Dames, heren, overige lezers,
Ik heb vandaag me helemaal de klimbim gezocht naar een sasserworm. eenmaal gevonden blijkt dat mcafee en norton het ding niet herkennen.
Het heeft alle symptomen van sasser maar op andere poortnummers.
Een bestand UPnP-Helper.exe komt in \%windir%\system32 en wordt gerunt, en er komt een winsys32.exe in diezelfde map, die wordt ook gerunt.
zodra ik UPnPhelper.exe los opstart, gebeurt er niets (de routers ondersteunen geen upnp dus ik kan die functionaliteit hier niet testen)
als ik winsys32.exe opstart gaat het systeem als een debiel connecten naar poort 445 op alles wat in het zelfde subnet zit.
Ik ga dit virus nu submitten aan McAfee, maar wil even een waarschuwinkje loslaten: het virus is binnen gekomen op een PC die achter NAT zit met een router die geen upnp ondersteunt. Deze xp pc heeft alle recente patches aan boord.
Ik heb vandaag me helemaal de klimbim gezocht naar een sasserworm. eenmaal gevonden blijkt dat mcafee en norton het ding niet herkennen.
Het heeft alle symptomen van sasser maar op andere poortnummers.
Een bestand UPnP-Helper.exe komt in \%windir%\system32 en wordt gerunt, en er komt een winsys32.exe in diezelfde map, die wordt ook gerunt.
zodra ik UPnPhelper.exe los opstart, gebeurt er niets (de routers ondersteunen geen upnp dus ik kan die functionaliteit hier niet testen)
als ik winsys32.exe opstart gaat het systeem als een debiel connecten naar poort 445 op alles wat in het zelfde subnet zit.
code:
1
2
3
4
5
6
7
8
9
10
| Actieve verbindingen Proto Lokaal adres Extern adres Status TCP PCrutger:1770 seginfn.fe.infn.it:4564 ESTABLISHED TCP PCrutger:1773 10.0.61.90:microsoft-ds SYN_SENT TCP PCrutger:1774 10.0.11.120:microsoft-ds SYN_SENT TCP PCrutger:1775 10.0.112.9:microsoft-ds SYN_SENT TCP PCrutger:1776 10.0.214.153:microsoft-ds SYN_SENT TCP PCrutger:1777 10.0.59.43:microsoft-ds SYN_SENT und so weiter und so weiter... |
Ik ga dit virus nu submitten aan McAfee, maar wil even een waarschuwinkje loslaten: het virus is binnen gekomen op een PC die achter NAT zit met een router die geen upnp ondersteunt. Deze xp pc heeft alle recente patches aan boord.