Toon posts:

Netscape/Mozilla Trojan

Pagina: 1
Acties:
  • 179 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Voor alle duidelijkheid, ik ben niet geinfecteerd en ik heb dus geen tips nodig!
Dit bericht is puur een mededeling!


Vandaag kwam ik via een Google actie terecht op een wel heel vage site http://vvv.cheaters-guild.com (Voor Veiligheid Verminkt). Op alle pagina's verschijnt er direct een download dialoog om sbc_netscape.xpi te downloaden.

Standaard heb ik voor xpi-files "Enable software installation" uitstaan (Mozilla 1.7b).
Voor nader onderzoek heb ik het bestand gedownload en als zip-bestand uitgepakt.
Hierin zit een "install.js" (script) en een "sbc_netscape.exe". De laatste bevat volgens mijn virusscanner de trojan Keylog-Briss http://vil.nai.com/vil/content/v_101058.htm

Volgens McAfee vormt Keylog-Briss een laag risico (The keylogging behavior was not observed during testing.) Ik hoop echter niet dat dit een trend gaat worden.

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Dit klopt, ik ben hem zelf ook al enkele keren tegengekomen. Ik heb toen naar Schouw gemaild omdat ik eerst verwachte dat het een simpele spyware variant voor Mozilla was, hij heeft hem toen gesubmit bij KAV en er kwam uit dat het een Keylogger was, TrojanSpy.Win32.Briss.h om precies te zijn. Overigens ben ik ook al een andere tegengekomen, maar hier heb ik nog geen tijd gehad om hem uit te pluizen.
edit:
Ik heb laatst een lyrics-site die deze plugin had hierover gemaild, hier heb ik nog geen antwoord over gehad.

[ Voor 17% gewijzigd door pasta op 27-04-2004 11:49 ]

Signature


  • stevenP
  • Registratie: December 2003
  • Laatst online: 06:53
ja maar het mag toch wel algemeen bekend zijn dat je die dialog's nooit moet doen?!?! 8)7

Gasloos! 3100Wp Z, 2150Wp W, Panasonic 5J monoblock, Panasonic 150L WPB


Verwijderd

dit zie je op alle vage sites wel een beetje naar mijn mening.
we komen allemaal wel eens op [warez] en[nog meer warez].
daar krijg je ook allemaal van die vensters of je dit wil updaten (met vage naam)
en dat je dan op "Ja" moet klikken ed.

verder op gewone sitejes heb je er nooit last van, ik tenminste :)

Edit: Lees de FAQ nog eens door aub, cracksites e.d. worden niet echt op prijs gesteld

[ Voor 22% gewijzigd door Verwijderd op 27-04-2004 11:47 ]


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Verwijderd schreef op 27 april 2004 @ 11:36:
dit zie je op alle vage sites wel een beetje naar mijn mening.
we komen allemaal wel eens op [lalala] en [lalala]. O-)
daar krijg je ook allemaal van die vensters of je dit wil updaten (met vage naam)
en dat je dan op "Ja" moet klikken ed.

verder op gewone sitejes heb je er nooit last van, ik tenminste :)
Mjah, daarbij geldt natuurlijk ook dat we zowiezo al FireFox gebruiken omdat we de spyware in IE zat zijn :+

Iedere keer dat ik een site tegenkom die die "plugin" aanbiedt zoek ik contact met de eigenaar om te vragen of ze deze willen verwijderen. Tot nog toe heb ik het maar bij 1 site gedaan, (omdat ik het ook nog maar bij 1 site ben tegengekomen ;)) maar daar heb ik nog geen antwoord op mogen ontvangen.

Maar evengoed, er zijn ook een hoop Mozilla gebruikers onder Linux. Hier heeft het virus geen effect en wordt alleen de gebruiker geconfronteerd met het installeren van een popup. :)

[ Voor 15% gewijzigd door pasta op 27-04-2004 11:49 ]

Signature


  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Tikje richting Beveiliging & Virussen

God, root, what is difference? | Talga Vassternich | IBM zuigt


Verwijderd

Op het Mozilla forum is er ook al een draadje over: http://forums.mozillazine.org/viewtopic.php?t=66531

[ Voor 49% gewijzigd door Verwijderd op 27-04-2004 11:50 ]


Verwijderd

Topicstarter
Ik zie hier dat er ook een aantal varianten zijn (o.a. bridge.dll).
Plus een bug melding http://bugzilla.mozilla.org/show_bug.cgi?id=234068
Pagina: 1