[High Alert] Agobot/hacker/Sasser Frenzy - Discussie Only!!!

Pagina: 1 2 3 Laatste
Acties:
  • 1.010 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Discussie Only!!!!
Infectieproblemen behoren in een eigen topic.



Ik zit nu al ongeveer 24 uur te twijfelen of ik hier nu al een topic over moet openen of moet wachten totdat de hel compleet losbreekt.
We zijn aardig op weg naar complete chaos dus tijd lijkt me rijp.

Verhaaltje:
Ik zit bij @home, het 'fijne'(voor 99% van de users dan), is dat sinds de Lovesan-uitbraak een aantal poorten geblockt worden, waaronder 135 en 445.
Dit bemoeilijkt echter mijn onderzoek in dit opzicht.
Mijn(hardware)firewall entries zijn daarom eigenlijk relatief leeg, niet veel interessants.

Totdat ik gisteren keek en tot mijn verbazing een aardig aantal tcp 1025 probes tegenkwam, een per zoveel minuten.
Beetje rondgekeken hoe en wat --> MS04-011 - en dan voornamelijk de lsass.exe vuln.
http://www.microsoft.com/...ty/bulletin/MS04-011.mspx

Het probleem voor mij - en het geluk voor alle niet gepatchte @home abbo's - tcp 1025 staat open, maar filetransfer e.d. gebeurt via de geblockte poorten..

Ondertussen zit ik hier op een tcp 1025 probe elke paar seconde, met ook tcp 2745 probes die aanzienlijk in aantal zijn toegenomen.

N.B. Zoals al gezegd blockt @home een hele rits poorten, een ontzettend goed beeld kan ik zelf dus niet schetsen.

Hier even een kwootje van de maker van LinkLogger(firewallmonitoring app):
So what was released around the 24th which has turned the world of internet scans into a 3 pony race as scans to ports 445(33.72%), 135(32.835%) and 1025(26.366%) now make up about 93% of inbound scans here (ie there is a worm out there which has kicked butt in terms of worms as the number of infected systems doesn't appeared to have increased, but certainly the scans received seem to have unified somewhat on scans to port 445, 135 and 1025).
De ineens duidelijke stijging(bij mij iig)van tcp 2745 probes geeft mij reden aan te nemen dat we hier met Agobots te maken hebben.
Ago target tcp 2745 al een tijdje(Bagle backdoor)en de nieuwere Ago's hebben ook al functionaliteit ingebakken voor de lsass.exe vuln - waar we de exploitcode op tcp 1025 nu zien.

Tot nu toe is dit slechts een(extra)waarschuwingstopic, maar dat kan nog wel eens veranderen, als de stijgende lijn zo doorgaat...

Houdt uw windows/virusscanner/firewall dus up to date!

Voor de mensen die ivm problemen de MS04-011 patches hebben uninstalled - lees dit eens door.
http://support.microsoft....aspx?scid=kb;EN-US;841382

Er zijn ook genoeg 'tools' die gebruik maken van de lsass.exe vuln - dus dat kunnen we er ook nog eens bijdenken.
Maw: Genoeg ingrediënten voor een nieuwe Lovesan/Blaster.
Neem nog eens mee dat ook hier sprake kán zijn van een automatische(60 sec)shutdown - deze keer lsasss.exe die crasht en niet svchost.exe - en je krijgt de neiging om momania alvast te roepen. :+

Update:

Dit is het discussietopic, open voor infectieproblemen aub een apart topic om de boel overzichtelijk te houden.

_Geen_ HijackThis logs aub.

[ Voor 7% gewijzigd door Anoniem: 55140 op 03-05-2004 23:05 ]


Acties:
  • 0 Henk 'm!

  • Broken
  • Registratie: Maart 2004
  • Laatst online: 20-05 08:24
mhhh best nuttige info

blij dat je het meld hier kunne we wat mee.

Gelijk ff update etc.

Maar er zijn toch veel virussen gebasseert op dit systeem??

01101000 01100101 01101100 01110000


Acties:
  • 0 Henk 'm!

  • scorpionv
  • Registratie: Juni 2000
  • Laatst online: 09:27

scorpionv

This space for rent

Ehm, maar wat moet ik eraan doen dan :? Ik snap je stukje wel, maar ik zie even niet wat ik er aan kan doen, behalve m'n firewall en Windows up-to-date houden. Kan ik die poort(en) niet gewoon dichtzetten, of gaan er dan meerdere dingen niet meer werken?

Fun while it lasted: World Community Grid!


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Maar er zijn toch veel virussen gebasseert op dit systeem??
Ja, maar Agobot/Gaobot is momenteel wel één van de grootste/meest voorkomende families, dus de kans dat je die oploopt is natuurlijk ietwat groter dan een willekeurig Verweggistan-virus.

Ben naar aanleiding van deze topic ook even in de logs van mijn firewall gedoken (NIS2003), en idd, over de afgelopen drie dagen zie ik zo'n 25-30 (niet precies geteld) pogingen op port 1025, worden gelukkig wel allemaal geblocked. Ook @Home overigens...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 03-02 23:18

D2k

hmmz tnx voor de waarschuwing.
de meeste van mijn klanten zitten achter hardware matige firewalls gelukkig. Maar zal Trend ook in de gaten houden.

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 03-02 23:18

D2k

ff gezocht:
uit http://www.trendmicro.com.../pattern/cpr/whatsnew.txt (de controlled release)
nieuw:
BKDR_AGOBOT.CS
BKDR_AGOBOT.NR
aangepast:
WORM_AGOBOT.BZ
WORM_AGOBOT.NT
WORM_AGOBOT.QF

maar nog geen write-ups van de eerste 2

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

Anoniem: 13700

Vreemd, op mijn werk heb ik ongeblockt internet; hier een tabelletje met wat geprobede ports in de laatste paar dagen:

PortProbes
4557
13511
139157
1025167
1371085


Ik plaats ports 137 en 139 erbij om het allemaal een beetje in perspectief te brengen.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
http://www.trendmicro.com....asp?VName=WORM_AGOBOT.JF
Deze Ago maakt o.a. gebruik van de SSL vuln, wat ook gecovered is met MS04-011.
http://www.cve.mitre.org/...cgi?name=%20CAN-2004-0120

Ik had het vannacht even met Roman(iemand uit het Lab) over Ago activiteit..
As for Agobot activity I can say nothing.

Today I did not see any agobot that we don't catch by generic record.
Dus dat is van de ene kant positief en van de andere kant ook niet echt nuttig. :+

Zal nog eens kijken of ik wat specifieke samples oid kan bekijken. :)

Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 03-02 23:18

D2k

Schouw: ik hoop maar dat men zich niet laat verrassen dan.

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
D2k schreef op 30 april 2004 @ 21:30:
Schouw: ik hoop maar dat men zich niet laat verrassen dan.
Hoe bedoel je?

Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 03-02 23:18

D2k

als er dus een nieuwe variant komt die niet door de algemene versies gepakt wordt.

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
D2k schreef op 30 april 2004 @ 21:43:
[...]

als er dus een nieuwe variant komt die niet door de algemene versies gepakt wordt.
Dat zit wel goed hoor. :P
Generic Ago signature is afgelopen week flink geupdate...wat ook nodig was.
Daarnaast hebben Ago's hoge(re) prioriteit.

Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 09:59
Ja, je hebt wel gelijk voor wat betreft de toename van #scans, http://www.dshield.org/po...ys=40&Redraw=Submit+Query, hier op GOT is die poort ook al eerder besproken ihkv Ago.. Die AgoBot is sowieso een gevaarlijke pain-in-the-ass, kom 'm steeds vaker tegen (doe wel es wat voor de alleen-maar-gebruikers-van-PC mensen)..
.. en de Alerttracker blokt weer een inboundverzoek naar 2745.. (andere poort, ik weet 't, maar wel gerelateerd aan hetzelfde probleem).

[ Voor 13% gewijzigd door BoGhi op 30-04-2004 23:13 ]

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
En we hebben ons antwoord...
http://www.f-secure.com/v-descs/sasser.shtml

Ain't it great? :/

Zie ook: http://www.f-secure.com/weblog/

[ Voor 19% gewijzigd door Anoniem: 55140 op 01-05-2004 11:54 ]


Acties:
  • 0 Henk 'm!

Anoniem: 13700

Misschien wel interessant om het ook in cijfertjes bevestigd te zien:

PortProbes
55540
99960
445547
1371139


Hij gaat dus i.d.d. hard, 540 probes in nog geen dag.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Worm.Win32.Sasser.b is inmiddels ook ITW...

Acties:
  • 0 Henk 'm!

  • MaFFia
  • Registratie: Oktober 2001
  • Laatst online: 04-05 10:04
sassar.worm is hetzelfde als lsass shotdown ?

snap er nml ff niets meer van

krijg nu weer de melding

in LSA is een fout opgetreden

http://www.youtube.com/user/elfirx AKA MaFFia|NL|


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Die shutdown wordt zeer waarschijnlijk veroorzaakt door Sasser ja.
Haal je bak offline, patch hem, scan met een uptodate AV.

Lees ook de sticky met wat links naar relevante topics/write-ups door.

[ Voor 23% gewijzigd door Anoniem: 55140 op 01-05-2004 18:33 ]


Acties:
  • 0 Henk 'm!

  • MaFFia
  • Registratie: Oktober 2001
  • Laatst online: 04-05 10:04
ben nu alles aan het updaten
mijn norton was en is up to date , maar heeft deze worm niet gezien .

windows echter doe ik eigenlijk nooit aangezien het een copy is .
de patchen die ik kan vinden zijn ook niet in men taal van xp .
heb zelf de ned versie en die hebik nog niet kunnen vinden .

heb eng geprobeerd maar daar gaf hij aan dat de taal niet goed was .

dus pc offline halen
dan patchen met een goeie patch als ik die vind
en dan weer alles scannen met een up to date system cq norton ?

rare vind ik ook btw boys , dat hij men norton by start up system gelijk disabled , maar ik hem wel handmatig kan starten terwijl ik online bent

http://www.youtube.com/user/elfirx AKA MaFFia|NL|


Acties:
  • 0 Henk 'm!

  • EricJH
  • Registratie: November 2003
  • Laatst online: 00:36
Gratis CD met patches (SP1, Direct X 9.0b en roll up updates tot okt. 2003) bij Microsoft te bestellen : http://www.microsoft.com/netherlands/security/protect/cd.asp . Voor de volgende Windowsen: 98, ME, 2000 en XP.

Hoort en zegt het voort. Het scheelt je enorm veel download. _/-\o_ _/-\o_

Edit: Hinten naar warez/cracks/dergelijk spul wordt niet op prijs gesteld

[ Voor 21% gewijzigd door Anoniem: 55140 op 01-05-2004 20:34 ]


Acties:
  • 0 Henk 'm!

Anoniem: 36714

Ligt het aan mij of zijn de Live Update servers van Symantec plat en is ook Windows Update (en alle microsoft.com sites) plat? Kan verder overal komen... Ik kan gelukkig wel werken doordat ik de avserve.exe weggeflikker heb, maar kan ik ergens die MS04-011 patch nog downloaden?

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Windows Update doet het gewoon. Over LiveUpdate kan ik niet oordelen, die gebruik ik niet.

MS04-011 is te downloaden op http://www.microsoft.com/...ty/bulletin/MS04-011.mspx

En als je toch bezig bent, neem dan meteen MS04-012 ook mee, da's een bugfix voor wat bugs in RPC (je weet wel, Blaster en Nachi/Welchia enzo...): http://www.microsoft.com/...ty/bulletin/MS04-012.mspx

[ Voor 37% gewijzigd door wildhagen op 01-05-2004 20:06 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Tweeke
  • Registratie: November 2002
  • Niet online
wildhagen schreef op 01 mei 2004 @ 20:04:
Windows Update doet het gewoon. Over LiveUpdate kan ik niet oordelen, die gebruik ik niet.
Windows update reageert niet op pings hier (lijkt dus dood).Doet het weer sinds een minuutje ofzo....
MSN.com lijkt het ook niet te doen. Reageert ook niet op pings.... :| Doet het ook weer....
Mijn ISP is Demon.

[ Voor 18% gewijzigd door Tweeke op 01-05-2004 22:19 ]

The fact that a believer is happier than a skeptic is no more to the point than the fact that a drunken man is happier than a sober one. George B. Shaw


Acties:
  • 0 Henk 'm!

  • TWBMS
  • Registratie: April 2001
  • Laatst online: 31-03 20:24
misschien handig:

reports op poort 1025
http://www.dshield.org/po...percent=N&days=40&Redraw=

Kan je beetje kijken welke poorten in trek zijn.

Saru mo ki kara ochiru | Even monkees fall from trees | jabber: twbms.ate.jabber.org


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

rhermans schreef op 01 mei 2004 @ 18:48:
windows echter doe ik eigenlijk nooit aangezien het een copy is .
de patchen die ik kan vinden zijn ook niet in men taal van xp .
heb zelf de ned versie en die hebik nog niet kunnen vinden .
eeh...
Je beweert hiermee dat de helft van de laatste 2 jaar verkochte PCs met Windows XP niet te updaten zijn?
Hoe komt dat over, niet echt realistisch he?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • MaFFia
  • Registratie: Oktober 2001
  • Laatst online: 04-05 10:04
nou oke .

zou zeggen voorzie me dan maar van een nederlandse patch aub .
want ik ben nu al heel de avond vol probs en tijd verlies bezig om dit op te kunnen lossen .
Ik zeg ook btw dat ik hem nog niet heb kunnen vinden , met andere woorden hij zal er zeker wel zijn of komen .

O o o wat zou ik graag willen dat dat gare microsoft eens flink van zen stoel werd geschopt en dat er meerdere cq betere besturings systemen kwam als dit brakke zooitje van microsoft .

[ Voor 14% gewijzigd door MaFFia op 02-05-2004 00:06 ]

http://www.youtube.com/user/elfirx AKA MaFFia|NL|


Acties:
  • 0 Henk 'm!

  • japaveh
  • Registratie: Maart 2003
  • Laatst online: 09:20

japaveh

Jield BV

Ook nu.nl heeft een bericht over het Sasservirus
Nieuw virus besmet miljoenen computers'

Uitgegeven: 1 mei 2004 23:33
Laatst gewijzigd: 1 mei 2004 23:36
HELSINKI - Een nieuw internetvirus heeft wereldwijd waarschijnlijk al miljoenen computers geïnfecteerd en verspreidt zich verder. Een Finse deskundige meldde dat zaterdag telefonisch vanuit Helsinki bij het Franse persbureau AFP. Dat was die dag zelf slachtoffer van het virus geworden en ondervond grote problemen met de verspreiding van zijn nieuws.

Het virus Sasser kan elke computer treffen die aanstaat en verbonden is met een internetprovider. In tegenstelling tot andere virussen verspreidt het zich niet via e-mail, aldus Mikko Hyppoenen, hoofd van de Finse internetbeveiligingsfirma F-Secure.

Het virus sluit de computer af en start hem daarna uit zichzelf weer op en herhaalt die procedure steeds. De worm is lastig, maar niet echt schadelijk en kan relatief eenvoudig worden vernietigd. Het virus werd in de nacht van vrijdag op zaterdag voor het eerst gesignaleerd.

Solo Database: Online electronic logbook and database system for research applications


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
rhermans schreef op 02 mei 2004 @ 00:05:
nou oke .

zou zeggen voorzie me dan maar van een nederlandse patch aub .
want ik ben nu al heel de avond vol probs en tijd verlies bezig om dit op te kunnen lossen .
Ik zeg ook btw dat ik hem nog niet heb kunnen vinden , met andere woorden hij zal er zeker wel zijn of komen.
Hij is er al 18 dagen..
www.windowsupdate.com - en anders zoek je even op www.microsoft.com naar de desbetreffende patch die hier al minstens één keer is genoemd.
O o o wat zou ik graag willen dat dat gare microsoft eens flink van zen stoel werd geschopt en dat er meerdere cq betere besturings systemen kwam als dit brakke zooitje van microsoft .
Wie is hier degene die zijn bak klaarblijkelijk niet uptodate houdt?
Jij bent hier degene die hier eerder geschopt zou moeten worden imo.
We hebben Linux, we hebben Mac, wie houdt je tegen om over te stappen?

Laat ongefundeerd flamen in het vervolg aub achterwege...

Acties:
  • 0 Henk 'm!

  • MaFFia
  • Registratie: Oktober 2001
  • Laatst online: 04-05 10:04
ten eerste meneer schouw mijn bak is wel degelijk nu up to date .

ten tweede mag ik zeggen wat ik van microsoft vind of men met mijn verhaal eens is , is een ander verhaal .

Altijd die eindeloze discussies hierzo ook over een up to date pctje .
sommige mensen schijnnen ook maar niet te willen begrijpen dat je als consument altijd maar achter de feiten aanloopt .
Is het dan zo raar dat ik dat dan zeg ?

ten derde heb ik in men vorige reply al aangegeven dat alles wat ik via microsoft site doet hij over een taal probleem valt tijdens eens instalatie .


PS . En waarom ik niet die andere progs gebruik vroeg je .
Ik ben een huis tuin en keuken gebruiker om het zo maar te noemen .
Men tijd gaat allemaal op aan games , hetgeen wat me dus ook intreseert .
Jullie zijn blijkbaar hier in thuis , ik in de games .

[ Voor 38% gewijzigd door MaFFia op 02-05-2004 00:45 ]

http://www.youtube.com/user/elfirx AKA MaFFia|NL|


Acties:
  • 0 Henk 'm!

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 09:59
TWBMS schreef op 01 mei 2004 @ 22:57:
misschien handig:

reports op poort 1025
http://www.dshield.org/po...percent=N&days=40&Redraw=

Kan je beetje kijken welke poorten in trek zijn.
Precies dezelfde stond al eerder in deze thread..

Programmers don't die. They GOSUB without RETURN


Acties:
  • 0 Henk 'm!

Anoniem: 68554

@home heeft port 1025 en 2745 al geblocked:

hmmz ik suck, had een regel niet gezien die die specifieke host al alowde, dus kwam die connection attempt nooit bij de l;aatste regel die connects op die porten logde....

[ Voor 94% gewijzigd door Anoniem: 68554 op 02-05-2004 01:00 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
@home heeft die poorten nog niet geblocked..
Probes op tcp 1025/2745 gaan vrolijk door hier.

Acties:
  • 0 Henk 'm!

  • MaFFia
  • Registratie: Oktober 2001
  • Laatst online: 04-05 10:04
Deels had je wel gelijk .
was ff pist na een hele avond rebooten en klappen aan men pc uit te delen .
soz daarvoor .

maar wat ik niet snap nou ik alle updates gedaan heb van xp ik er nog steeds last van heb en ik men av niet terug krijg bij opstarten pc .
problemen blijf ik gewoon houden en dat terwijl ik zeker weet dat av up to date was en is .

heb nog eens live update gedaan maar echt niets te vinden :S

http://www.youtube.com/user/elfirx AKA MaFFia|NL|


Acties:
  • 0 Henk 'm!

Anoniem: 17443

wildhagen schreef op 01 mei 2004 @ 20:04:
Windows Update doet het gewoon. Over LiveUpdate kan ik niet oordelen, die gebruik ik niet.

MS04-011 is te downloaden op http://www.microsoft.com/...ty/bulletin/MS04-011.mspx

En als je toch bezig bent, neem dan meteen MS04-012 ook mee, da's een bugfix voor wat bugs in RPC (je weet wel, Blaster en Nachi/Welchia enzo...): http://www.microsoft.com/...ty/bulletin/MS04-012.mspx
Ik heb deze 2 patches er op gegooit,maar sinds dien is edonkey niet meer
voor uit te krijgen.
upload gaat nog gewoon goed,maar de download is sinds die patches 0,0
Heb Chello classic trouwens.

Acties:
  • 0 Henk 'm!

Anoniem: 36714

wildhagen schreef op 01 mei 2004 @ 20:04:
Windows Update doet het gewoon. Over LiveUpdate kan ik niet oordelen, die gebruik ik niet.

MS04-011 is te downloaden op http://www.microsoft.com/...ty/bulletin/MS04-011.mspx

En als je toch bezig bent, neem dan meteen MS04-012 ook mee, da's een bugfix voor wat bugs in RPC (je weet wel, Blaster en Nachi/Welchia enzo...): http://www.microsoft.com/...ty/bulletin/MS04-012.mspx
Okay, de patch heb ik eindelijk binnen waarvoor mijn dank! Maar... nog steeds lukt het me niet om mijn Norton te updaten, ik krijg gewoon geen verbinding met Live Update.

Vervolgens heb ik het een en ander proberen op te zoeken en wat blijkt?
Ik kom http://www.symantec.com , http://www.f-secure.com en http://www.mcafee.com NIET meer op! Ik kan er wel naar pingen. Lijkt er toch sterk op dat 'iets' deze websites blokkeert. Iemand dezelfde ervaringen?

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Anoniem: 36714 schreef op 02 mei 2004 @ 12:48:
[...]

Vervolgens heb ik het een en ander proberen op te zoeken en wat blijkt?
Ik kom http://www.symantec.com , http://www.f-secure.com en http://www.mcafee.com NIET meer op! Ik kan er wel naar pingen. Lijkt er toch sterk op dat 'iets' deze websites blokkeert. Iemand dezelfde ervaringen?
Als je de genoemde sites pinged, krijg je dan ook echt een IP-adres dat niet begint met 127.x.x.x?

Het klinkt namelijk alsof een virus/trojan iets met je HOSTS-file heeft gedaan.

Die file staat in \WINNT\System32\Drivers\etc (of \WINDOWS als je XP gebruikt), en daar hoort alleen '127.0.0.1 localhost' in te staan (en een hoop commentaar aan het begin).

Kan je eens kijken of daar meer dan dat in staat?

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 36714

wildhagen schreef op 02 mei 2004 @ 12:49:
[...]


Als je de genoemde sites pinged, krijg je dan ook echt een IP-adres dat niet begint met 127.x.x.x?

Het klinkt namelijk alsof een virus/trojan iets met je HOSTS-file heeft gedaan.

Die file staat in \WINNT\System32\Drivers\etc (of \WINDOWS als je XP gebruikt), en daar hoort alleen '127.0.0.1 localhost' in te staan (en een hoop commentaar aan het begin).

Kan je eens kijken of daar meer dan dat in staat?
Yep, je hebt helemaal gelijk :

Pingen naar www.symantec.com [127.0.0.1] met 32 byte gegevens:

Antwoord van 127.0.0.1: bytes=32 tijd<1 ms TTL=128
Antwoord van 127.0.0.1: bytes=32 tijd<1 ms TTL=128
Antwoord van 127.0.0.1: bytes=32 tijd<1 ms TTL=128
Antwoord van 127.0.0.1: bytes=32 tijd<1 ms TTL=128

Vervolgens mijn HOSTS file geopend en daar stond dit :

127.0.0.1 localhost

127.0.0.1 www.symantec.com
127.0.0.1 securityresponse.symantec.com
127.0.0.1 symantec.com
127.0.0.1 www.sophos.com
127.0.0.1 sophos.com
127.0.0.1 www.mcafee.com
127.0.0.1 mcafee.com
127.0.0.1 liveupdate.symantecliveupdate.com
127.0.0.1 www.viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 f-secure.com
127.0.0.1 www.f-secure.com
127.0.0.1 kaspersky.com
127.0.0.1 kaspersky-labs.com
127.0.0.1 www.avp.com
127.0.0.1 www.kaspersky.com
127.0.0.1 avp.com
127.0.0.1 www.networkassociates.com
127.0.0.1 networkassociates.com
127.0.0.1 www.ca.com
127.0.0.1 ca.com
127.0.0.1 mast.mcafee.com
127.0.0.1 my-etrust.com
127.0.0.1 www.my-etrust.com
127.0.0.1 download.mcafee.com
127.0.0.1 dispatch.mcafee.com
127.0.0.1 secure.nai.com
127.0.0.1 nai.com
127.0.0.1 www.nai.com
127.0.0.1 update.symantec.com
127.0.0.1 updates.symantec.com
127.0.0.1 us.mcafee.com
127.0.0.1 liveupdate.symantec.com
127.0.0.1 customer.symantec.com
127.0.0.1 rads.mcafee.com
127.0.0.1 trendmicro.com
127.0.0.1 www.trendmicro.com
127.0.0.1 www.grisoft.com

Geen wonder dat ik niet op deze sites kwam 8)7
M'n HOSTS file is echter bewerkt op 28-4 en dat is dus voor de Sasser worm als ik het goed heb? Want dan ben ik een beetje off-topic aan het gaan hier...
Bedankt in ieder geval, ga nu als een speer alles updaten 8)

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Anoniem: 36714 schreef op 02 mei 2004 @ 13:05:

M'n HOSTS file is echter bewerkt op 28-4 en dat is dus voor de Sasser worm als ik het goed heb?
Ik weet niet of sasser dat ook doet, maar file dates manipuleren is niet zo heel ingewikkeld..
Kan goed zijn dat je nog wat meer onzaligheden hebt op je PC.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Anoniem: 36714 schreef op 02 mei 2004 @ 13:05:
[...]

Geen wonder dat ik niet op deze sites kwam 8)7
M'n HOSTS file is echter bewerkt op 28-4 en dat is dus voor de Sasser worm als ik het goed heb? Want dan ben ik een beetje off-topic aan het gaan hier...
Bedankt in ieder geval, ga nu als een speer alles updaten 8)
Je bent voor 95+% zeker geïnfecteerd met een Agobot.
Open aub een nieuw topic hierover.
Houd je dan aub aan deze richtlijnen Beveiliging en Virussen - Nieuw topic starten :)

Acties:
  • 0 Henk 'm!

Anoniem: 32283

Nu is er bij mij enige verwarring. Ik heb het virus zelf overigens niet. (wanadoo adsl, speedtouch 510i, w2k)

Ik heb hem wel reeds bij een kennis gevonden en verwijderd.

Maar als je windowsupdate uitvoerd, dan worden die patches toch automagisch uitgevoerd?? De patches die Wildhagen linkte bedoel ik.

@ rhermans: Als je updates download, moet je altijd even zorgen dat de windows site waar je ze vandaan gaat trekken op de goeie taal ingesteld staat. Simpel, doch noodzakelijk!

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Maar als je windowsupdate uitvoerd, dan worden die patches toch automagisch uitgevoerd?? De patches die Wildhagen linkte bedoel ik.
Ja, alle patches in de "Critical Updates"-sectie zijn by default aangevinkt en worden dus geinstalleerd, tenzij je expliciet aangeeft dat dat niet moet (maar waarom zou je dat doen?).

En de door mij gelinkte patches staan beide in die sectie.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 81237

hmmm deze problemen heb ik ook, inclusief diue hosts file, bak is op de 30e geinstalleerd, datum van de hosts stond op 29

al heeft deze bak nu ook andere kuren erbij... halflife2 ,niet geinstalleerd (die gelekte beta :X) startte net op en regelmatig gaat het beeld trippen, om de X minuten vervalt m'n interne IP adres en verbreekt m'n router de verbinding (achter de firewall... heb nl de pc geupdate vanaf een USB modem zonder vuurmuur... stom stom stom... had ik nou maar achter m'n speedtouch 510 gebleven...) programma's sluiten spontaan af

ben nu bezig om deze bak schoon te krijgen, en anders maar 1 oplossing: partetities dr af en opnieuw installeren... ben het meer dan zat. !@#$^& virus makers :(

[ Voor 16% gewijzigd door Anoniem: 81237 op 02-05-2004 15:42 ]


Acties:
  • 0 Henk 'm!

  • STIMPPYYY
  • Registratie: December 2001
  • Laatst online: 18:35
Ik heb al 3x me pc geformatteerd door dit virus :S:S. Had het al maandje geleden :'(

Acties:
  • 0 Henk 'm!

  • mae-t.net
  • Registratie: Maart 2003
  • Niet online
rhermans schreef op 02 mei 2004 @ 00:37:
ten tweede mag ik zeggen wat ik van microsoft vind of men met mijn verhaal eens is , is een ander verhaal .
Is off-topic (maar ik ben het er beetje mee eens, je moet als gebruiker echter met de huidige stand van zaken bij geen enkel OS verwachten dat je zelf nooit wat hoeft te doen).
ten derde heb ik in men vorige reply al aangegeven dat alles wat ik via microsoft site doet hij over een taal probleem valt tijdens eens instalatie .
Dan moet je de goeie taal kiezen voordat je de patch downloadt... Is dat nou zo moeilijk?

[ Voor 15% gewijzigd door mae-t.net op 02-05-2004 16:07 ]


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

STIMPPYYY schreef op 02 mei 2004 @ 16:05:
Ik heb al 3x me pc geformatteerd door dit virus :S:S. Had het al maandje geleden :'(
Dat lijkt me heel sterk, want het is deze week ontdekt, in de nacht van vrijdag op zaterdag.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • xabre16v
  • Registratie: April 2003
  • Niet online
Ik ben niet zo'n expert hierin maar, ik draai WinXP Home, ik gebruik als antivirus het programma AntiVir en als firewall gebruik ik BlackICE (beide met laatste updates uitraad), voor de rest zit ik in een netwerkje van een Draytek 2200E router met op dat apparaat ook de firewall aan.

Als ik op BlackICE kijk zie ik wel binnen een paar seconden 200 TCP probs ofzo van 1 iemand 8)7 moet ik me hier zorgen over maken :?

Acties:
  • 0 Henk 'm!

Anoniem: 48615

Kan dit virus ook de oorzaak zijn dat de computer steeds opnieuw opstart? Of komt dat door de instelling in windows (XP) om bij fouten automatisch te rebooten?

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

xabre16v schreef op 02 mei 2004 @ 16:14:

Als ik op BlackICE kijk zie ik wel binnen een paar seconden 200 TCP probs ofzo van 1 iemand 8)7 moet ik me hier zorgen over maken :?
Zolang die tegengehouden worden niet natuurlijk ;)
Anoniem: 48615 schreef op 02 mei 2004 @ 16:15:
Kan dit virus ook de oorzaak zijn dat de computer steeds opnieuw opstart?
Ja.

Maar niet elke onverwachte reboot is natuurlijjk de schuld van dit virus....

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Aurelium
  • Registratie: Mei 2003
  • Laatst online: 24-05 08:45
Tss.... tis weer raak hoor :{
Ik heb de laatste 2 weken constant elke patch en update voor zowel norton en windows XP asap geinstalleerd. Ik mag aannemen dat ik veilig zit?

Matig!! Ik kom er net achter dat de patch die dit lek moet dichten echt al 20 keer geinstalleerd is op mn pc! elke dag kwam windows update weer opnieuw met deze patch aanzetten.


Update geschiedenis lijkt me toch niet echt normaal :?

[ Voor 54% gewijzigd door Aurelium op 02-05-2004 16:29 ]


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 15:29
Aurelium schreef op 02 mei 2004 @ 16:18:
Tss.... tis weer raak hoor :{
Ik heb de laatste 2 weken constant elke patch en update voor zowel norton en windows XP asap geinstalleerd. Ik mag aannemen dat ik veilig zit?
Voor alle norton gebruikers raad ik aan om de intelligent updates te gebruiken. Deze updates zijn eigenlijk beta definities en zeg maar de voorlopers van de liveupdate zelf. De intelligent updates worden veel vaker uitgebracht waardoor detectie van malware eerder geschied dan via de live update.
Natuurlijk is de kans op false positives en andere ongein iets groter, maar in deze periode zou ik het op de koop toenemen.

http://securityresponse.s...center/defs.download.html

Acties:
  • 0 Henk 'm!

  • Polyphemus
  • Registratie: Maart 2003
  • Laatst online: 13:30
Anoniem: 55140 schreef op 02 mei 2004 @ 13:44:
[...]

Je bent voor 95+% zeker geïnfecteerd met een Agobot.
Open aub een nieuw topic hierover.
Houd je dan aub aan deze richtlijnen Beveiliging en Virussen - Nieuw topic starten :)
N00b-vraag: Is t nou Agobot of Gaobot :? Of allebei?

Acties:
  • 0 Henk 'm!

Anoniem: 81237

arch al m'n bakken hebben het... zelfs wat compleet achter firewall gezeten heeft... zou de upnp functie van m'n router die poorten doorgeven? (alcatel 510 v4)

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

C4l1m3r0 schreef op 02 mei 2004 @ 16:28:
[...]


N00b-vraag: Is t nou Agobot of Gaobot :? Of allebei?
Is hetzelfde, alleen noemt de ene AV-producent het Gaobot, en de andere Agobot.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Polyphemus
  • Registratie: Maart 2003
  • Laatst online: 13:30
wildhagen schreef op 02 mei 2004 @ 16:29:
[...]

Is hetzelfde, alleen noemt de ene AV-producent het Gaobot, en de andere Agobot.
Dank u ;) Wel lekker verwarrend, een paar letters omgooien 8)

Acties:
  • 0 Henk 'm!

  • NoBody
  • Registratie: Juni 2001
  • Laatst online: 12-12-2024

NoBody

www.gentoo.org

ik zie in mijn FreeSCO log geen één verbinding op 1025 of één van de andere hier genoemden staan (Chello, 213.93 range) :?

Misschien pingen die scanners eerst om te kijken of een host wel up is alvorens ze proberen de boel te exploiten, in dat geval zullen ze bij mij altijd denken dat de boel down is, aangezien poort 8 (ICMP) dicht zit :)

Hoi


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Dit is het discussietopic, open voor infectieproblemen aub een apart topic om de boel overzichtelijk te houden.

_Geen_ HijackThis logs aub.
Miki schreef op 02 mei 2004 @ 16:28:
[...]

Voor alle norton gebruikers raad ik aan om de intelligent updates te gebruiken. Deze updates zijn eigenlijk beta definities en zeg maar de voorlopers van de liveupdate zelf. De intelligent updates worden veel vaker uitgebracht waardoor detectie van malware eerder geschied dan via de live update.
Natuurlijk is de kans op false positives en andere ongein iets groter, maar in deze periode zou ik het op de koop toenemen.
IU != beta defs
Symantec beta defs heten ook daadwerkelijk beta defs, IU is net zo officieel/tested als LU hoor.

Acties:
  • 0 Henk 'm!

Anoniem: 104592

Ik heb even een website in elkaar gezet met informatie hoe je deze enge virus kan verwijderen d.m.v. wat makkelijke tooltjes.

http://www.area404.nl/virus/

[ Voor 3% gewijzigd door Anoniem: 104592 op 02-05-2004 16:39 ]


Acties:
  • 0 Henk 'm!

  • xabre16v
  • Registratie: April 2003
  • Niet online
Anoniem: 17443 schreef op 02 mei 2004 @ 11:42:
[...]


Ik heb deze 2 patches er op gegooit,maar sinds dien is edonkey niet meer
voor uit te krijgen.
upload gaat nog gewoon goed,maar de download is sinds die patches 0,0
Heb Chello classic trouwens.
Hier hetzelfde probleem, is jou status ook Unreachable trouwens sinds die patches?

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Aantal posts zijn naar aparte topics gemoved.

Acties:
  • 0 Henk 'm!

Anoniem: 106916

Anoniem: 104592 schreef op 02 mei 2004 @ 16:39:
Ik heb even een website in elkaar gezet met informatie hoe je deze enge virus kan verwijderen d.m.v. wat makkelijke tooltjes.

http://www.area404.nl/virus/
Bedankt!, ik heb er wel het eea gehad! Dus idd bedankt voor de moeite!

Acties:
  • 0 Henk 'm!

  • MaFFia
  • Registratie: Oktober 2001
  • Laatst online: 04-05 10:04
W32.Sasser.Worm has been successfully removed from your computer!

Here is the report:

The total number of the scanned files: 27260
The number of deleted files: 40
The number of viral processes terminated: 0
The number of registry entries fixed: 0

http://www.area404.nl/virus/

jurgen1982 hartstikke bedankt van de huis tuin en keuken gebruiker :)

met stinger vind hij btw niets meer , maar toch blijf ik nog 2 onenigheden houden .
1 man av wil niet meer auto startup doen of email scanning doen .
2 instalatie van programmas ofzo geeft hij .dat errors aan

http://www.youtube.com/user/elfirx AKA MaFFia|NL|


Acties:
  • 0 Henk 'm!

Anoniem: 81237

hier alle symptomen, maar helaas, systemen gechecked volgens je site Jurgen1982, maar niets te vinden (winXP en win2K) da's balen.... andere variant hier dus :(

Acties:
  • 0 Henk 'm!

Anoniem: 81237

rhermans schreef op 02 mei 2004 @ 17:22:
met stinger vind hij btw niets meer , maar toch blijf ik nog 2 onenigheden houden .
1 man av wil niet meer auto startup doen of email scanning doen .
2 instalatie van programmas ofzo geeft hij .dat errors aan
dit klopt, want het virus kan ook bestanden beschadigen...

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

En Sasser.C is in the wild... van de F-Secure Weglog RSS-feed:
In the meanwhile, a minor repacked variant of Sasser.A has been found. For now, we detect it as Sasser.A, but it will be renamed later to Sasser.C. There are no functional differences in this version.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

wildhagen schreef op 02 mei 2004 @ 18:09:
En Sasser.C is in the wild... van de F-Secure Weglog RSS-feed:


[...]
Je bent me voor. ;)
Avast heeft hem ook al in de update van vandaag zitten. VPS 0418-8 om precies te zijn.

Signature


Acties:
  • 0 Henk 'm!

Anoniem: 81237

lang leve f-secure, al m'n bakken zijn weer schoon! helaas was mijn hoofd pc net aan het formateren.

Acties:
  • 0 Henk 'm!

  • maz
  • Registratie: Januari 2004
  • Laatst online: 19-02-2010

maz

Als ik gebruik maak van Windows Automatic Update kan ik er dan vanuit gaan dat ook de nodige patch geinstalleerd is (meest recente update vandaag uitgevoerd)?

Acties:
  • 0 Henk 'm!

Anoniem: 81237

persoonlijk heb ik het niet zo op de auto update functie, ik zou op zeker gaan en toch ff de patches los downloaden/installeren.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Nogmaals: Discussie only
Wederom posts verplaatst richting nieuw topic.

Acties:
  • 0 Henk 'm!

  • MaFFia
  • Registratie: Oktober 2001
  • Laatst online: 04-05 10:04
Anoniem: 81237 schreef op 02 mei 2004 @ 17:40:
[...]


dit klopt, want het virus kan ook bestanden beschadigen...
Door win er een keer erover heen te laten lopen , zou dat helpen denk je ?
Staat mij nml nog bij dat ik ergens in een topic had gelezen dat dat geen zin had ?

http://www.youtube.com/user/elfirx AKA MaFFia|NL|


Acties:
  • 0 Henk 'm!

Anoniem: 45287

Zo ik heb een virusweekendje achter de rug zeg 8)7

begon met sasser toen skynet en nu net sasser-c .

nu loopt alles weer en ben ik maar mijn hele kenissenkring aan het afmsn-en .
en ik maar denken dat het demon was waardoor ik steeds mijn internet na 5 minuten kwijt was :+ .
ik had net btw maar 30 minuten mijn firewall uitstaan en toen had ik sasser c alweer te pakken .

Acties:
  • 0 Henk 'm!

Anoniem: 90005

Damned, ik heb dat virus dus ook, en om de paar minuten kapt men router ermee en moet het stroom er af halen en er weer opzetten.

ook valt soms alleen mijn monitor uit. en soms restart ie de gehele pc, al diverse remove tools van de sasser gedan maar geeft iedere keer aan dat er niks gevonden is.

Ik kan bij NAV ook autoupdate niet meer inschakelen.

Vaag!!!!!!!!!!

[ Voor 9% gewijzigd door Anoniem: 90005 op 03-05-2004 01:02 ]


Acties:
  • 0 Henk 'm!

  • enchion
  • Registratie: Februari 2002
  • Niet online
De workaround voor als je problemen hebt met de MS04-011 patch van Microsoft vind ik trouwens best wel brilliant.
Hij staat hier.
http://support.microsoft....aspx?scid=kb;EN-US;841382

Wat Microsoft zegt is dat als je een probleem hebt met MS01-011 (wat een patch is voor de lsass.exe) Dat je in je computer management bij services je IPsec service op disabled moet zetten, wat ook werkt.
Waarom het werkt is nl je IPsec service is de gebruiker van lsass.exe .
Dus eerst installeer je een patch voor een programma wat je daarna moet afsluiten omdat de patch problemen geeft.
Ik had het zelf niet kunnen verzinnen. |:(

Is net zoiets als .
Lieve microsoft ik heb de laatste tijd sinds ik SP4 voor win2000 heb geinstalleerd last van een krakend geluid uit mijn boxen , wat moet ik daaraan doen.
antwoord van MS:u wordt geadviseerd om uw volume helemaal omlaag te zetten of de mute knop aan te klikken. :+

How do you save a random generator ?


Acties:
  • 0 Henk 'm!

Anoniem: 90005

enchion schreef op 03 mei 2004 @ 01:06:
De workaround voor als je problemen hebt met de MS01-011 patch van Microsoft vind ik trouwens best wel brilliant.
Hij staat hier.
http://support.microsoft....aspx?scid=kb;EN-US;841382

Wat Microsoft zegt is dat als je een probleem hebt met MS01-011 (wat een patch is voor de lsass.exe) Dat je in je computer management bij services je IPsec service op disabled moet zetten, wat ook werkt.
Waarom het werkt is nl je IPsec service is de gebruiker van lsass.exe .
Dus eerst installeer je een patch voor een programma wat je daarna moet afsluiten omdat de patch problemen geeft.
Ik had het zelf niet kunnen verzinnen. |:(

Is net zoiets als .
Lieve microsoft ik heb de laatste tijd sinds ik SP4 voor win2000 heb geinstalleerd last van een krakend geluid uit mijn boxen , wat moet ik daaraan doen.
antwoord van MS:u wordt geadviseerd om uw volume helemaal omlaag te zetten of de mute knop aan te klikken. :+
Maar de update werkt tog alleen op de -in-de-winkel-gekochte- xp versies! :*) ?

Acties:
  • 0 Henk 'm!

  • enchion
  • Registratie: Februari 2002
  • Niet online
Bij mij gaf hij trouwens geen problemen op mijn niet zo legale (sharereactor) win-xp , maar daarentegen wel op mijn tweede pc met mijn wel heel legale win-2000.

Dus magic_man , ik weet niet of je het zonet serieus bedoelde , maar als ms een patch maakt mag ik toch wel verwachten dat die patch op 1 van de meest gangbare ms-ops goed werkt.

[ Voor 3% gewijzigd door enchion op 03-05-2004 01:15 ]

How do you save a random generator ?


Acties:
  • 0 Henk 'm!

Anoniem: 90005

Nou, ik heb een niet zo'n legale versie ;) maar kreeg halverwege wel een fout, en ik moest volgens MS contact op nemen met hun kopie-klanten-service ofzo ;(

Acties:
  • 0 Henk 'm!

  • enchion
  • Registratie: Februari 2002
  • Niet online
@ magic_man

Moet je doen (contact opnemen) , misschien krijg je dan een legale versie thuis gestuurd.

How do you save a random generator ?


Acties:
  • 0 Henk 'm!

Anoniem: 90005

enchion schreef op 03 mei 2004 @ 01:29:
@ magic_man

Moet je doen (contact opnemen) , misschien krijg je dan een legale versie thuis gestuurd.
jaja tuurlijk..
Maar ben jij al van dat virus af? Zoja, hoe? :>

Acties:
  • 0 Henk 'm!

  • enchion
  • Registratie: Februari 2002
  • Niet online
Ik heb het virus (nog) niet gehad maar ik heb de laatste tijd wel een aardig aantal andere virussen gehad , daarom maak ik me een beetje zorgen aangezien die win2000 pc mijn internet pc is.

Ik heb wel Antivirenkit van GData erop staan dus erg lang zal dat virus nooit z`n werk kunnen doen . maar ik heb nog geen firewall kunnen vinden die : en vlot , en sterk (moeilijk te crashen) , en m`n emule niet dicht gooit , en m`n shared files doorlaat aan m`n winxp pc , EN ICS goed doorlaat aan m`n winxp pc.

Tot ik een prettige FW gevonden heb voel ik me nog wel een beetje bloot , digitaal gezien. 8)

How do you save a random generator ?


Acties:
  • 0 Henk 'm!

  • silentsnow
  • Registratie: Maart 2001
  • Laatst online: 15-04-2013

silentsnow

« '-_-' »

Microsoft heeft inmiddels een removal tool online: http://support.microsoft.com/default.aspx?kbid=841720

Ik ben deze link nog niet tegen gekomen in dit topic, vandaar deze post.

The trade of the tools
[ me | specs ] Klipsch Promedia Ultra 5.1 + Sennheiser HD-590


Acties:
  • 0 Henk 'm!

Anoniem: 90005

silentsnow schreef op 03 mei 2004 @ 01:57:
Microsoft heeft inmiddels een removal tool online: http://support.microsoft.com/default.aspx?kbid=841720

Ik ben deze link nog niet tegen gekomen in dit topic, vandaar deze post.
Beter! maar dan moet je die verdomde update hebben, en dat lukt bij de meeste niet (wie xp hebben uit de virtuele schappen) ;)

Acties:
  • 0 Henk 'm!

  • cutter
  • Registratie: November 2000
  • Laatst online: 29-05 16:43

cutter

Wannabe i7 fanboy

Hou je dit virus wel tegen als je de standaard windows firewall aan hebt staan?

Bij MS hebben ze me ooit gezegd dat als ze de XP firewall standaard aan gezet hadden bij een windows installatie (ipv standaard uit nu) het hele Blaster virus niet meer was geweest dan een glitch in de matrix. In de toekomst staat ie dus ook standaard aan.

Acties:
  • 0 Henk 'm!

Anoniem: 45950

Hier op mn stage zijn we een beetje aan t gissen wat te doen uit voorzorg:

het geval: Laptop gebruikers die thuis ook hun laptop mogen gebruiken aan t internet hangen + er mag geen firewall gekocht worden voor thuisgebruik...

In winxp zetten we de interne firewall aan, maar in windows2000, wat kunnen we daar het beste doen?

Acties:
  • 0 Henk 'm!

Anoniem: 45950

En als ik t dus goed begrijp:
http://www.microsoft.com/...ty/bulletin/ms04-011.mspx

die installeren, en t is genoeg? of is een firewall echt nodig om dit virus te stoppen?

Acties:
  • 0 Henk 'm!

Anoniem: 81237

ik krijg na die ms04-011 update de winxp sp1 update er niet meer op.....tijdens het installeren stopt ie er mee

Acties:
  • 0 Henk 'm!

  • enchion
  • Registratie: Februari 2002
  • Niet online
@ KzmZ

Bij de TCP/IP properties van de hardware die op internet zit aangesloten kan je op advanced klikken , daarna op het tabblad options en dan bij tcp/ip filtering zou je de tcp poorten waar dat virus op scant dicht kunnen gooien.

Maarja die functie gebruikt de IPsecurity service wat hetzelfde is als lsass.exe waar het virus op gefixeerd is , dus of dat werkelijk helpt weet ik niet zeker.

Terwijl als je de laptops gepatched hebt zou de lsass.exe niet meer moeten kunnen crashen en zou in combinatie met de dichtgegooide poorten het virus niks meer moeten kunnen uitrichten , behalve wachten totdat hij door een virusscanner verwijderd wordt.

[ Voor 25% gewijzigd door enchion op 03-05-2004 10:32 ]

How do you save a random generator ?


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Jezus, het gaat hárd hier, ik denk dat ik de rest van het jaar maar vakantie neem ;)

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 45950

enchion schreef op 03 mei 2004 @ 10:27:
@ KzmZ

Bij de TCP/IP properties van de hardware die op internet zit aangesloten kan je op advanced klikken , daarna op het tabblad options en dan bij tcp/ip filtering zou je de tcp poorten waar dat virus op scant dicht kunnen gooien.
Dit werkt ook in 2k? sorry.. heb op dit moment even geen 2k machine bij de hand...

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Anoniem: 45950 schreef op 03 mei 2004 @ 10:42:
[...]


Dit werkt ook in 2k? sorry.. heb op dit moment even geen 2k machine bij de hand...
Ja, TCP/IP-filtering zit ook in Win2000.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 1125

just curious; zijn er mensen hier bij wij er binnen het bedrijfsnetwerk daadwerkelijk sprake is van een uitbraak? Ik probeer enig inzicht te krijgen in de mate van verspreiding, maar concrete getallen zijn moeilijk te krijgen.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
New variant of Netsky (Netsky.AC, the 29th variant) was found last night. Nothing new in there.

However, this variant contains this text embedded in the code, which we will be posting publicly although we normally don't do this:

Hey, av firms, do you know that we have programmed the sasser virus?!?.
Yeah thats true! Why do you have named it sasser?
A Tip: Compare the FTP-Server code with the one from Skynet.V!!!
LooL! We are the Skynet...
:o :X :/

Acties:
  • 0 Henk 'm!

Anoniem: 90005


Acties:
  • 0 Henk 'm!

  • enchion
  • Registratie: Februari 2002
  • Niet online
Als je dit soort dingen ziet zou je eigenlijk willen dat er een virus uitkwam dat bij een open pc windows update doet en meldt aan de gebruiker dat hij z`n pc wat beter zou moeten beveiligen.

Soort "Shock and Awe" strategie , dan dringt het tenminste door bij de mensen en hebben dit soort virussen geen kans meer.

How do you save a random generator ?


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 90005

Daar is dus nog geen removetool van? :|

Acties:
  • 0 Henk 'm!

Anoniem: 60946

D variant is gesignaleerd, nog geen remedial activiteiten beschikbaar :(

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Anoniem: 60946 schreef op 03 mei 2004 @ 11:47:
D variant is gesignaleerd, nog geen remedial activiteiten beschikbaar :(
Hmm, bron? Ik kan de .D namelijk nog nergens vinden...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 81237

Anoniem: 81237 schreef op 03 mei 2004 @ 10:22:
ik krijg na die ms04-011 update de winxp sp1 update er niet meer op.....tijdens het installeren stopt ie er mee
inmiddels is het wel gelukt na het nog een keer draaien van stinger, volgens mij houd die update van microsoft niet alles tegen.

Acties:
  • 0 Henk 'm!

Anoniem: 1125

Anoniem: 81237 schreef op 03 mei 2004 @ 11:52:
[...]


inmiddels is het wel gelukt na het nog een keer draaien van stinger, volgens mij houd die update van microsoft niet alles tegen.
waarom baseer je dat?

Acties:
  • 0 Henk 'm!

Anoniem: 60946

D variant melding is onjuist. Een vermelnging van Sasser en Netsky besmettingen in hetzefde netwerk leidde tot onjuiste veronderstellingen
Pagina: 1 2 3 Laatste