[High Alert] Agobot/hacker/Sasser Frenzy - Discussie Only!!!

Pagina: 1 2 3 Laatste
Acties:
  • 1.022 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
FSAV:
This seems to be happening all over again. According to the sources quoted below, there have been Sasser-related problems in at least two large banks. RailCorp rail traffic was halted in Australia on Saturday, leaving 300,000 travellers stranded - CEO of the company is quoted saying a virus might be the reason. Also, according to several sources, Delta Airlines had their planes grounded in USA on Saturday for several hours, because of a "computer glitch"...but this case has not been confirmed to be related to Sasser.
Ik heb trouwens zojuist vernomen dat compleet UWV plat ligt door Sasser. :X

Acties:
  • 0 Henk 'm!

  • Danster
  • Registratie: November 2002
  • Laatst online: 19-07-2024
Anoniem: 55140 schreef op 03 mei 2004 @ 12:26:
FSAV:

[...]

Ik heb trouwens zojuist vernomen dat compleet UWV plat ligt door Sasser. :X
En interpolis

Eh bron zus die helemaal happy opbelde dat ze naar huis mocht :+

[ Voor 15% gewijzigd door Danster op 03-05-2004 12:32 ]


Acties:
  • 0 Henk 'm!

Anoniem: 45950

OMG :X

Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 03-02 23:18

D2k

welke AV's gebruiken die? :P

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Anoniem: 55140 schreef op 03 mei 2004 @ 12:26:
FSAV:

[...]

Ik heb trouwens zojuist vernomen dat compleet UWV plat ligt door Sasser. :X
Eigenlijk is het zo triest dat het vanzelf weer lachwekkend word...

"Dames en heren, hier de conducteur. Uw trein is op hol geslagen door een virus. We proberen dit onschadelijk te maken voor we verongelukken".

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Midnightimpact
  • Registratie: April 2002
  • Laatst online: 22-12-2020
magic_man schreef op 03 mei 2004 @ 12:41:
Ik heb het bestand lsass.exe (virus??) bij mijn control panel staan (Ctrl-alt-del).

Kan hem er niet afgooien
Lsass zelf is een kritiek windows proces, dit moet je dus NIET verwijderen. Als de worm actief is nestelt hij zich in dit proces.
Je mail zal wel weer werken na een reboot, als je processen als lsass heb proberen te sluiten zal er wel meer niet werken.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter

Attentie!
Nogmaals: Discussie-topic!!!
We blijven niet bezig - helpvragen en dergelijke worden getrashed


Acties:
  • 0 Henk 'm!

  • We Are Borg
  • Registratie: April 2000
  • Nu online

We Are Borg

Moderator Wonen & Mobiliteit / General Chat
magic_man schreef op 03 mei 2004 @ 12:41:
Ik heb het bestand lsass.exe (virus??) bij mijn control panel staan (Ctrl-alt-del).
http://www.liutilities.co...pro/processlibrary/lsass/

Eerste hit op google bij "lsass.exe". Kortom, geen virus :). Ik heb het hier ook in mijn lijstje staan maar volgens de bovenstaande URL heeft elke XP gebruiker dat.

Acties:
  • 0 Henk 'm!

Anoniem: 81237

omdat een schoon systeem, waarbij ik na de update stinger gedraait heb (clean) weer geinfecteert werd met 2 virussen, te weten

w32.qhosts.apd en W32.Gaobot.AFC

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Nu online
Anoniem: 81237 schreef op 03 mei 2004 @ 13:08:
[...]


omdat een schoon systeem, waarbij ik na de update stinger gedraait heb (clean) weer geinfecteert werd met 2 virussen, te weten

w32.qhosts.apd en W32.Gaobot.AFC
Ik vermoed toch dat je virussen van een andere bron vandaan komen. Deze trojans hebben niks te maken met die patch. Qhost is namelijk verantwoordelijk voor een lek in IE en Agobot is voor de RPC lek verantwoordelijk, patches daarvoor zijn al een geruime tijd uitgebracht.

In hoeverre heb jij alle patches en service pack 1 geinstalleerd, en installeer even een trial van Kaspersky aub. Kans is groot dat deze meer vind dan alleen de stinger...

Patches:

Qhost: October 2003, Cumulative Patch for Internet Explorer (828750)
Agobot: RPC/DCOM (MS03-026), RPC/Locator (MS03-001), WebDAV (MS03-007)

[ Voor 25% gewijzigd door Miki op 03-05-2004 13:22 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Anoniem: 81237 schreef op 03 mei 2004 @ 13:08:
[...]


omdat een schoon systeem, waarbij ik na de update stinger gedraait heb (clean) weer geinfecteert werd met 2 virussen, te weten

w32.qhosts.apd en W32.Gaobot.AFC
update stinger :?
Missen we een woord?
Die Ago gebruikt natuurlijk nog wat meer vulnerabilities dus duidelijkheid is gewenst. :)
Was die bak helemaal uptodate?
Andere computers in het netwerk?
Zie ook http://www.symantec.co.uk.../data/w32.gaobot.afc.html

Mocht dit van het discussievlak naar een infectievlak gaan, laat dat dan even weten, dan moeten we dit voortzetten via een ander topic ipv hier.

UWV gebruikt Sophos als AV.

De eerder genoemde scvhost.exe is een(zeer)ITW Agobot, zie nu al wat meer reports.
Dus nogmaals attentie: als je tot nu toe open hebt gestaan voor deze vulnerability, kijk je computers goed na, want niet alle Ago's zijn(zo)goed zichtbaar.
En de ms04-011 patch gaat de geïnstalleerde backdoor/proxy echt niet tegenhouden.

Edit: maken met die patch. Qhost is namelijk verantwoordelijk voor een lek in IE en Agobot is voor de RPC lek

Ago's waren(met van de)eerste die gebruik maken van MS04-011 vuln.
De tijd dat Ago's alleen aan RPC meuk deden hebben we al weer achter ons, helaas. :/
Zie ook de eerder genoemde write-up, naast de write-up van de .AAY(wederom Symantec benaming)krijg je dan een goed idee wat Ago's tegenwoordig allemaal kunnen.

[ Voor 18% gewijzigd door Anoniem: 55140 op 03-05-2004 13:22 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
magic_man: Je hebt een eigen topic, post daar dan ook in.
Posts naar dat topic gemoved.

Ik blijf het niet herhalen...als dit zo door blijft gaan, mogen mensen mail verwachten.

Acties:
  • 0 Henk 'm!

  • enchion
  • Registratie: Februari 2002
  • Niet online
Voor alle mensen die problemen hebben met de MS04-011 patch

Als je bij "C:\windows\system32\compmgmt.msc /s" oftewel je computer management.
Dan bij services en aps onder services kijkt staat er rechts een service dat "IPSEC Services" heet , je zou dit best wel kunnen stoppen aangezien bijna niemand die functie gebruikt.

Dit service zorgt ervoor dat je onder je "Internet connectie -> TCP/IP properties -> advanced -> options" gebruik kunt maken van IPsecurity profiles en TCP/IP filtering.
Dit staat standaard uit nl.
Als je de service uitzet kan er ook geen misbruik van gemaakt worden.

Als je onverhoopt er toch problemen mee krijgt kan je op dezelfde manier gewoon de service weer aanzetten.

Je loopt wel een kans dat je winxp ingebouwde firewall niet meer werkt als je "IPSEC Services" hebt uitgezet , aangezien die er waarschijnlijk gebruik van maakt.
Na nader bestuderen van de "winxp-firewall service" zegt die dat hij geen dependencies heeft in betrekking tot "IPSEC Services" dus zou die geen problemen MOETEN geven.

Je kan de service bij logon en startuptype ook nog op disabled zetten zodat hij niet meer automatisch opstart met booten , natuurlijk als je geconstateerd hebt dat alles nog naar behoren werkt.

@schouw , zo wel goed ??? :D

[ Voor 4% gewijzigd door enchion op 05-05-2004 00:12 ]

How do you save a random generator ?


Acties:
  • 0 Henk 'm!

Anoniem: 81237

ik heb hier ook sophos, sophos inclusief de nieuwe IDE's vind niks, kaspersky vond na stinger ook niets meer. en die virussen die ik hier noem zaten in up to date bakken (laatste windows updates/achter firewall) , virus bron wel gevonden, pc van mijn broer hier in het netwerk, bak ging aan, en kaspersky gaat piepen. die bak is nu ook clean

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Yes. Sasser.D is ook weer gesignaleerd.

Write-up: http://vil.nai.com/vil/content/v_125012.htm

Feest!

[ Voor 5% gewijzigd door wildhagen op 03-05-2004 15:13 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Sluuut
  • Registratie: Februari 2003
  • Laatst online: 17-06 09:13
Ik word helemaal gestoord hier... Zon mevrouw die snapt echt de ballen van PC's en heeft dus dat virus... Zit er vandaag al zeker 2 uur in totaal mee te bellen :/.

Ook een hoop andere mensen die het virus hebben gekregen.. Alle programma's onder het start menu staat alleen maar "leeg", iedereen krijgt de meest wazige foutmeldingen... Ben ik ff blij dat ik thuis veilig achter een mooi geconfigureerd routertje zit! :9

Tot nu toe is dat virus te snel met bestanden overwriten/aanpassen waardoor de boel zo erg corrupt word dat het scannen en verwijderen van bestanden geen nut meer heeft... Windows XP moet echt opnieuw worden geinstalleerd :/.

57696520646974206c65657374206973206e657264


Acties:
  • 0 Henk 'm!

  • Resistor
  • Registratie: April 2001
  • Niet online

Resistor

Niet meggeren!

Wat ben ik blij met mijn W98SE bak ;)

Wel leuk terugkomen van vakantie, zelfs op de radio hoorde ik in de nieuwsberichten over het virus.
Ben ik even blij dat ik voordat ik wegging de computer helemaal up-to-date heb gemaakt, enkel nog de virusscanner updaten (laatste update was van afgelopen woensdag, voordat ik wegging) en ik ben voorlopig weer veilig.

What will end humanity? Artificial intelligence or natural stupidity?


Acties:
  • 0 Henk 'm!

Anoniem: 90005

Heeft dit virus geen datum waarbij het geactiveerd/gedeativeerd word? :/

Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 03-02 23:18

D2k

wildhagen schreef op 03 mei 2004 @ 15:13:
Yes. Sasser.D is ook weer gesignaleerd.

Write-up: http://vil.nai.com/vil/content/v_125012.htm

Feest!
http://www.trendmicro.com...5.asp?VName=WORM_SASSER.D
volgens trend wordt ie al gepakt met de huidige patternfile 883 :)

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Nu online
@Resistor en Sluuut

Jullie zijn onnodig blij, als je gewoon alle updates zouden hebben geinstalleerd op een XP bak dan had je erook geen last van gehad. Updates staan al meer dan 18 dagen ter beschikking.

Mensen die besmet zijn geraakt geldt eigenschuld dikke bult, ik kan er echt niet wakker van liggen.

Leestip!

Bekijk eens de sticky door die Schouw heeft gemaakt ;)

[ Voor 15% gewijzigd door Miki op 03-05-2004 15:24 ]


Acties:
  • 0 Henk 'm!

  • FirmPete
  • Registratie: Juli 2001
  • Niet online
Weet iemand hoe het zit met XP met sp2 rc1?
Updates die sp2rc1 binnenhaald worden allemaal omschreven als "beta- update 8".

In de lijst met kwetsbare systemen wordt ie niet genoemd, maar ja. Dat worden beta's en rc's nooit :) Zit verder op een schoon netwerk maar ik vroeg het me af.

Firmpete on Aerie Peak


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Check ook even die bestandsnaam van Sasser.d zeg. :X
Upon execution, this memory-resident worm drops a copy of itself in the Windows folder as the following file:

SKYNETAVE.EXE
:o

Acties:
  • 0 Henk 'm!

  • Sluuut
  • Registratie: Februari 2003
  • Laatst online: 17-06 09:13
Miki schreef op 03 mei 2004 @ 15:22:
@Resistor en Sluuut

Jullie zijn onnodig blij, als je gewoon alle updates zouden hebben geinstalleerd op een XP bak dan had je erook geen last van gehad. Updates staan al meer dan 18 dagen ter beschikking.

Mensen die besmet zijn geraakt geldt eigenschuld dikke bult, ik kan er echt niet wakker van liggen.

Leestip!

Bekijk eens de sticky door die Schouw heeft gemaakt ;)
Ben ik helemaal met je eens... Maar als je een probleem hebt met een klant, en je gaat net zoals altijd Systeem Herstel gebruiken, had ik er even niet aan gedacht dat dat virus dan gelijk vrolijk binnenloopt. Wel logisch aangezien elke update dan ongedaan word gemaakt vanaf die tijd, maar toch, je denkt er niet zo 1-2-3 bij na.

57696520646974206c65657374206973206e657264


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Nu online
Anoniem: 55140 schreef op 03 mei 2004 @ 15:38:
Check ook even die bestandsnaam van Sasser.d zeg. :X

[...]

:o
Lijkt erop alsof die gasten steeds beter worden, de netsky sloeg in als een bom en deze sasser is ook weer een nasty bitch. Ik hoop echt dat ze een fout maken en ontdekt kunnen worden. Dit wordt wordt hoe langer hoe gekker... aan de andere kant, microsoft wordt nu echt gedowngen hun systeem veiliger te maken wat ook weer zijn voordelen heeft.

Acties:
  • 0 Henk 'm!

Anoniem: 1125

's lands grootste die op de kleintjes let is ook in een heftig gevecht gewikkeld met Sasser :)

Acties:
  • 0 Henk 'm!

  • Resistor
  • Registratie: April 2001
  • Niet online

Resistor

Niet meggeren!

Miki schreef op 03 mei 2004 @ 15:22:
@Resistor en Sluuut

Jullie zijn onnodig blij, als je gewoon alle updates zouden hebben geinstalleerd op een XP bak dan had je erook geen last van gehad. Updates staan al meer dan 18 dagen ter beschikking.

Mensen die besmet zijn geraakt geldt eigenschuld dikke bult, ik kan er echt niet wakker van liggen.

Leestip!

Bekijk eens de sticky door die Schouw heeft gemaakt ;)
Ik ben niet onnodig blij, maar mijn belangrijkste computer heeft W98SE, maar de laptop (waar ik zelden achter zit) heeft wel XP.

Die heb ik woensdag geüpdate, en ik heb een redelijk veilig gevoel achter de SpeedTouch firewall, ik neem aan dat die in staat is de betreffende poorten gesloten te houden (met shieldsUp gaven bijna alle poorten 'stealth', de enige poortmaps zijn voor eMule)

En ja, het is eigen schuld. Maar waar ligt het probleem? onwetendheid, of bewust niet patchen 'omdat de computer er minder van gaat presteren'?

[ Voor 9% gewijzigd door Resistor op 03-05-2004 16:12 ]

What will end humanity? Artificial intelligence or natural stupidity?


Acties:
  • 0 Henk 'm!

Anoniem: 1125

Resistor schreef op 03 mei 2004 @ 16:11:
[...]

Ik ben niet onnodig blij, maar mijn belangrijkste computer heeft W98SE, maar de laptop (waar ik zelden achter zit) heeft wel XP.

Die heb ik woensdag geüpdate, en ik heb een redelijk veilig gevoel achter de SpeedTouch firewall, ik neem aan dat die in staat is de betreffende poorten gesloten te houden (met shieldsUp gaven bijna alle poorten 'stealth', de enige poortmaps zijn voor eMule)

En ja, het is eigen schuld. Maar waar ligt het probleem? onwetendheid, of bewust niet patchen 'omdat de computer er minder van gaat presteren'?
met speedtouch kan je iig niet direct vanaf het internet worden besmet, dus in dit geval ben je veilig. Voor deze worm geldt dat hij via poort 445 binnen komt.

Security omvat meer dan een los stukje software of hardware. Firewall, anti-virus software, up to date systeem en gewoon LOGISCH NADENKEN voorkomt 99,9% van de problemen.

Magic_man: Nee.

[ Voor 3% gewijzigd door Anoniem: 1125 op 03-05-2004 16:37 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Wederom aantal posts getrashed.... :/

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Nu online
Na de installatie van XP krijg je de mogelijkheid om automatisch updates op te halen, lijkt me de vraag op ontwetendheid te beantwoorden. Daarnaast wat is nu belangrijker, performance of security? Die paar rot seconden meer tijdens het booten misschien :?

Magic, lees eens wat write-ups door van de vendors en als jouw comp nog steeds vaag doet dan wordt het tijd voor een format. Jij volgt maar de helft op van wat er wordt aangeraden.... meer wil ik erover niet kwijt.

Acties:
  • 0 Henk 'm!

  • cutter
  • Registratie: November 2000
  • Laatst online: 29-05 16:43

cutter

Wannabe i7 fanboy

Miki schreef op 03 mei 2004 @ 16:38:
Na de installatie van XP krijg je de mogelijkheid om automatisch updates op te halen, lijkt me de vraag op ontwetendheid te beantwoorden. Daarnaast wat is nu belangrijker, performance of security? Die paar rot seconden meer tijdens het booten misschien :?
Het gaat ook om de ADSL-loze simpele zielen :P zoals mijn zusterlief die achter een dial up accountje zit en geen zin heeft om 15MB aan patches te downen....

Acties:
  • 0 Henk 'm!

  • boekel
  • Registratie: Februari 2000
  • Laatst online: 18-06 23:31

boekel

Dusss...

cutter schreef op 03 mei 2004 @ 16:54:
[...]

Het gaat ook om de ADSL-loze simpele zielen :P zoals mijn zusterlief die achter een dial up accountje zit en geen zin heeft om 15MB aan patches te downen....
Inderdaad, tegen de tijd dat die 15MB binnen is, is ze allang besmet ;)

http://www.boekel.nu


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Nu online
Dan is er ook nog de microsoft security cd die gratis te verkrijgen is. De standaard windows firewall die aan kan.. of een 3rd party vendor firewall zoals zonealarm download daarvan is niet zo groot. Goed alleen dan wordt de drempel hoger voor windows xp onvriendelijke gebruikers :D

Voor de dial-up abbo's windows onvriendelijke gebruikers (DAWOG) wordt het lastig ja, dat moet ik toegegeven.

Acties:
  • 0 Henk 'm!

  • SjOuKeS
  • Registratie: Augustus 2000
  • Laatst online: 09:24

SjOuKeS

HmmmmPie!!!!

Het aantal poorten is volgens mij ook uitgebreid. kan het fout hebbe..
maar de scans die ik hier krijg zijn op de poorten:
2176
1025
3127
80
6129
2745
Mischien een idee om deze poorten in iedergeval dicht te gooien :)
Als je ze niet gebruikt :)
krijg alleen scans uit richting wanadoo. Zit zelf bij @home.

Het zo ook zo kunnen zijn dat dit iemand is die d'r op uit is om besmette pc's te abusen.. :)

edit:

6129 blijkt dameware.. dus zal wel een lame scan zijn van een l33t script kiddy :P

[ Voor 45% gewijzigd door SjOuKeS op 03-05-2004 17:40 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Typische 'Agopoorten'..
3127 = Mydoombackdoor
2745 = Baglebackdoor

Wmb zouden ISPs de poorten dicht mogen gooien..

Acties:
  • 0 Henk 'm!

  • Resistor
  • Registratie: April 2001
  • Niet online

Resistor

Niet meggeren!

SjOuKeS schreef op 03 mei 2004 @ 17:29:
Het aantal poorten is volgens mij ook uitgebreid. kan het fout hebbe..
maar de scans die ik hier krijg zijn op de poorten:
2176
1025
3127
80
6129
2745
Mischien een idee om deze poorten in iedergeval dicht te gooien :)
Als je ze niet gebruikt :)
krijg alleen scans uit richting wanadoo. Zit zelf bij @home.

Het zo ook zo kunnen zijn dat dit iemand is die d'r op uit is om besmette pc's te abusen.. :)
Gooi jij maar lekker poort 80 dicht ;)

De beste strategie is eigenlijk alles dichthouden, behalve wat je nodig hebt.
Maar probeer dat maar eens uit te leggen aan iemand die geen verstand heeft van computer :/

[ Voor 15% gewijzigd door Resistor op 03-05-2004 17:41 ]

What will end humanity? Artificial intelligence or natural stupidity?


Acties:
  • 0 Henk 'm!

  • SjOuKeS
  • Registratie: Augustus 2000
  • Laatst online: 09:24

SjOuKeS

HmmmmPie!!!!

Resistor schreef op 03 mei 2004 @ 17:39:
[...]

Gooi jij maar lekker poort 80 dicht ;)
Als jij die op in going traffic blockt is d'r nix aan de hand :P
en mijn webserver draait niet op 80 :)

Acties:
  • 0 Henk 'm!

  • MrFish
  • Registratie: Juni 2003
  • Laatst online: 18:36

MrFish

Untitled

Buiten de genoemde poorten van SjOuKeS, krijg ik hier ook veel probes op:
1433 (sql)
445 (?)
443 (https)
139 (netbios)

Komen eigenlijk overal vandaan... maar welke virussen horen hierbij?

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Nu online
MrFish schreef op 03 mei 2004 @ 17:46:
Buiten de genoemde poorten van SjOuKeS, krijg ik hier ook veel probes op:
1433 (sql)
445 (?)
443 (https)
139 (netbios)

Komen eigenlijk overal vandaan... maar welke virussen horen hierbij?
Lezen aub:

http://www.f-secure.com/v-descs/sasser.shtml

Ps. alle info is te vinden in de sticky van Schouw!!!

[rml][ XP/2K] LSASS.EXE foutmelding? Lees dit![/rml]

Lijkt net of er geen kip naar kijkt! :/

[ Voor 12% gewijzigd door Miki op 03-05-2004 17:51 ]


Acties:
  • 0 Henk 'm!

Anoniem: 104592

http://www.area404.nl/virus/
Nu ook oplossing voor variant A B en C. Zodra er meer is over variant D dan zullen download links ook geupdate zijn.

Ik krijg veel positieve reacties op mijn website en totaal al 100 links vanaf ander websites. Ik maakte deze website voor een gast die problemen had met deze virus maar ik schrok van het aantal bezoekers. Ik sta geloof ik zelfs in de top 10 van meest snelle stijgers van netstat en op dit moment 3e van nl. Echt kicken vind ik dat.

Ik denk dat ik maar virus pagina moet gaan beginnen.
In de toekomst dus voor nummer 1 virussen http://virus.area404.nl <-- werkt nu dus nog niet.

[ Voor 32% gewijzigd door Anoniem: 104592 op 03-05-2004 20:35 ]


Acties:
  • 0 Henk 'm!

Anoniem: 1125

just a FYI; de laatste (huidige) versie , D, skipt om een of andere reden de private ranges 10.x, 127.0.0.1, 172.13-22.x en 192.168.x.x. De meeste bedrijfsnetwerken zullen hier naar verwachting geen hinder van ondervinden (houden we er nog maar 3 over 8) )

edit: skipt ze juist wel... lange dag gehad :\

edit2: 't schijnt dat bovenstaande ook voor a b en c geldt... * Anoniem: 1125 is happy , verklaart waarom snort! zo rustig bleef :)

[ Voor 41% gewijzigd door Anoniem: 1125 op 03-05-2004 22:28 ]


Acties:
  • 0 Henk 'm!

  • SuperKneus
  • Registratie: Augustus 2001
  • Laatst online: 15:21
Ik ga dus voortaan als er een patch uit is maar een rondje rijden bij de familie. Heb 18 dagen terug iedereen een mailtje gestuurd dat er een nieuwe patch was. Bijna niemand behalve een aantal vrienden heeft er wat mee gedaan. Vadaag best veel gebeld door ooms en tantes. Eentje gaf er zelfs aan dat het stom is dat hij er 18 dagen terug niets mee heeft gedaan.

En dit is pas het het eerste lek dat door een virus word gebruikt. Ik geloof dat er in totaal 20 gedicht waren met de 4 patches die microsoft toen heeft uit gebracht.

Acties:
  • 0 Henk 'm!

  • sjaakaq
  • Registratie: September 2003
  • Laatst online: 31-03 14:29

sjaakaq

It might get loud

Weet dat ik eigenlijk niks mag vragen maar misschien mag dit:
ik heb GEEN symptomen van sasser. Een scan met een up to date AVG leverde dit ook op. Mijn windowsupdates zijn ook helemaal up to date.

Ik zie in mijn processen wel lsass.exe staan. Is dit normaal? Ik heb emdaar namelijk niet eerder zien staan...

leoaq.fm // Jeune Loop


Acties:
  • 0 Henk 'm!

Anoniem: 1125

leokennis schreef op 03 mei 2004 @ 22:54:
Weet dat ik eigenlijk niks mag vragen maar misschien mag dit:
ik heb GEEN symptomen van sasser. Een scan met een up to date AVG leverde dit ook op. Mijn windowsupdates zijn ook helemaal up to date.

Ik zie in mijn processen wel lsass.exe staan. Is dit normaal? Ik heb emdaar namelijk niet eerder zien staan...
Lsass.exe is een legitiem windows bestand, verantwoordelijk (o.a.) voor het afhandelen van authenticatie. Erg belangrijk dus. Zolang je volledig up to date bent ben je in principe niet kwetsbaar voor wormen.

korte omschrijving via google; " Windows Local Security Authority Server Process handles Windows security mechanisms. It verifies the validity of user logons to your computer or server. Technically, the software generates the process that is responsible for authenticating users for the Winlogon service."

(mocht dit teveel offtopic zijn dan aub moven...)

[ Voor 31% gewijzigd door Anoniem: 1125 op 03-05-2004 22:57 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Wederom aantal berichten getrasht...

Discussie Only!!!!
Infectieproblemen behoren in een eigen topic.

Acties:
  • 0 Henk 'm!

  • sjaakaq
  • Registratie: September 2003
  • Laatst online: 31-03 14:29

sjaakaq

It might get loud

Paz: bedankt. Dit had ik ook al gevonden maar dacht dat ik misschien de geïnfecteerde versie had oid ;)

leoaq.fm // Jeune Loop


Acties:
  • 0 Henk 'm!

Anoniem: 104895

Heeft iemand al een patch voor de D versie ? (ik heb een PC met sasser d besmetting namelijk)

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Nu online
Anoniem: 104895 schreef op 03 mei 2004 @ 23:34:
Heeft iemand al een patch voor de D versie ? (ik heb een PC met sasser d besmetting namelijk)
Uh... jij moet mij ff uitleggen wat je precies bedoelt en lees alsjeblieft de harstikke mooie sticky van schouw eens door!!!!!!

[rml][ XP/2K] LSASS.EXE foutmelding? Lees dit![/rml]

[ Voor 9% gewijzigd door Miki op 03-05-2004 23:37 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Patch? Je bedoelt removal tool. :)
Het kan ook handmatig hoor, bak offline halen, SKYNETAVE.EXE killen via taskmanager en dan deleten, MS04-011 patches installen, AV installen, AV updaten, full system scan doen.
Een firewall ergens ertussen helpt ook enzo. :P

Acties:
  • 0 Henk 'm!

Anoniem: 50824

2176
1025
3127
80
6129
2745

Ik krijg al sinds bijna een maand scans op deze poorten. Zie: http://gathering.tweakers.net/forum/list_messages/897103

Sinds ongeveer tien dagen zit hier ook vaak port 445 bij.

Heb 27-04-04 al een mailtje met security log naar planet.nl gestuurd dat een hele zwik machines op hun netwerk met een Phatbot/Agobot variant is geinfecteerd.

[ Voor 12% gewijzigd door Anoniem: 50824 op 04-05-2004 01:16 ]


Acties:
  • 0 Henk 'm!

Anoniem: 45950

Anoniem: 1125 schreef op 03 mei 2004 @ 21:34:
just a FYI; de laatste (huidige) versie , D, skipt om een of andere reden de private ranges 10.x, 127.0.0.1, 172.13-22.x en 192.168.x.x. De meeste bedrijfsnetwerken zullen hier naar verwachting geen hinder van ondervinden (houden we er nog maar 3 over 8) )

edit: skipt ze juist wel... lange dag gehad :\

edit2: 't schijnt dat bovenstaande ook voor a b en c geldt... * Anoniem: 1125 is happy , verklaart waarom snort! zo rustig bleef :)
dus hij skipt alle private ranges?

Dus dat uwv en interpolis plat lagen is ook bullshit?

Acties:
  • 0 Henk 'm!

  • PowerSp00n
  • Registratie: Februari 2002
  • Laatst online: 25-06 11:57

PowerSp00n

There is no spoon

Anoniem: 45950 schreef op 04 mei 2004 @ 09:00:
[...]


dus hij skipt alle private ranges?

Dus dat uwv en interpolis plat lagen is ook bullshit?
Dat van die ranges klopt in ieder geval niet (helemaal). Ik noem verder geen namen :).

Acties:
  • 0 Henk 'm!

  • ZeRoC00L
  • Registratie: Juli 2000
  • Niet online
PowerSp00n schreef op 04 mei 2004 @ 09:13:
[...]


Dat van die ranges klopt in ieder geval niet (helemaal). Ik noem verder geen namen :).
Inderdaad, hiero hang alles op 10.*.*.* en het meeste was toch besmet met Sasser-B hoor !

[*] Error 45: Please replace user
Volg je bankbiljetten


Acties:
  • 0 Henk 'm!

  • Motrax
  • Registratie: Februari 2004
  • Niet online

Motrax

Profileert

Ben zelf onbekend met virussen, maar goed.

Hier op mijn werk is het ook losgebroken: bij Nedtrain Tilburg. NedTrain Haarlem schijnt op z'n gat te liggen en in Utrecht moeten ze ongeveer 100 laptops fixen wat ieder een kwartier kost met een cd'tje >:) Ze mogen namelijk voorlopig niet het netwerk op :7

De informatiseringspoot van de NS-groep heeft er ook last van. En dat geldt ook voor EDS waar ze dikke maatjes mee zijn.

Wat ik niets snap is dat niet alle systemen hebben gefikst. Het is al een paar dagen bekend dat het sasservirus een risicogehalte heeft. Of zou het iets te maken hebben met het feit dat de helft van de automatiseringafdeling naar de HP-beurs in München is :'(

Gelukkig draait meer dan de helft van hun servers nog met NT... Het zijn alleen de clients die onderuit gaan.

Wat ik niet snap is dat ene pc wel besmet wordt en een willekeurig andere pc niet. Zitten op zelfde router, zelfde config, zelfde AV, zelfde patches en zelfde AVdev's... Kan iemand me dat uitleggen of is dat systeemarchitectuur afhankelijk?

Edit:
Ze weten nog niet welke variant ze nu binnen in de schaapskooi hebben...
De AV is "eTrust Inoculate IT" voor op de clients dan. Denk ook voor op de servers.

[ Voor 56% gewijzigd door Motrax op 04-05-2004 12:58 . Reden: Toevoeging ]

☻/
/▌
/ \ Analyseert | Modelleert | Valideert | Solliciteert | Generaliseert | Procrastineert | Epibreert |


Acties:
  • 0 Henk 'm!

  • Sluuut
  • Registratie: Februari 2003
  • Laatst online: 17-06 09:13
John_Finch schreef op 04 mei 2004 @ 12:24:
Ben zelf onbekend met virussen, maar goed.

Hier op mijn werk is het ook losgebroken: bij Nedtrain Tilburg. NedTrain Haarlem schijnt op z'n gat te liggen en in Utrecht moeten ze ongeveer 100 laptops fixen wat ieder een kwartier kost met een cd'tje >:) Ze mogen namelijk voorlopig niet het netwerk op :7

De informatiseringspoot van de NS-groep heeft er ook last van. En dat geldt ook voor EDS waar ze dikke maatjes mee zijn.

Wat ik niets snap is dat niet alle systemen hebben gefikst. Het is al een paar dagen bekend dat het sasservirus een risicogehalte heeft. Of zou het iets te maken hebben met het feit dat de helft van de automatiseringafdeling naar de HP-beurs in München is :'(

Gelukkig draait meer dan de helft van hun servers nog met NT... Het zijn alleen de clients die onderuit gaan.

Wat ik niet snap is dat ene pc wel besmet wordt en een willekeurig andere pc niet. Zitten op zelfde router, zelfde config, zelfde AV, zelfde patches en zelfde AVdev's... Kan iemand me dat uitleggen of is dat systeemarchitectuur afhankelijk?

Edit:
Ze weten nog niet welke variant ze nu binnen in de schaapskooi hebben...
De AV is "eTrust Inoculate IT" voor op de clients dan. Denk ook voor op de servers.
toon volledige bericht
Die virussen verspreiden zich door ip's te scannen. Het kan dus elk willekeurige range zijn, misschien raakt de ene range wel besmet en de andere niet? Ik weet ook niet precies hoe hij ip's scanned ...

57696520646974206c65657374206973206e657264


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 03-02 23:18

D2k

John_Finch schreef op 04 mei 2004 @ 12:24:
Ze weten nog niet welke variant ze nu binnen in de schaapskooi hebben...
De AV is "eTrust Inoculate IT" voor op de clients dan. Denk ook voor op de servers.
Ik wist al dat het troep was, maar ik heb 1 klant die het draait :X

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • ralpje
  • Registratie: November 2003
  • Laatst online: 15:12

ralpje

Deugpopje

ZeRoC00L schreef op 04 mei 2004 @ 10:24:
[...]


Inderdaad, hiero hang alles op 10.*.*.* en het meeste was toch besmet met Sasser-B hoor !
Zojuist bij een klant geweest waar alle pc's besmet waren, in de 192.168.x.x range, met de d-variant.
Lijkt me bull dus, dat hij deze ranges overslaat.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
F-Secure biedt nu removal tool voor de D variant aan:
http://www.f-secure.com/v-descs/sasser_d.shtml

IP's worden/werden quasi-random gescand..

Acties:
  • 0 Henk 'm!

  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

Nai heeft de protectie al in de nieuwe dat files gezet voor de D variant.
Krijg ze net op de EPO server binnen.

En natuurlijk kan je de SDAT uitpakken met optie sdat****.exe /e
daar staat dan een scanpm in en die uitvoeren
scanpm.exe /all /adl /sub /clean en je bent. On demmand scannertje onder dos

[ Voor 47% gewijzigd door vliegjong op 04-05-2004 16:25 ]

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)


Acties:
  • 0 Henk 'm!

Anoniem: 61137

Luitjes, even een vraagje. Ik zit hier met drie peecees achter een NAT-router, zonder enige portforwarding. Bij grc.com staat ook alles op stealth.

Nu de grote vraag: Kan Sasser ook mijn peecees infecteren?

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Ik zou zeggen: lees het topic/de stickies.
Beetje eigen inzet mag hoor.

Acties:
  • 0 Henk 'm!

Anoniem: 61137

Heb ik ook gedaan hoor. Heb begrepen dat het via een aantal poorten binnenkomt, die bij mij dus niet open staan. Dit zou betekenen dat ik hem niet zou moeten krijgen. maar voor de zekerheid toch nog maar even bij jullie navragen. :+

Acties:
  • 0 Henk 'm!

Anoniem: 113113

Ik had die LSA Shell (Export Version) vorige week woensdag al. Ik heb effe die patch geinstaleerd en een firewall erop gegooid en alles was opgelost.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Anoniem: 113113 schreef op 04 mei 2004 @ 21:37:
Ik had die LSA Shell (Export Version) vorige week woensdag al. Ik heb effe die patch geinstaleerd en een firewall erop gegooid en alles was opgelost.
Dan staat er zeer waarschijnlijk een Agobot op je computer..
Dat lost dan misschien wel die lsass.exe symptomen op, maar de backdoor blijft vrolijk staan.

Ik wil je aanraden rap je systeem te checken en fatsoenlijk te beveiligen.

Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Nu online
Het lijkt wel of het vandaag pas echt aan de gang is, tenminste hier op GoT. Vervelende is het allemaal eigenlijk eigenschuld dikke bult gebeuren is.
Ik ben bang dat het wachten is op nog een exploit van een windows lek waarbij een nieuwe worm die net zoals de witty je hele hardeschijf structuur molt :/

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Stel reacties afgesplitst naar ander topic..
Ook al zeg ík zoiets, ik heb er iig genoeg malen bijgezegd dat je dan een eigen topic behoort te beginnen. :)

Discussie only mensen...
Ik wil de mensen die op specifieke infectieproblemen reageren verzoeken dat aub niet meer te doen.

Acties:
  • 0 Henk 'm!

Anoniem: 45950

Hmm, ik zat vanochtend eens even de firewall logs te bekijken (ik kan terug tot vorige week donderdag) en donderdag en vrijdag had ik zo'n 400 "attacks" op 445.

Vanaf zaterdag, toen ik een sms heb gehad van de waarschuwingsdienst loopt dit op naar zo'n 1700/1800 per dag, vandaag hebben we er ook alweer zo'n 300 te verwerken gehad.

Is er iemand die nog bij oudere firewall logs kan, en eens voor me wil kijken hoevaak 445 genoemd word in zn logs VOORDAT dit virus bekend werd?

En.. hebben antivirusmakers niet veel te laat gereageerd op dit virus? (dat idee heb ik tenminste)

Acties:
  • 0 Henk 'm!

  • Motrax
  • Registratie: Februari 2004
  • Niet online

Motrax

Profileert

Gisteren bekeek ik dit forum op mijn werk, en hop, daar ging mijn pc bruut hard onderuit... Dat was de tweede voor die dag.

Netwerkperformance was zwaar beroerd. Normaal is het mogelijk om internetradio te luisteren, maar gister was dat met een hoop opslaan in het buffer...
D2k schreef op 04 mei 2004 @ 14:09:
[...]


Ik wist al dat het troep was, maar ik heb 1 klant die het draait :X
Idd, in de virusdefinities van gister om 11.15 hadden nog niks tegen Sasser.
Op zich een ramp, want ze weten nog steeds niet welke variant en wat ze er tegen moeten doen. Geloof het of niet, maar iemand anders had dit ook al onder dit onderwerp neergezet: de patch van Microsoft werkte niet.

Wat was er dan aan de hand: in Utrecht kregen ze het na 11.30 onder controle (echt heel erg goed, als een laptop besmet werd, plaatste de AV de laptop in quarantaine en ging er een melding naar automatisering en werd het gefikst). De oplossing van Utrecht werd naar Tilburg doorgeschoven. Daar hadden ze een pc even gepatched, dat ging goed en vervolgens kwam doodleuk het virus langs.
Had te maken met de NL en ENG versie van 2000/XP. Fijn.

Ik kan helaas niet veel meer details geven omdat ik niet er bij betrokken was, alleen zijdelings. Wat natuurlijk kan zijn is dat ze de ENG patch kregen en dat het gewoon niet lukte. Maar zover ik opving lukte het patchen wel...

☻/
/▌
/ \ Analyseert | Modelleert | Valideert | Solliciteert | Generaliseert | Procrastineert | Epibreert |


Acties:
  • 0 Henk 'm!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 03-02 23:18

D2k

hmmz ik ga vrezen al. Ik ga es even in zijn logs kijken bij die klant.

Doet iets met Cloud (MS/IBM)


Acties:
  • 0 Henk 'm!

  • The_Scarabial
  • Registratie: Maart 2003
  • Laatst online: 25-06 22:08

The_Scarabial

MTB for life!

Net kreeg ik deze melding van mijn symantec, hij heeft um gelukkig op tijd geblokt
Kheb dit virus al bij een paar familieleden moeten verwijderen, klote zooi, en dat ook nog in de voorbereidingstijd van mijn examens.

Scan type: Auto-Protect Scan
Event: Threat Found!
Threat: W32.Sasser.D
File: C:\System Volume Information\_restore{8F221CB3-1E0E-4707-8283-39E328BD5CEB}\RP117\A0044259.exe
Location: C:\System Volume Information\_restore{8F221CB3-1E0E-4707-8283-39E328BD5CEB}\RP117
Action taken: Clean failed : Quarantine failed : Delete succeeded : Access denied
Date found: woensdag 5 mei 2004 12:22:07

Ik blijf erbij goede virusscan is het halfe werk, maar wat ik me wel afvraag hoe dit toch heeft kunnen gebeuren. Kheb een Hardwarematige firewall

[ Voor 11% gewijzigd door The_Scarabial op 05-05-2004 13:01 ]


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

maar wat ik me wel afvraag hoe dit toch heeft kunnen gebeuren.
Sja, als je je systeem goed uptodate gehouden had (je weet wel, MS04-011 enzo), had je daar geen last van gehad. Dan had je nu gewoon voor je examen kunnen leren.

Wie zijn systeem niet up todate wil houden, zal op de sasserblaren moeten zitten.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • The_Scarabial
  • Registratie: Maart 2003
  • Laatst online: 25-06 22:08

The_Scarabial

MTB for life!

wildhagen schreef op 05 mei 2004 @ 13:05:
[...]


Sja, als je je systeem goed uptodate gehouden had (je weet wel, MS04-011 enzo), had je daar geen last van gehad. Dan had je nu gewoon voor je examen kunnen leren.

Wie zijn systeem niet up todate wil houden, zal op de sasserblaren moeten zitten.
alle windows updates stonden er bij mezelf wel op en toch kwam mijn virusscan met een melding, dat vond ik zovaag

Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
En ik kreeg net de email van mcafee...

VIRUS ADVISORY - W32/Sasser.worm.d
cijfertje d alweer, krijgen we nou net zoals netsky :|
HOW TO PROTECT YOUR PC:

1. Update your anti-virus DAT file.
2. Download the latest Microsoft Windows operating system patch. On your Internet Explorer toolbar, go to Tools, select Windows Update then "Scan for updates."
3. Install McAfee Personal Firewall Plus. A secure barrier between your PC and unauthorized communication, a firewall will block Sasser-like worms before they can attack your PC.
==> http://us.mcafee.com/root/campaign.asp?cid=10155
------------------------------------------------------------

Up-to-date McAfee VirusScan users with dat 4357 are protected from this threat. We also recommend fortifying your anti-virus software with a firewall. Together, they provide multi-layered protection against inbound and outbound malicious code.

Learn More about W32/Sasser.worm.d:
==> http://us.mcafee.com/root/campaign.asp?cid=10166

Scan for W32/Sasser.worm.d:
==> http://us.mcafee.com/root/campaign.asp?cid=10167
toon volledige bericht
Beetje reclame die ze erbij gooien voor hun, maarja. ;)

Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 17:14

AW_Bos

Liefhebber van nostalgie... 🕰️

Voor het bekende Blaster-virus werd gebruik gemaakt van een lek in het RPC-systeem van Windows. Dat kon je uitschakelen/instellen vanuit: Rechtsklik op Mijn Computer, Beheren. Bij de serives kon je dan de RPC instellen enzo.

Maar welke service gebruikt het Sasservirus dan? Dan kan ik die serivice als het niet noodzakelijk is gewoon uitschakelen... ;)

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

AW_Bos schreef op 06 mei 2004 @ 20:49:
Voor het bekende Blaster-virus werd gebruik gemaakt van een lek in het RPC-systeem van Windows. Dat kon je uitschakelen/instellen vanuit: Rechtsklik op Mijn Computer, Beheren. Bij de serives kon je dan de RPC instellen enzo.
Die houd ik er in! Als RPC stopt stopt je hele PC, zowat alle services zijn dependent aan RPC :P
Maar welke service gebruikt het Sasservirus dan? Dan kan ik die serivice als het niet noodzakelijk is gewoon uitschakelen... ;)
Ook dat gaat niet lukken, want hij maakt gebruik van LSASS (Local Security Authority Subsystem). Die word gebruikt om je in te loggen en te authenticeren.

Geen LSASS = geen Windows.

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 17:14

AW_Bos

Liefhebber van nostalgie... 🕰️

owh ok. Voor het Blastervirus kon je de RPC countdownmelding-tijd verhogen naar een andere waarde.

9999 sec. is ook erg handig :p

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

Anoniem: 88322

ik ken een jongen die heeft die beveiliging geüpdate hij loopt niet meer af maar er staat nu 8x skynetave.exe in hoe komt hij hier van af?

Bvd

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Skynetave.exe is Sasser.D

Hiervoor kan je een removaltool draaien. Stinger moet de klus kunnen klaren: http://download.nai.com/products/mcafee-avert/stinger.exe

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Ah, ze hebben de vermoedelijk terrorist die Sasser geschreven heeft aangehouden:
De vermoedelijke programmeur van het computervirus Sasser is in Nedersaksen in Duitsland opgepakt. De politie arresteerde de 18-jarige man vrijdag in de noordelijke stad Rotenburg.

Dat heeft een woordvoerder van de gerechtelijke politie in Hannover zaterdag gezegd.

De eerste variant van Sasser verscheen vorig weekeinde en verspreidde zich in enorm tempo, waardoor alle computerbeveiligers alarm sloegen. Het virus maakt misbruik van een zwakke plek in besturingssysteem Windows van Microsoft dat enkele weken geleden hiervoor waarschuwde.

De producent van virusbeschermer McAfee meldde woensdag dat de schade die het nieuwe computervirus Sasser veroorzaakt, meeviel. Aangezien de worm zich niet verspreidt via e-mail, maar via de achteringang computers binnendringt, beperkt de overlast zich vooral tot consumenten. Aan het eind van de week leek het virus over zijn hoogtepunt heen te zijn.
Bron: http://www.nu.nl/news.jsp?n=320288&c=53

Goed nieuws!

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Nu online
wildhagen schreef op 08 mei 2004 @ 09:58:
Ah, ze hebben de vermoedelijk terrorist die Sasser geschreven heeft aangehouden:


[...]


Bron: http://www.nu.nl/news.jsp?n=320288&c=53

Goed nieuws!
Misschien zal bagle maker ook wel in Duitsland zitten als je dit ziet: http://www.viruslist.com/eng/viruslist.html?id=1424511

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Miki schreef op 08 mei 2004 @ 10:17:
[...]


Misschien zal bagle maker ook wel in Duitsland zitten als je dit ziet: http://www.viruslist.com/eng/viruslist.html?id=1424511
Zou best kunnen.

Maar F-Secure meldde deze week toch dat de schrijvers van Netsky en die van Sasser dezelfden waren?

Met een beetje gelukkig hebben ze dus de schrijver van twee virussen (Netsky én Sasser) te pakken :)

edit:

Update: de loser heeft bekend:
De 18-jarige man die wordt verdacht van het bedenken van het Sasser-virus heeft bekend. De middelbare scholier is vrijdag bij de Duitse stad Rothenburg an der Wuemme gearresteerd. Het ouderlijk huis van de verdachte werd doorzocht, over zijn identiteit wil de politie nog niets bekend maken.

Ook over de manier waarop de verdachte is opgespoord, maakt de politie niets bekend. Het Duitse weekblad Der Spiegel schrijft dat de verdachte mede is opgespoord met hulp van de Amerikaanse inlichtingendiensten CIA en FBI.

Het Sasser-virus besmette wereldwijd duizenden computers door misbruik te maken in een zwakke plek in het besturingssysteem Windows van Microsoft. Vooral particuliere gebruikers werden gedupeerd.

De Sasser-worm verscheen vorig weekend. De worm verspreidde zich niet via e-mail, maar via de achteringang van computers. Het virus lijkt al over zijn hoogtepunt heen te zijn.
Bron: www.nieuws.nl

[ Voor 52% gewijzigd door wildhagen op 08-05-2004 15:07 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
\\o o// Woohoo \\o o//

http://www.heise.de/security/news/meldung/47209
Dem Landeskriminalamt Baden-Württemberg ist am gestrigen Freitag Abend ein dicker Fang gelungen: Die Ermittler nahmen einen vermutlichen Programmierer des als "Superwurm" bekannt gewordenen Schädlings Phatbot fest. Wegen des Verdachts der Computersabotage und anderer Tatvorwürfe durchsuchten Spezialisten des LKA zusammen mit Einsatzkräften der Polizeidirektion Lörrach die Wohnungen von drei "mutmaßlichen Internet-Hackern" im Raum Lörrach.

Der Haupttatverdächtige sei ein 21-jähriger Arbeitsloser, teilte das LKA heute mit. Er habe bereits zugegeben, den Trojaner "Agobot", der später zum "Phatbot" weiterentwickelt wurde, zusammen mit anderen programmiert zu haben. Bei drei weiteren Tatverdächtigen in Niedersachsen, Hamburg und Bayern wurde ebenfalls durchsucht. Sie sollen mit dem Hauptverdächtigen bei der Entwicklung der Viren zusammengearbeitet haben. Bei den Durchsuchungen wurden zahlreiche Unterlagen sowie Computer und Speichermedien sichergestellt, die jetzt noch ausgewertet werden müssen.

Der Festgenommene habe den derzeit grassierenden Wurm "Sasser" dazu benutzt, um den von ihm selbst entwickelten weit gefährlicheren Wurm "Phatbot" zu verbreiten. Nach Erkenntnissen der Ermittler soll er bereits 2003 gezielt Firmen in den USA und Großbritannien angegriffen haben. Die betroffenen Firmen waren aufgrund der Attacken mehrere Tage offline. Auch in Deutschland sollen die Verdächtigen in Firmen-Computer eingedrungen und diese für eigene Zwecke missbraucht haben. Neben den strafrechtlichen Konsequenzen müssen die Verdächtigen nach Kenntnissen von c't wohl auch mit Schadenersatzforderungen in Millionenhöhe rechnen.

Die Strafverfolgungsbehörden seien den mutmaßlichen Hackern aufgrund von Hinweisen der US-Behörden auf die Spur gekommen. Nach Angaben des LKA Baden-Württemberg liegen derzeit keine Anhaltspunkte dafür vor, dass es direkte Verbindungen zwischen dem in Baden-Württemberg Festgenommenen und dem mutmaßlichen Sasser-Programmierer aus Niedersachen gibt.
toon volledige bericht
Agoboys opgepakt.

\o/ \o/

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Schouw: heb je een korte samenvatting? Mijn Duits is zéér roestig :(

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
* Anoniem: 55140 blijft niet vertalen! :P
In a nutshell - rest is niet zo heel relevant imo - maar als iemand vindt dat ik iets interessants achterwege laat, just say so.
quote: ikke
Next to one prime suspect - unemployed 21 year old - three other suspects got arrested.
Prime suspect has admitted being guilty from the looks of it.
More info pending.
Dit had ik even snel samengevat voor wat collegae. :)

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Tnx :)

Goed dat ze hem hebben.

Hopelijk komen er iig geen nieuwe Agobot/Gaobots meer... ruim duizend van nu zijn al wel voldoende...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 17:14

AW_Bos

Liefhebber van nostalgie... 🕰️

Blaster/Sasser virus binnen gehad en tijd rekken om een virusscan te downloaden? Of geen zin om te booten na 1 volle minuut?

ga snel naar de commandpromt en run:
shutdown -a

[ Voor 22% gewijzigd door AW_Bos op 11-05-2004 19:35 ]

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

  • Wolfboy
  • Registratie: Januari 2001
  • Niet online

Wolfboy

ubi dubium ibi libertas

AW_Bos schreef op 08 mei 2004 @ 23:24:
Blaster/Sasser virus binnen gehad en tijd rekken om een virusscan te downloaden? Of geen zin om te booten na 1 volle minuut?

ga snel naar de commandpromt en run:
shutdown -u
bedoel je niet shutdown -a ?

Blog [Stackoverflow] [LinkedIn]


Acties:
  • 0 Henk 'm!

  • Gamo
  • Registratie: Maart 2004
  • Laatst online: 23-06 16:30

Gamo

Research Before You Buy

Ik heb de harde schijf van een vriend meegenomen naar mijn huis om hem van das sasser te verhelpen. Maar ik ben en beetje bang dat wanneer ik dat ding aansluit, dat mijn eigen systeem ook geinfecteerd raakt. Ik heb de patches en romoval tools wel. Zou het veilig zijn om gewoon de HDD aan te sluiten en dat die reomval tool te draaien?
bedankt

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • The_Scarabial
  • Registratie: Maart 2003
  • Laatst online: 25-06 22:08

The_Scarabial

MTB for life!

worden die varianten nu gemaakt door andere freaks?

Acties:
  • 0 Henk 'm!

Anoniem: 112412

Iedereen zegt wel dat je je pc up to date moet houden enzo, maar hoe zit dat met een nieuwe installatie van XP?

Om hem te updaten moet ik op het internet en dan krijg ik meteen allemaal errors en dingen die willen afsluiten....kan je niet al die windows update dingen downloaden en op een cd zetten? In xp lukt mij dit niet, daar kan je zoeken naar updates, maar dan installeert hij ze meteen zonder dat je ze kan branden...

Acties:
  • 0 Henk 'm!

  • The_Scarabial
  • Registratie: Maart 2003
  • Laatst online: 25-06 22:08

The_Scarabial

MTB for life!

Anoniem: 112412 schreef op 11 mei 2004 @ 18:13:
Iedereen zegt wel dat je je pc up to date moet houden enzo, maar hoe zit dat met een nieuwe installatie van XP?

Om hem te updaten moet ik op het internet en dan krijg ik meteen allemaal errors en dingen die willen afsluiten....kan je niet al die windows update dingen downloaden en op een cd zetten? In xp lukt mij dit niet, daar kan je zoeken naar updates, maar dan installeert hij ze meteen zonder dat je ze kan branden...
die updates kan je ook gewoon apart downloaden, hoeft niet perce met windowsupdate, en dan zorg je ervoor dat je met een nieuwe installatie niet op internet kan, kabel eruit ofzo en dan install je die updates en dan kan je weer vrolijk internetten :D

Acties:
  • 0 Henk 'm!

Anoniem: 112412

Zou je misschien willen vertellen waar je die updates dan kan downloaden?

Acties:
  • 0 Henk 'm!

Anoniem: 76468

Je kan de Microsoft Security CD bestellen. Of je kan gewoon de ingebouwde windows firewall aanzetten voordat je internet opgaat, dan ben je veilig voor de sassers en blasters.
Cd kan je HIER bestellen.

[ Voor 10% gewijzigd door Anoniem: 76468 op 11-05-2004 18:57 ]


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 17:14

AW_Bos

Liefhebber van nostalgie... 🕰️

ik bedoelde shutdown -a jah.

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Agobot arrest --> SdBot 'ownage' :/
New SdBot variants were found in the wild today. They use different exploits including the LSASS exploit (MS04-011)to spread to vulnerable computers. One of the side effects is that the infected computer reboots.

Acties:
  • 0 Henk 'm!

  • The_Scarabial
  • Registratie: Maart 2003
  • Laatst online: 25-06 22:08

The_Scarabial

MTB for life!

Anoniem: 112412 schreef op 11 mei 2004 @ 18:46:
Zou je misschien willen vertellen waar je die updates dan kan downloaden?
http://www.microsoft.com/...earch.aspx?displaylang=nl

Acties:
  • 0 Henk 'm!

  • Henk007
  • Registratie: December 2003
  • Laatst online: 06-04 00:29
Gamo schreef op 11 mei 2004 @ 09:58:
. Zou het veilig zijn om gewoon de HDD aan te sluiten en dat die reomval tool te draaien?
bedankt
't lijkt me eigenlijk eenvoudiger om even de removal tool en de patch op een usbstick/CDR(W) te zetten en die daar te installeren. Lijkt me niet dat jouw PC foutloos opstart met de HD van die vriend (tenzij identieke hardware). Een patch installeren op een Windows installatie die op een niet-boot partitie staat is volgens mij niet mogelijk.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Inmiddels is er ook een virus dat zich verspreid via bakken die besmet zijn met Sasser.A (de oorspronkelijke variant dus, met avserve.exe als naam), namelijk W32/Dabber.worm.a

Write-Ups:

- http://vil.nai.com/vil/content/v_125300.htm
- http://www.trendmicro.com...5.asp?VName=WORM_DABBER.A

De andere grote AV's hebben (op dit moment) geen writeups

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Topicstarter
Meer MS04-011 wormen...
http://www.f-secure.com/v-descs/bobax.shtml

Gezien het aantal vendors dat 'vliegt' om update hiervoor uit te breken gaat ie nog redelijk hard ook.

Wat minder interessant: http://securityresponse.s.../data/w32.kibuv.worm.html
Gebruikt rpc/dcom exploit + lsass.exe exploit en heeft ook nog een politiek tintje. :P


Edit: Hmm...
Worm.Win32.Bobax.a --> TrojanProxy.Win32.Bobax.a
http://www.viruslist.com/eng/alert.html?id=1517641

Inmiddels rated als moderated risk dus verwacht een update voor zo ongeveer alle AVs vandaag. :)

[ Voor 24% gewijzigd door Anoniem: 55140 op 16-05-2004 19:06 ]

Pagina: 1 2 3 Laatste