Valse afzender W32/Netsky.Z@mm?

Pagina: 1
Acties:

  • The_Sukkel
  • Registratie: December 2000
  • Laatst online: 10-10 00:59

The_Sukkel

Proud to be a Nerd!

Topicstarter
De laatste tijd krijg ik geregeld in mijn mailbox een failed-delivery notice naar een emailadres waar ik niets aan heb toegestuurd. Sterker nog, ik ken dat hele emailadres niet.

Dit is het bericht:
This is an automatically generated Delivery Status Notification.

Delivery to the following recipients failed.

runner667@hotmail.com
Als bijlage zit er een mailattachment "hello.eml". (Virusscan: geen resultaat)
In "hello.eml" zit als bijlage "Textfile.zip" (Virusscan: geen resultaat)

Echter:
In "Textfile.zip" zit het bestand "Textfile.txt <veeeeel spaties> .exe"
Heel veel spaties dus tussen txt en exe. In de explorer ziet het er daarom uit als een onschuldig txt bestandje, maar het is een exe! "Onervaren" mensen zullen daarom sneller op deze exe dubbelklikken, omdat het er uit zet als een onschuldig textbestandje.

De virusscan geeft nu wél een resultaat:
W32/Netsky.Z@mm
http://virusalert.nl/?show=virus&id=673
W32.Netsky.z@mm is een internetworm die zich verspreidt via e-mail.
Het betreft een nieuwe variant uit de Netsky-familie W32.Netsky.fam

De grootste schade die het toebrengt is het organiseren van een dDOS aanval op een 3-tal verschillende websites, in de periode 2 t/m 5 mei 2004.

De verzending via e-mail geschiedt naar alle e-mailadressen die het vindt in lokaal opgeslagen bestanden met de extensies: [...] *hele lijst*

Eigenschappen van het e-mailbericht:

* Afzender: [spoofed, = nep. Het betreft niet het e-mailadres van de werkelijke afzender, maar van een willekeurig e-mailadres aanwezig in het adressenboek van het getroffen systeem.]

* Onderwerp: [wilekeurig, een van onderstaand]
Hello
Hi
Important
Important bill!
Important data!
Important details!
Important document!
Important informations!
Important notice!
Important textfile!
Important!
Information

* Naam bijlagebestand: [willekeurig]
Bill.zip
Data.zip
Details.zip
Important.zip
Informations.zip
Notice.zip
Part-2.zip
Textfile.zip
dokument.pif
document.pif
Ik denk dus niet dat mijn PC is besmet (ik scan erg regelmatig).
Waarschijnlijk is dus één van de volgende 2 dingen aan de hand:
1) PC van runner667@hotmail.com is besmet en heeft mijn email in zijn adressenboek (maar die van hem niet in de mijne), zodat er een valse delivery faillure notification naar mij wordt verstuurd door het virus. Lijkt me onwaarschijnlijk, omdat de kans dat ik de virus activeer minimaal is. Ik moet immers eerst van alles uitvoeren en uitpakken voordat ik de exe kan activeren.

2) PC van iemand anders is besmet. Diegene heeft mijn email wél in het adressenboek én dat van runner667. De virus op de besmette heeft vervolgens een virusmail (hello.eml) naar runner667 gestuurd met een valse afzender (= mijn email adres). Mailvirusscan van runner667 onderschept het maitje tijdig en stuurt een delivery faillure notification naar mij.

Ik zou erdus nogal van balen als die virus mijn goede naam besmeurt door vanaf een PC van iemand anders (die toevallig mijn email in zijn adressenboek heeft staan) virussen gaat verzenden onder mijn naam...In dit geval heeft runner667 geluk en is mijn naam besmeurt. Erger is nog dat anderen besmet gaan raken wanneer die zogenaamde mail van mij wél aankomt (met die virus erin).

Wie heeft dit verschijnsel ook gezien?
Wie weet wat er precies is gebeurd?

Ooit was dit heel stoer: PIII-800, 512 MB, Asus V7100/T(geforce2MX 32 MB), IBM DTLA 30 GB 7200 rpm, Maxtor Diamondmax 40 GB 5400 rpm, Plextor 121032, Terratec Xfire 1024, AOpen DVD 1040 Slot-in, Asus CUV4X, iiYama Vision Master Pro 450


  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Ik krijg ze regelmatig, en waarschijnlijk klopt jouw scenario 2 :)

En je goede naam valt mee hoor, de meeste mensen lezen zo'n failure notice bericht niet eens (in het geval dat hun virusscanner uberhaupt al aan ze laat weten dat er een bericht onderschept is), en als ze het wel lezen, vinden ze het te vaag om het te begrijpen, en als ze het wél begrijpen, weten ze waarschijnlijk wel dat netsky nepafzenders in de mail zet :)

En de paar mensen die tussen deze groepen vallen, tja, daar daal je nu waarschijnlijk enorm in aanzien ;)

  • zetje01
  • Registratie: Augustus 1999
  • Laatst online: 02:26
Zo hé, wat een verhaal.
Maareehh, die runner667 bestaat niet, anders was de email wel dáár aangekomen, lijkt me...

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Ga maar uit van optie 2.

Niet druk om maken, ik krijg er zo'n 20-30 per dag (niet alleen .Z, maar vooral ook .P), waaronder ook die zogenaamd van mezelf komen.

Als je je d'r aan gaat ergeren is dat alleen slecht voor je bloeddruk en je schiet er toch geen ene ruk mee op :)

Deleten die hap en doorgaan met waar je mee bezig was.

Virussen? Scan ze hier!


  • The_MAN
  • Registratie: Februari 2001
  • Laatst online: 26-11 13:10
Als je wat info over Netsky zou opzoeken, kom je erachter dat Netsky zich verstuurd met het email adres van iemand uit het adresboek van de geinfecteerde! Of je het nou leuk vind of niet, is nou eenmaal zo, heb zelf ook al vele failed delivery mailtjes gehad! Kennis van mij had dus het virus. Jammer, maar niets aan te doen!

  • The_Sukkel
  • Registratie: December 2000
  • Laatst online: 10-10 00:59

The_Sukkel

Proud to be a Nerd!

Topicstarter
Ik erger me niet zozeer aan die delivery-faillures notices (tot nu heb ik ze altijd direct verwijderd zonder ze een blik waardig te gunnen).

Het gaat mij meer om het irritante (en meest gevaarlijke) dat zo'n besmet mailtje wél aankomt bij mensen die mij wél vertrouwen (en geen goede mail-virusscandienst hebben). Die mensen zien dan "hé een mailtje van The_Sukkel!...nou dat is atijd safe want die kerel zendt geen virusmailtjes en dat soort ongein"...

PS: de opmerking "Als je wat info over Netsky zou opzoeken" doet mij vermoeden dat de schrijver van deze opmerking niet de moeite heeft genomen mijn hele startpost tot zich te nemen.

[ Voor 24% gewijzigd door The_Sukkel op 15-05-2004 13:15 ]

Ooit was dit heel stoer: PIII-800, 512 MB, Asus V7100/T(geforce2MX 32 MB), IBM DTLA 30 GB 7200 rpm, Maxtor Diamondmax 40 GB 5400 rpm, Plextor 121032, Terratec Xfire 1024, AOpen DVD 1040 Slot-in, Asus CUV4X, iiYama Vision Master Pro 450


  • crisp
  • Registratie: Februari 2000
  • Laatst online: 10:55

crisp

Devver

Pixelated

Het aantal virus-bounce-mailtjes overstijgd bij mij al het aantal spam-mailtjes :(

Intentionally left blank


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Niks aan de hand toch? Die lui draaien neem ik aan allemaal uptodate virusscanners, dus hun scanner pikt ze er zo uit.

En als ze die niet draaien: sja.... blame them, daar zou ik me dan ook niet zo gek druk om maken. Als hun security ze kennelijk niet zo interesseert en ze zich niet druk maken, waarom zou *jij* dat dan wel doen?

De meeste mensen hebben al genoeg aan hun eigen computerzorgen, dan zou ik me die van anderen ook niet echt hoog op mijn lijste zetten, vooral niet als het zelf al helemáál geen drol intereseert.

Virussen? Scan ze hier!


  • The_Sukkel
  • Registratie: December 2000
  • Laatst online: 10-10 00:59

The_Sukkel

Proud to be a Nerd!

Topicstarter
Tsja... als dit schering en inslag is, dan zal ik me er maar niet druk om maken he... :O

Blijft vervelend dat mensen die mij vertrouwen nu door dit vertrouwen besmet zullen raken (niet iedereen heeft een provider die standaard mailtjes bounced). Er zitten mensen bij die normaal gsproken onbekende attachments noooooit zullen openen, maar misschien wel als het (zogenaamd) van mij vandaan komt...

Niets aan te doen...

Ooit was dit heel stoer: PIII-800, 512 MB, Asus V7100/T(geforce2MX 32 MB), IBM DTLA 30 GB 7200 rpm, Maxtor Diamondmax 40 GB 5400 rpm, Plextor 121032, Terratec Xfire 1024, AOpen DVD 1040 Slot-in, Asus CUV4X, iiYama Vision Master Pro 450


Verwijderd

mhz ik krijg dit ook heel vaak ik krijg zelfs mailtjes van ilse@protectie.com ofzoiets dat ik besmet zou zijn met een virus maar ik weet 300% zeker dat ik neit besmet ben ik begrijp er niks van :S en die delivery failure ook supoer vaak met als bijlage een virus :S

maark heb ook ergens gelezen dat microsoft er nu GELD voor krijgt als ze spam doorsturen naar e mails ofzo.... ik vind het allemaal erg vaag

  • MetroidPrime
  • Registratie: Oktober 2003
  • Laatst online: 01-11 10:08

MetroidPrime

Turn it up loud, captain!

Ik krijg de laatste tijd een aantal virus mailtjes van een bepaald IP-adres. Het zijn meestal verschillende virussen, maar ze zijn altijd vanaf dezelfde pc afkomstig.

Opeens kreeg ik af en toe een bounce. Toen ik de headers bekeek bleken ze ook van dezelfde pc afkomstig te zijn. Er zijn dus een aantal virussen die bounces vervalsen om mensen nieuwsgierig te maken in wat er in het attachment zit. Hierbij is het adres waar op gebounced wordt ook vervalsd. Ik zou het dan ook niet zo vreemd vinden als situatie 1 waar blijkt te zijn. Bij de meeste van de bounces zat ook een melding zoals deze:
If the message will not displayed automatically,
follow the link to read the delivered message.

Received message is available at:
Hieronder stond dan een link die het laat lijken alsof hij naar je provider gaat, maar hij linkt juist naar het virus in het mailtje.

Ik weet niet meer welk virus het was, maar het was volgens mij wel een Netsky variant.

"Some girl on the street outside the bar just asked me if I was saved yet." "Yeah? What did you say?" "I told her 'I saved at the checkpoint a couple of minutes back and I can reload from there if I die.'


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Tsja... als dit schering en inslag is, dan zal ik me er maar niet druk om maken he...
Precies. Je begint er toch niets tegen.
Blijft vervelend dat mensen die mij vertrouwen nu door dit vertrouwen besmet zullen raken (niet iedereen heeft een provider die standaard mailtjes bounced)
Nee, maar aangezien de mensen wel een uptodate virusscanner draaien (tenminste, dat maag ik toch wel aannemen, anders zijn ze wel erg dom bezig), die hem dan afvangt, KUNNEN ze dus niet besmet worden, nieuwe varianten even daargelaten natuurlijk.
Ik weet niet meer welk virus het was, maar het was volgens mij wel een Netsky variant.
Waarschijnlijk Netsky.P of .Q

Die verstuurd idd (o.a.) dit soort nep-meldingen ja.
maark heb ook ergens gelezen dat microsoft er nu GELD voor krijgt als ze spam doorsturen naar e mails ofzo.... ik vind het allemaal erg vaag
|:(

Niet alles geloven wat je leest. Geloof je ook in Hans en Grietje, of Sneeuwwitje en de zeven dwergen?

Virussen? Scan ze hier!


  • Kixtart
  • Registratie: Mei 2004
  • Niet online

Kixtart

Destruction = Improvement

Verwijderd schreef op 15 mei 2004 @ 14:07:

maark heb ook ergens gelezen dat microsoft er nu GELD voor krijgt als ze spam doorsturen naar e mails ofzo.... ik vind het allemaal erg vaag
Zeker net zo'n mailtjes dat je gratis telefoons krijgt als je ze doorstuurd.
Het erge is dat ik daar het meest door gespamd wordt. Van die mensen die denken dat het echt is. |:(

☻/
/▌
/ \


  • mazzl
  • Registratie: Januari 2001
  • Laatst online: 09:34
idd hier hetzelfde probleem, sinds 2 dagen begint het wel de spuigaten uit te lopen.. vandaag al 118 emails ontvangen :s

If you don't stand for something you'll fall for everything


Verwijderd

Als we toch met getallen gaan gooien.
Afbeeldingslocatie: http://members.home.nl/wildmedia/mail.png.
Hier word ik nu moe van. Vier keer per dag á bijna een uur wachten.

Verreweg de meeste bevatten een Netski-variant en zijn gericht aan mijn domein.

  • smvs
  • Registratie: September 2000
  • Niet online
wildhagen schreef op 15 mei 2004 @ 13:17:
Niks aan de hand toch? Die lui draaien neem ik aan allemaal uptodate virusscanners, dus hun scanner pikt ze er zo uit.
vrij vertaald: in een wereld waar iedereen volgens jouw superieure morele regels zou leven zou iedereen een up to date virusscanner draaien.
Nee, maar aangezien de mensen wel een uptodate virusscanner draaien (tenminste, dat maag ik toch wel aannemen, anders zijn ze wel erg dom bezig), die hem dan afvangt, KUNNEN ze dus niet besmet worden, nieuwe varianten even daargelaten natuurlijk.
vrij vertaald: iedereen die zich voor gebruik niet grondig verdiept heeft in de gevaren van het gebruiken van complexe apparaten zoals computers en gewoon maar wat casual gebruik er van maakt is compleet debiel.

Begrijp me niet verkeerd, ik ben het in principe wel eens met je standpunten hoor. Ik heb ook totaal geen medelijden met al die verbaasde zielen met een virus die geen virusscanner hebben. dan moet je het echt zelf maar weten.

Alleen dat belerende toontje vind ik zo vreselijk eng. Dat is een mening en is ook offtopic. Toch moet ik het echter even kwijt.

[ Voor 19% gewijzigd door smvs op 16-05-2004 23:25 ]


  • The_Sukkel
  • Registratie: December 2000
  • Laatst online: 10-10 00:59

The_Sukkel

Proud to be a Nerd!

Topicstarter
Nu ik alle reacties nog eens herlees denk ik dat het niet goed is overgekomen wat mijn punt is.

Dit zijn kort de punten (bold de probleempunten):
1) PC van iemand (zeg PC A) anders is besmet met Netsky
--> kan me niet erg boeien
2) Mijn PC is niet besmet
--> gelukkig maar!
3) Netsky stuurt vanuit PC A virusmailtjes naar buiten
--> kan me ook niet erg boeien
4) Netsky gebruikt met MIJN emailaccount als afzender
--> dít is wel nogal irritant...
5) Sommige emailproviders laten dit soort mailtjes niet door en ik krijg failed delivery notice
--> nu ik weet hoe dit zit kan me dat ook niet erg boeien
6) Sommige mailtjes komen door omdat de provider/user geen afweer hebben tegen Netsky
--> kan me ook niet erg boeien
7) De ontvangers vertrouwen vervolgens het mailtje omdat ze mijn naam als afzender zien
--> foetsie "goede reputatie"
8 ) De ontvangers vertrouwen het mailtje niet, scannen het en zien de virus en denken dat ik zo "dom" ben om besmet te zijn geraakt met Netsky
--> ook foetsie "goede reputatie"

De meeste reacties gaan over het feit dat ik me niet moet storen aan het feit dat ik failed delivery notices krijg of dat de PC van de ander niet is beschermd. Ik stoor me daar ook niet aan. Ik hoop dat het nu wel duidelijk is waar ik me wél aan stoor...

Ik heb nogal wat mensen in mijn vriendenkring zitten die niet heel erg dom zijn (sommigen behoorlijk intelligent zelfs), maar die nu eenmaal geen super-deskundige zijn op het gebied van PC-virus-bescherming. Ik denk dat iedereen (ook wij dus) wel besmet kunnen raken door een virus, daar wil ik dus vanaf zijn. Het smerige van Netsky is dus dat het niet de naam van de besmette persoon gebruikt als afzender gebruikt, maar die van een willekeurige in het adressenboek van die persoon.

Maar goed... nu ik weet dat het schering en inslag is kan ik er al een stuk minder mee zitten (in de eerste instantie voelde ik me behoorlijk bij de kloten gegrepen, omdat Netsky "mijn naam aan het rondspreiden was als virusverspreider").

Ooit was dit heel stoer: PIII-800, 512 MB, Asus V7100/T(geforce2MX 32 MB), IBM DTLA 30 GB 7200 rpm, Maxtor Diamondmax 40 GB 5400 rpm, Plextor 121032, Terratec Xfire 1024, AOpen DVD 1040 Slot-in, Asus CUV4X, iiYama Vision Master Pro 450


  • swampy
  • Registratie: Maart 2003
  • Laatst online: 18-09 17:39

swampy

Coconut + Swallow = ?

Verwijderd schreef op 16 mei 2004 @ 21:12:
Als we toch met getallen gaan gooien.
[afbeelding].
Hier word ik nu moe van. Vier keer per dag á bijna een uur wachten.

Verreweg de meeste bevatten een Netski-variant en zijn gericht aan mijn domein.
Mmm, op mijn domein doen we aan "blackholing"

Oftewel, niet goed ge-addresseerd... niet ge-accepteerd!

Werkt redelijk goed, krijg nog steeds rare mailtjes maar...minder als 1000 per dag!

There is no place like ::1


  • hessel
  • Registratie: Januari 2000
  • Laatst online: 05-11-2024
Volgens mij heeft de volgende site http://spf.pobox.com/ hier ook een toegevoegde waarde.

in het kort: controleer of het zendende email adres ook van het juiste ip af komt

Grutte Pier fansels

Pagina: 1