Toon posts:

[McAfee Virusscan 7.1] Mediaplayer

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hey mensen,

Vandaag heb ik de nieuwste .dat voor McAfee Virusscan 7.1 geinstalleerd: 4360
Sindsdien worden er op verschillende locaties binnen het bedrijf de mediaplayer gedelete omdat er een troyan op gevonden wordt. Ben ff de naam kwijt van die Troyan, maar die wordt alleen gedetecteerd met de nieuwste versie van de .DAT files.

Ik zal de naam zo ff opzoeken. Het is nu op 150 machines van de 2200 geinstalleerd. Heeft iemand dit probleem ook? Op de site van NAI kom ik niet veel verder, er staat bar weinig info over die troyan.

Ook mijn searchen op het net leveren documenten op uit 2003 en dat zijn andere troyans..

Is dit nu een virus of een bug in de nieuwe .dat. Deze middag (nu dus) worden de pc's gescanned op virusses dus wellicht dat het aantal van 150 dan gaat stijgen.

Vooralsnog hebben we niet de intentie om quarantaining te activeren, daar we dat nog niet hebben getest.

Iemand info?

Verwijderd

Ehh, we kunnen hier dus zo helemaal niets mee. :P
We moeten de virusnaam weten.

/me gokt trouwens op Wallon.
http://www.viruslist.com/eng/alert.html?id=1493281

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Zeker weten dat die Media-player op de goede plek staat? Wij hebben namelijk hier ook enkele honderden PC's met 7.1 en 4360 draaien en die detecteren hem niet...

Voor de duidelijkheid, de juiste locatie is "C:\Program Files\Windows Media Player\wmplayer.exe" (C: kan ook andere drive zijn uiteraard, als hij daar is geinstalleerd).

En zoals Schouw al zegt, het kan zijn dat jullie bedrijf idd getroffen is door de Wallon-worm:
[Sent messages attempt to trick users in to following the hyperlink, which ultimately results in an infection. Through a series of redirected pages, the users is taken to a site that contain Internet Explorer explode code, to automatically download a file and overwrite the existing wmplayer.exe file.

* %ProgramFiles%\Windows Media Player\wmplayer.exe

This file downloads and installs the Wallon worm.
Zie http://vil.nai.com/vil/content/v_125096.htm

[ Voor 84% gewijzigd door wildhagen op 13-05-2004 12:41 ]

Virussen? Scan ze hier!


  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

kijk ff in je EPO (gebruik je wel denk ik) naar je scanengine

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)


Verwijderd

Topicstarter
De naam van het virus is Downloader-JT en NAI zegt er nog niet veel op.
Ah ja, we gebruiken inderdaad ePO v3.02 en ook staat de mediaplayer op de correcte plaats.

Ben nu aan het kijken naar die "wallon" of er overeenkomsten zijn met die mediaplayers... ik bedoel...misschien is wallon evenveel gedetecteerd als er mediaplayers zijn.

En misschien kan je niets met mijn info.. maar ben gewoon benieuwd of die laatste DAT file geen bugs bevat.

Wel alvast vriendelijk bedankt voor de info..

[ Voor 7% gewijzigd door Verwijderd op 13-05-2004 13:00 . Reden: bedankje toegevoegd ;) ]


Verwijderd

Topicstarter
vliegjong schreef op 13 mei 2004 @ 12:42:
kijk ff in je EPO (gebruik je wel denk ik) naar je scanengine
Wat wil je dat ik bekijk in mijn scanengine?

Verwijderd

Aub. je posts editten ipv meerdere malen achter elkaar replyen. :)

Zoals je hebt kunnen lezen in de links die ik en wildhagen gaven, wordt wmplayer.exe vervangen door een TrojanDownloader, dus dat klopt.

Dus lees de write-ups nog eens goed door en kijk of de rest ook overeenkomt. :)

  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

Of je versienummer goed staat je moet de 4320 hebben.
Ik werk bij NOXS en wij zijn distri van McAfee en ik heb nog geen buggie DAT's gehoord.
Je kan altijd je dat ff terugrollen en opnieuw opzetten.
dat version op previous zetten in epo.
Agent wake up call geven.

W88 tot alle clients terug zijn naar de 59 en opnieuw de Dat version op current zetten.
Agent Wake up call geven.
Kijk in je Repository ook naar je instellingen van 7.1
Joke programma's e.d. moeten ook aan staan in je scan instellingen.

[ Voor 15% gewijzigd door vliegjong op 13-05-2004 14:47 ]

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)


Verwijderd

Topicstarter
vliegjong schreef op 13 mei 2004 @ 14:46:
Of je versienummer goed staat je moet de 4320 hebben.
Ik werk bij NOXS en wij zijn distri van McAfee en ik heb nog geen buggie DAT's gehoord.
Je kan altijd je dat ff terugrollen en opnieuw opzetten.
dat version op previous zetten in epo.
Agent wake up call geven.

W88 tot alle clients terug zijn naar de 59 en opnieuw de Dat version op current zetten.
Agent Wake up call geven.
Kijk in je Repository ook naar je instellingen van 7.1
Joke programma's e.d. moeten ook aan staan in je scan instellingen.
Staat allemaal oké. En we hebben inderdaad die instellingen. Het virus waar jullie het over gehad hebben is inderdaad bekend bij de mailsweeper log. Dus dat kan het wel zijn inderdaad.
Als ik meer weet weten jullie het ook

[ Voor 4% gewijzigd door Verwijderd op 13-05-2004 16:25 ]


Verwijderd

IK had het gisteren ook op een laptop van een van onze buitendienst adviseurs. Ik had McAfee geupdate naar 4360 en volia: wmplayer.exe -> Downloader-JT.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Sambo en andere mensen die dit hebben: haal die wmplayer.exe eens door de Jotti-scan: http://virusscan.jotti.dhs.org/

Dan checked hij het met meerdere virusscanners dan alleen McAfee. Als de rest ook alarm slaat dan mag je ervan uitgaan dat het idd een virus is. Slaat alleen McAfee alarm, dan kan het idd een corrupte DAT zijn. Maar nogmaals: we hebben hier (inmiddels) enkele duizende werkplekken met 4360 en ik heb nog niet één melding hierover gehad, dus ik betwijfel of er iets mis is met de DAT4360...

Virussen? Scan ze hier!


Verwijderd

Heb de laptop inmiddels schoon en alles nogmaals gescand. Niets gevonden. We hebben hier inmiddels ook al heel wat PC's met dezelfde DAT's. Geen problemen.

Wel vreemd, maar ik zal die Jotti eens proberen. Thanx!
Pagina: 1