[virus] 'mail virus detected'-bericht ontvangen*

Pagina: 1
Acties:

  • pierre-oord
  • Registratie: April 2002
  • Laatst online: 25-11 17:45
Ik kreeg laatst op een computer een bericht terug, dat ik een virus zou hebben verstuurd. Op die PC staan NAV2004 geinstalleerd, met laatste defenties, die automatisch streeds worden geupdate.

Nu ben ik wel gewend aan virussen. De laatste tijd krijg ik er ~30 per dag, maar dit vind ik toch een raar bericht, dat nu ook op m'n eigen PC binnen komt. Het gekke is dat er geen bijlage bij zit, dus deze melding lijkt echt. Dit kreeg ik:
ScanMail for Microsoft Exchange has detected virus-infected attachment(s).
Sender = 1097588146.20040401150927@flexgaming.com
Recipient(s) = Info
Subject = Postcard
Scanning Time = 04/10/2004 18:15:32
Engine/Pattern = 7.000-1004/853
Action on virus found:
The attachment postcard.zip contains WORM_NETSKY.P virus. ScanMail has Deleted it.
Warning to sender. ScanMail has detected a virus in an email you sent.
Ik heb zo'n mailtje/bijlage nooit verstuurd. Verder heb ik geen virussen op m'n PC, tenminste, niet volgens NAV2004.

Hier de headers:
Return-Path: <Administrator@almerecollege.nl>
Delivered-To: 1097588146.20040401150927@flexgaming.com
Received: (qmail 12063 invoked by uid 89); 10 Apr 2004 16:18:26 -0000
Received: from sv7.10192.ip.nltree.nl (HELO ex-adm02.almerecollege.nl) (217.62.203.246)
by pckennis.net with SMTP; 10 Apr 2004 16:18:26 -0000
Received: from mail pickup service by ex-adm02.almerecollege.nl with Microsoft SMTPSVC;
Sat, 10 Apr 2004 18:15:32 +0200
thread-index: AcQfFwxhpg20J5MzS6Oz0jHib3hJFw==
Thread-Topic: ScanMail Message: To Sender virus found and action taken.
From: <Administrator>
Sender: <Administrator>
To: 1097588146.20040401150927@flexgaming.com
Subject: ScanMail Message: To Sender virus found and action taken.
Date: Sat, 10 Apr 2004 18:15:32 +0200
Message-ID: <008f01c41f17$0c61ee70$01011f0a@almerecollege.nl>
MIME-Version: 1.0
Content-Type: text/plain;
charset="utf-8"
Content-Transfer-Encoding: 7bit
X-Mailer: Microsoft CDO for Exchange 2000
Content-Class: urn:content-classes:message
Importance: normal
Priority: normal
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1106
X-OriginalArrivalTime: 10 Apr 2004 16:15:32.0598 (UTC) FILETIFILETIME=[0C66A960:01C41F17]

ScanMail for Microsoft Exchange has detected virus-infected attachment(s).
Sender = 1097588146.20040401150927@flexgaming.com
Recipient(s) = Info
Subject = Postcard
Scanning Time = 04/10/2004 18:15:32
Engine/Pattern = 7.000-1004/853
Action on virus found:
The attachment postcard.zip contains WORM_NETSKY.P virus. ScanMail has Deleted it.
Warning to sender. ScanMail has detected a virus in an email you sent.
Overigens draait er op mijn mail server Qmail (linux programma), geen exchange ofzo. Dat adres almerecollege heb ik nooit gehad.

Weet iemand meer? Een soort nep virus melding, maar dan zonder virus wat anders in de bijlage zit? Ik begrijp het niet meer.

Ondernemer in tech (oud LOQED.com, nu UpToMore.com)


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Veel virussen vervalsen het 'Van' address - als een ontvanger een virusscanner heeft die de "sender" laat weten dat er een virus inzit, kan het goed zijn dat jij opeens zo'n melding krijgt :)

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Netsky.P vervalst emailadressen. Iemand anders is dus besmet, en hij heeft jouw adres in zijn adresboek staan, en het virus heeft dat (jouw) adres als afzender gebruikt. Sender-spoofing dus.

één van de ontvangers heeft 'sent warning to sender' op zijn mailserver aanstaan, maar dat is dus niet de échte afzender (jij).

Om kort te gaan: grote kans op vals alarm, je bent vrijwel zeker niet besmet.

Geen enkele server zou zo'n melding als jij hebt gekregen mee moeten sturen. Zowat elk modern virus doet aan sender-spoofing, dus deze berichten zorgen alleen maar voor onrust.

[ Voor 3% gewijzigd door wildhagen op 10-04-2004 19:13 ]

Virussen? Scan ze hier!


  • crisp
  • Registratie: Februari 2000
  • Laatst online: 12:12

crisp

Devver

Pixelated

wildhagen schreef op 10 april 2004 @ 19:13:
[...]
Geen enkele server zou zo'n melding als jij hebt gekregen mee moeten sturen. Zowat elk modern virus doet aan sender-spoofing, dus deze berichten zorgen alleen maar voor onrust.
Inderdaad; dit soort returnmails bezorgen mij meer overlast dan de virussen zelf - ik hoop dat er eens een paar systeembeheerders wakker worden en dit uitschakelen...

Intentionally left blank


  • pierre-oord
  • Registratie: April 2002
  • Laatst online: 25-11 17:45
Dus deze virussen versturen zich onder namen die in andermans adresboek voorkomt, met de hoop dat het famillie is ofzo en je het bericht opened? Ik heb het virus dus niet gezien doordat het is onderschept.

Ondernemer in tech (oud LOQED.com, nu UpToMore.com)


Verwijderd

pierre-oord schreef op 11 april 2004 @ 14:07:
Dus deze virussen versturen zich onder namen die in andermans adresboek voorkomt, met de hoop dat het famillie is ofzo en je het bericht opened? Ik heb het virus dus niet gezien doordat het is onderschept.
Jup, social engineering heet dat.

  • bombadil
  • Registratie: September 2000
  • Niet online

bombadil

Iarwain Benadar

Ik kreeg ook zo`n mailtje. NAV gaf aan: W32.Netsky.P@mm.
Echter als afzender is een adres weergegeven dat ik 1 keer zakelijk een e-mail heb verzonden. Ik ben er eigenlijk zeker van dat dit mailtje verder niet is doorgestuurd. Verder kent niemand uit mijn kennissenkring deze persoon, ook niet viavia.

Dat de persoon, weergegeven als afzender, besmet is lijkt met gezien het verzendadres (ministerie) zeer onwaarschijnlijk.

Hoe kan deze persoon dan als afzender genoemd worden?

"De ouwe Tom Bombadil is een vrolijk kwastje,Zijn laarzen zijn geel en knalblauw is zijn jasje, Want Tom, die de meester is, heeft geen ooit gevangen, Zijn liedjes zijn sterker en zijn benen zijn langer". (LotR)


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

wildhagen schreef op 10 april 2004 @ 19:13:
Netsky.P vervalst emailadressen. Iemand anders is dus besmet, en hij heeft jouw adres in zijn adresboek staan, en het virus heeft dat (jouw) adres als afzender gebruikt. Sender-spoofing dus.

één van de ontvangers heeft 'sent warning to sender' op zijn mailserver aanstaan, maar dat is dus niet de échte afzender (jij).
Wat is hier onduidelijk aan?

Even ter aanvulling: mail addies worden niet alleen uit adresboek, maar ook uit txt files, html files in tempdirs en andere bestanden gehaald..
ook user gedeelte + domain gedeelte wordt vaak random in elkaar gezet.

[ Voor 7% gewijzigd door alt-92 op 12-04-2004 20:50 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • bombadil
  • Registratie: September 2000
  • Niet online

bombadil

Iarwain Benadar

BackSlash32 schreef op 12 april 2004 @ 20:49:
[...]

Wat is hier onduidelijk aan?
Het vreemde is dus dat de valse afzender iemand is die ik ken. Echter niemand uit mijn internet-omgeving heeft ook maar kennissen in die omgeving. Als de valse afzender niet klopt en ik ben zelf de bron niet, wat is dan de kans dat dit gebeurd?

"De ouwe Tom Bombadil is een vrolijk kwastje,Zijn laarzen zijn geel en knalblauw is zijn jasje, Want Tom, die de meester is, heeft geen ooit gevangen, Zijn liedjes zijn sterker en zijn benen zijn langer". (LotR)


  • ValHallASW
  • Registratie: Februari 2003
  • Niet online
Kan vrij makkelijk. Outlook heeft de slechte gewoonte uit zichzelf mailadressen op te slaan in het adresboek. Stel nou dat deze persoon van het ministerie een reply op jou mailtje heeft geBCC'ed aan iemand anders. Die heeft dan zowel jou als die persoon bij het ministerie in zn adresboek staan -> mail wordt naar jou gestuurd, 'van' de persoon van het ministerie

Dit is één van de mogelijkheden, want als het virus ook mailtjes scant hoeft die persoon je niet eens in zn adresboek te hebben staan ;)

  • KoeKk
  • Registratie: September 2000
  • Laatst online: 24-11 19:11
crisp schreef op 10 april 2004 @ 19:18:
[...]

Inderdaad; dit soort returnmails bezorgen mij meer overlast dan de virussen zelf - ik hoop dat er eens een paar systeembeheerders wakker worden en dit uitschakelen...
Inderdaad, of in de mailscanner definities zou een optie opgenomen moeten worden waarin staat of een virus zijn afzender forged, zo ja: geen waarschuwings mail, zo nee wel een, dat zou ik liever hebben ;)

  • ValHallASW
  • Registratie: Februari 2003
  • Niet online
Of, waarom sturen mailservers niet standaard een 'X-Apperently-from' mee, zoals CompuServe doet? Naja, kan natuurlijk ook wel problemen opleveren - maar ik ben er voor in ieder geval ;)
Pagina: 1