Je privacy is voor het eerst geschonden bij de eerste echo. Daarna wordt het er de rest van je leven niet meer beter op.
Block dat IP en klaar ben je. En verder niet aan die mails komen en ze gelijk wegmieteren, want het zouden inderdaad virussen kunnen zijn (ook allemaal ongeveer dezelfde grootte enzo).Ik heb nu inmiddels bijna 2000 mailtjes gehad, allemaal van 1 IP (volgens de headers dan).
En natuurlijk even voor de zekerheid een virusscanner over je PC heen halen
The devil is in the details.
Heb je overigens ook de online scan van Trend geprobeerd (Housecall)?
Virussen? Scan ze hier!
Alleen, komen ze allemaal van 1 ip-adres??? Meestal krijg je dan er maar een paar toegestuurd. Kijk eens in de header van welke provider deze mailjes komen en laat die provider het verder uitzoeken voor je.
Verwijderd
Liefst een van elke die verschiilend in grootte is.
Zie sig voor mail.
En volgens de headers van de mail komt alles van 1 adres, resolved naar tiscali.nl.
[ Voor 13% gewijzigd door Bastien op 04-04-2004 11:26 ]
Je privacy is voor het eerst geschonden bij de eerste echo. Daarna wordt het er de rest van je leven niet meer beter op.
Deze gaat als de kanonnen, letterlijke 1000-en, zoniet 10.000, alleen al in het laatste uur.
Virussen? Scan ze hier!
Verwijderd
1
2
3
| \pass-message.zip archive ZIP 11:24:34 \pass-message.zip\Pmessage-text.txt .pif packed UPX 11:24:34 \pass-message.zip\Pmessage-text.txt .pif is infected with a virus I-Worm.VB.c 11:24:34 |
Edit: Deze wordt toch al enkele dagen gedetecteerd...
[ Voor 11% gewijzigd door Verwijderd op 04-04-2004 11:27 ]
No production networks were harmed during this posting
Verwijderd
[VirusAlert] I-Worm.VB.c is niet echt heel catchy nml.
McAfee geeft dit voor die van 42 kB als je hem Submit:
Die van 35 kB geeft Inconclusieve and will be forwarded to an analyst.automailer_attach.pif heuristic detection new aol Virus
Edit: en nog een van 42 kB, maar net een paar bytes kleiner. McAfee geeft dit:
Edit2: totaal aantal van deze dingen afgevangen sinds middernacht: iets meer dan 21.000 exemplaren...shock_text.pif heuristic detection beav-corrupted Application
[ Voor 36% gewijzigd door wildhagen op 04-04-2004 11:35 ]
Virussen? Scan ze hier!
Verwijderd
Hmm, kan iemand me de van 35 kB ter zekerheid eens opsturen?wildhagen schreef op 04 april 2004 @ 11:31:
Oké, even naar twee varianten gekeken (de een 35 kB, de ander 42 kB)
McAfee geeft dit voor die van 42 kB als je hem Submit:
[...]
Die van 35 kB geeft Inconclusieve and will be forwarded to an analyst.
Edit: en nog een van 42 kB, maar net een paar bytes kleiner. McAfee geeft dit:
[...]
Zo te zien heb ik twee keer 42 kB 'variant' gekregen.
TIA.
No production networks were harmed during this posting
Heb hem ff naar je @tw.net gemailed (gezipped, pwd = infected)Verwijderd schreef op 04 april 2004 @ 11:34:
[...]
Hmm, kan iemand me de van 35 kB ter zekerheid eens opsturen?
Zo te zien heb ik twee keer 42 kB 'variant' gekregen.
TIA.
Virussen? Scan ze hier!
Ik heb alleen de 42-variant... in diverse smaken. Van een 35kB weet ik nietsVerwijderd schreef op 04 april 2004 @ 11:34:
[...]
Hmm, kan iemand me de van 35 kB ter zekerheid eens opsturen?
Zo te zien heb ik twee keer 42 kB 'variant' gekregen.
TIA.
Maar dank voor de snelle reactie. De update komt nu binnen
Edit: en hij werkt
[ Voor 6% gewijzigd door Bastien op 04-04-2004 11:39 ]
Je privacy is voor het eerst geschonden bij de eerste echo. Daarna wordt het er de rest van je leven niet meer beter op.
Verwijderd
Thanks.wildhagen schreef op 04 april 2004 @ 11:37:
[...]
Heb hem ff naar je @tw.net gemailed (gezipped, pwd = infected)
Corrupted.
Body van die mail was:pmessage-text.txt .pif heuristic detection with fishy extension Application
Dus hier gaan weer héél veel mensen intrappen...Your password was changed successfully.
++++ Service: http://www.hotmail.com
++++ Mail To: User-info@hotmail.com
*** Mail Scanner: No Virus found
*** ACTION48 Anti Virus
*** http://www.action48.nl
Deze kreeg ik overigens persoonlijk in mijn eigen mailbox...
Virussen? Scan ze hier!
[ Voor 11% gewijzigd door Bastien op 04-04-2004 11:45 ]
Je privacy is voor het eerst geschonden bij de eerste echo. Daarna wordt het er de rest van je leven niet meer beter op.
Verwijderd
Staat nog wat interessants in de file btw.
Hmm..@All AV: Die NTP, Update,... Funktionen, waren bereits ab Version.A vorhanden !
Im diesen Sinne:Odin alias Anon
Virussen? Scan ze hier!
Volgens mijn vertaler@All AV: The NTP, update... functions, were already present starting from Version.A! In this sense: Odin alias Anon
Signature
Verwijderd
Het is een nieuwe Sober variant.
[ Voor 4% gewijzigd door Verwijderd op 04-04-2004 12:05 ]
Da's wel vreemd, want waarom flagged KAV Onlinescanner hem dan als I-Worm.VB.c?Verwijderd schreef op 04 april 2004 @ 12:04:
Ik had al zo'n vermoeden en dat is zojuist bevestigd.
Het is een nieuwe Sober variant.
Virussen? Scan ze hier!
Verwijderd
Dat vroeg ik me ook al een beetje af.wildhagen schreef op 04 april 2004 @ 12:08:
[...]
Da's wel vreemd, want waarom flagged KAV Onlinescanner hem dan als I-Worm.VB.c?
Misschien dat nieuwe(re) analyst deze file heeft bekeken en niet direct de link richting Sober heeft gelegd. Ik heb iig al voorgesteld om het ding eventueel te renamen.
Als detectie ervoor in daily zou zitten, zou dat bijna 100% zeker sowieso doorgaan, maar de oude weekly(van vrijdag)zal opnieuw gereleased moeten worden, dat wordt niet al te snel gedaan.
Paar redenen waarom ik dacht aan een Sober variant:
-De tekst in de file
-De corrupte samples
No production networks were harmed during this posting
Verwijderd
Met het runnen van de attachment wordt een textfile geopend.
1
2
3
4
| #Mail Transaction Failed
#This mail couldn't be converted
---------------- Damage #Mime base64# part ----------------
[heel stuk code] |
Gedropte files:
1
2
3
4
5
6
7
8
| C:\WINNT\system32\bcegfds.lll C:\WINNT\system32\discspool.exe C:\WINNT\system32\spoofed_recips.ocx C:\WINNT\system32\syst32win.dll C:\WINNT\system32\winhex32xx.wrm C:\WINNT\system32\winsys32xx.zzp C:\WINNT\system32\zhcarxxi.vvx C:\WINNT\system32\zmndpgwf.kxx |
Er wordt een timesync verbinding aangegaan met een aantal server op port 37.
Er worden een aantal regkeys aangemaakt die de startup van discspool.exe verzekeren.
(Die vernaggelen de layout te zeer atm)
Het gebruikt, zoals ook eerdere varianten, een speciale techniek waardoor AVs de desbetreffende files niet kunnen scannen.
Logisch gevolg is dus dat een AV een geïnfecteerd systeem niet kan 'herkennen'.
Bij KAV4.5 kan men zien dat er een aantal extra I/O errors bij zijn gekomen na een scan.
Edit: Het valt dus nog mee, je kan het process killen via taskmanager en dan is de I/O lock er automatisch af.
[ Voor 8% gewijzigd door Verwijderd op 04-04-2004 13:18 ]
Verwijderd
ClamAv heeft iig sinds 11.17 detectie, van de rest heb ik iig nog niets gezien
Verwijderd
zie net dat sommige email adressen over de 1000 berichten krijgen met I-Worm.VB.c erin
of wat nog erger is... van die 'Mail Delivery Subsystem - Undelivered Mail Returned to Sender' mail dat een geinfecteerde pc die worm verstuurd met als afzender jou adres
Verwijderd
Hé, die heb ik nog niet gekregen. Zou je mij er eentje willen mailen (adres in profile)?Verwijderd schreef op 04 april 2004 @ 15:12:
Ik krijg trouwens nu een hele partij mailtjes met vage attachments van 59 kb die niet door de mcafee scanner worden gevonden, ga ze even onderzoeken en dan meldt ik mij weer
Voorlopige write-up van Sober.F @ McAfee : http://vil.nai.com/vil/content/v_101154.htm
Virussen? Scan ze hier!
Verwijderd
Nee sorry heb mij vergist, de totale smtp size is 59kb de attachment zelf is maar 42 kb dus ik ga er even vanuit dat dat gewoon dezelfde is als in dit topic, ik gooi em even door webimmunewildhagen schreef op 04 april 2004 @ 15:13:
[...]
Hé, die heb ik nog niet gekregen. Zou je mij er eentje willen mailen (adres in profile)?
Voorlopige write-up van Sober.F @ McAfee : http://vil.nai.com/vil/content/v_101154.htm
uitkomt van de test:
Alleen de commandline scanner doet dus geen heuristic test, dus ik zal ff iets anders gaan bedenkenpmessage-text.txt .pif heuristic detection with fishy extension Application no
[ Voor 19% gewijzigd door Verwijderd op 04-04-2004 15:19 ]
Verwijderd
Die wil ik ook wel eens zien. Ok.Verwijderd schreef op 04 april 2004 @ 15:12:
Ik krijg trouwens nu een hele partij mailtjes met vage attachments van 59 kb die niet door de mcafee scanner worden gevonden, ga ze even onderzoeken en dan meldt ik mij weer
Er is gewoon(nog)geen write-up op www.viruslist.com
Als er toch over elk nieuw virus een write-up moet worden gemaakt...die tijd kan beter besteed worden.
Verwijderd
Verwijderd schreef op 04 april 2004 @ 15:17:
[...]
Er is gewoon(nog)geen write-up op www.viruslist.com
Als er toch over elk nieuw virus een write-up moet worden gemaakt...die tijd kan beter besteed worden.
Maar ik kan er helemaal niets over vinden, zou graag willen weten sinds wanneer Kas. dit virus dus herkend, want wordt een beetje moedeloos van nai/mcafee
Verwijderd
Sinds 'ergens tussen vorige week vrijdag en afgelopen vrijdag'.Verwijderd schreef op 04 april 2004 @ 15:21:
[...]
offtopic:
Maar ik kan er helemaal niets over vinden, zou graag willen weten sinds wanneer Kas. dit virus dus herkend, want wordt een beetje moedeloos van nai/mcafee
Ik zal het eens navragen.
Deze pagina is een informatie pagina over Sober.F
[ Voor 44% gewijzigd door CH4OS op 04-04-2004 15:39 ]
Verwijderd
Sinds donderdag dus.here's the creation date of the file @collection:
Apr 1 2004 3:53PM [created]
Verwijderd
Oke thnx
Edit: Heel fijn, McAfee tagt hem als Low, hetgeen betekend dat er geen extra.dat komt en dat de officiele dat pas 7 april wordt gereleased
Ik heb een extra.dat ontvangen van Mcafee, hij staat nog niet online, ik weet eik niet of ik hem wel online mag zetten of niet..?!
[ Voor 51% gewijzigd door Verwijderd op 04-04-2004 19:23 ]
Meestal beginnen de ratings op Low, maar vaak worden ze daarna al heel snel Medium (of nog hoger) gegeven, en dan komt er wel een EXTRA.DAT of regulier DAT-file uit.Verwijderd schreef op 04 april 2004 @ 16:37:
[...]
Edit: Heel fijn, McAfee tagt hem als Low, hetgeen betekend dat er geen extra.dat komt en dat de officiele dat pas 7 april wordt gereleased
Ik heb hem ookIk heb een extra.dat ontvangen van Mcafee, hij staat nog niet online, ik weet eik niet of ik hem wel online mag zetten of niet..?!
Ja, die mag gewoon online gezet worden, je krijgt hem niet voor niks toegemailed als je een sample submit.
Virussen? Scan ze hier!
Verwijderd
Ik blijf erbij dat dat hele extra.dat principe rottig is.
Als je een(voornamelijk)'lokale' outbreak hebt, is het echt niets.
Kan me bijna niet indenken dat NAI/NAV op het eind van dit jaar nog steeds(exact)hetzelfde systeem zal hanteren eigenlijk, iig niet als ze het beste met hun gebruikers voorhebben.
Verwijderd
I Know, maar hij kwam al dusdanig vaak voor dat ik het wel raar vond dat ze hem niet meteen naar medium toegooiden...wildhagen schreef op 04 april 2004 @ 19:30:
[...]
Meestal beginnen de ratings op Low, maar vaak worden ze daarna al heel snel Medium (of nog hoger) gegeven, en dan komt er wel een EXTRA.DAT of regulier DAT-file uit.
Maar waarom zetten ze hem dan zelf niet online?Ja, die mag gewoon online gezet worden, je krijgt hem niet voor niks toegemailed als je een sample submit.
Hangt ervan af.Verwijderd schreef op 04 april 2004 @ 19:50:
Symantec heeft in de tussentijd al een LU hiervoor ge-issued..
Ik blijf erbij dat dat hele extra.dat principe rottig is.
Als je een(voornamelijk)'lokale' outbreak hebt, is het echt niets.
Als je alle clients niet gecentraal gemanaged hebt is het inderdaad niet bepaald handig.
Maar als je ePolicy Orchestrator draait (het management-pakket van McAfee dus), is het gewoon een kwestie van de extra.dat op een centrale plek wegzetten en de eerste keer dat de clients connecten krijgen ze keurig en volautomatisch, zonder dat de gebruiker het merkt, die EXTRA.DAT gepushed.
Maar er is idd best kans dat ze al bezig zijn met een nieuwe manier van updaten ja, daar heb ik geen zicht op.
Dat komt door de rating die ze geven. Hier staat beschreven hoe ze aan die ratings komen: http://www.networkassocia...urces/risk_assessment.htmMaar waarom zetten ze hem dan zelf niet online?
Wat me trouwens wel opvalt is dat 's weekends de response veel slechter is dan door de weeks. Waar je door de week doorgaans binnen 30 minuten antwoord krijgt op je submits moest ik deze keer bijna 3 uur wachten...
[ Voor 23% gewijzigd door wildhagen op 04-04-2004 19:57 ]
Virussen? Scan ze hier!
Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)
Verwijderd
DAT wordt vandaag nog gereleased zo te zien.
F-Secure heeft inmiddels ook al een write-up.
http://www.f-secure.com/v-descs/sober_f.shtml
Ik snap ook niet waarom veel mailscanners ueberhaupt nog zo ingesteld staan dat ze mail terugsturen; bij bijna alle virusmails is het returnadres tegenwoordig fake...
Intentionally left blank
Daar zat ik vanmiddag ook al met iemand over te discusseren ja. Beetje nutteloos, en het veroorzaakt soms nog meer irritatie dan die virussencrisp schreef op 04 april 2004 @ 22:02:
Ik hoop dat xs4all de virusscanner op de mailserver snel update want ik heb 'm vandaag ook al zo'n 300 keer binnen gehad; dat beloofd weer wat voor de komende weken als ik al die bounces weer te verwerken krijg want die worden natuurlijk niet gefilterd.
Ik snap ook niet waarom veel mailscanners ueberhaupt nog zo ingesteld staan dat ze bounces terugsturen; bij bijna alle virusmails is het returnadres tegenwoordig fake...
Maar ik heb 'm al 3781 keer gehad volgens de teller. Da's een record voor een virus hier
Je privacy is voor het eerst geschonden bij de eerste echo. Daarna wordt het er de rest van je leven niet meer beter op.
Verwijderd
maar heb vandaag dus 1800 van die bounces gehad met Sober.f als attachement bij de meeste
alleen... wanneer word het weer een beetje rustig?
dat ie bijna niet meer verstuurd word bedoel ik