben wat kennisen opgebeld en er schijnen dus meer bedrijven hetzelfde probleem hebben. Er was zelfs 1 bedrijf wat om dezelfde tijd plat is gegaan.

Wij hebben externe medewerkers die via vpn verbinding maken, dus dat is een mogelijkheid hoe het op het netwerk is gekomen.

[ Voor 38% gewijzigd door Attilla op 24-03-2004 19:12 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Na wat overleg via IM/onderzoek gooi ik deze toch weer open.
De kans is reëel dat het hier om een nieuwe Agobot variant gaat, ook wel Phatbot dan wel Nortonbot genoemd.

Wat info:
Ready for this? YOUR little treat is a *NEW* "NORTONBOT!" Only THIS time, it gets a WHOLE lot worse. It's POLYMORPHIC, not only in the files replicating but in *MEMORY* as well! But between the earlier one and this one, it allowed me to code the second "definition" so as to catch about 50 variants we've been able to create from the samples and we have a SOLID definition for variants despite the polymorphism.

Today is going to be a TRULY nasty day for those who provide "file scanning" solutions. I can see the number of letters following each of the new definitions outdoing SDBOT ... errr ... agobot ... errr ... gaobot ... errr ...

The one you sent brought just about every box I tried it on to its KNEES ... even the trusty ctrl-alt-del took about 5 minutes to show up since this thing was creating more threads than the machine could handle. Whoever wrote this has been ONE busy beaver in the past few hours and this cuss is *nasty* ...
Ik hoop dat [Airwolf] z'n post wat aanpast zodat het geheel wat duidelijker wordt en er ook meer op valt te zeggen. :)

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 23:18
Om welke variant gaat het hier als ik vragen mag? Daarnaast heeft iedere vendor weer een creatieve naam bedacht |:(

Polybot
Goabot
Agobot

Daarnaast in enkelvoudige en dubbelvoudige codes B of BB en zelfs met bck afkortingen ervoor wordt het niet echt duidelijk.

[ Voor 13% gewijzigd door Miki op 24-03-2004 18:59 ]


Acties:
  • 0 Henk 'm!

  • Attilla
  • Registratie: Februari 2001
  • Laatst online: 23-06-2021
Ja, maar het vreemde is dat de Goabot vannacht nog was geupdate door NAV. En die hebben we zowel vannacht geupdate en vanochtend nog een keer met de hand. En toch ging om Half 12 de boel plat. Maar als ik het zo mag horen zijn wij niet het enige bedrijf wat er last van heeft, er waren er meer die om die tijd.

Acties:
  • 0 Henk 'm!

Verwijderd

Miki schreef op 24 maart 2004 @ 18:57:
Om welke variant gaat het hier als ik vragen mag? Daarnaast heeft iedere vendor weer een creatieve naam bedacht |:(
Een nieuwe..
Het is gewoon een afgeleide van een Agobot.

Edit:
KAV detecteert de door mij eerder genoemde variant als Backdoor.Agobot.iu

[ Voor 14% gewijzigd door Verwijderd op 24-03-2004 19:04 ]


Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Zo nieuw is deze toch niet? Hier is ook al eerder over gepost, zie topic over poort 1025..

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

Verwijderd

Dit gaat waarschijnlijk over een nieuwe variant, die pas sinds vanmorgen(USA time)ITW is.

Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
.. ik word niet goed van die verschillende naamgevingen :X

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

Verwijderd

BoGhi schreef op 25 maart 2004 @ 18:54:
.. ik word niet goed van die verschillende naamgevingen :X
Dat lijkt tenminste nog wat op elkaar..
Van FSAV weblog:
Some new smaller-scale outbreaks have been seen lately, including Snapper and Mywife/Nyxem/Blackworm/Hunchi/Blueworm (awful lot of aliases for this one).
Ain't that great.

/off-topic. :P

Acties:
  • 0 Henk 'm!

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
offtopic:
Wie maakt deze troep; en met welke toolkit :/

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg

Pagina: 1