[virus] niet bekend bij virusscanner. CPL

Pagina: 1
Acties:

  • snrg_Paco
  • Registratie: Januari 2002
  • Laatst online: 02-08-2023
We worden geteisterd door een massmail worm die niet wordt herkend door onze virusscanner McAfee.
We hebben gescand met McAfee, trentmicro en lavasoft ad-ware maar het wordt niet herkend.

De mail komt bij ons onder de naam hello binnen en stuurt een bestand mee genaamd: prices.cpl

Natuurlijk zijn onze medewerkers niet de slimste en klikken op het bestand waardoor het nog verder wordt gestuurd.
<Mail:>

Onderwerp: Re: Hello


:))
<end mail>

We draaien exchange 5.5 met daarop Mcafee 8.0, ePolicy en groupshield. De laatste updates zijn geinstalleerd. Elke client draait dus ook McAfee 8.0

Wat is er aan de hand?

Verwijderd

Scan de file eens hier: http://virusscan.jotti.dhs.org/ - dan kunnen wat meer scanners hun mening geven. :)

  • snrg_Paco
  • Registratie: Januari 2002
  • Laatst online: 02-08-2023
Dit komt eruit:

File: price.cpl
Status: OK (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
Packers detected: None

AntiVir No viruses found (2.43 seconds taken)
Avast No viruses found (7.62 seconds taken)
BitDefender No viruses found (9.21 seconds taken)
ClamAV No viruses found (15.37 seconds taken)
Dr.Web No viruses found (14.03 seconds taken)
F-Prot Antivirus No viruses found (0.68 seconds taken)
Kaspersky Anti-Virus No viruses found (8.31 seconds taken)
mks_vir No viruses found (4.32 seconds taken)
NOD32 No viruses found (9.56 seconds taken)
Norman Virus Control No viruses found (4.93 seconds taken)

Dit is de eerste keer dat het bestand gescand is. Steeds meer mensen in het bedrijf krijgen de mail. Het stuurt zich zelf wel door.

Enige suggesties?

[ Voor 3% gewijzigd door snrg_Paco op 06-10-2004 10:53 ]


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Is de .CPL-file niet leeg (dwz: 0 bytes)? Ik heb namelijk al eerder gemerkt dat McAfee soms (weet niet wanneer en waarom precies) de file wel degelijk afvangt maar hem 0 bytes maakt ipv hem compleet te verwijderen...

Anders moet je hem eens naar McAfee submitten. Hoe dat moet kan je op http://vil.nai.com/vil/submit-sample.asp lezen.

[ Voor 22% gewijzigd door wildhagen op 06-10-2004 10:56 ]

Virussen? Scan ze hier!


  • snrg_Paco
  • Registratie: Januari 2002
  • Laatst online: 02-08-2023
Het CPL bestand is idd 0 bytes.. raar! Wat kan er dan aan de hand zijn?

[ Voor 49% gewijzigd door snrg_Paco op 06-10-2004 10:59 ]


Verwijderd

bytes of kbytes? :)
Als het het eerste is twijfel ik toch aan zijn effectiviteit, of het zou een exploit moeten zijn.
Ziet de source van de mail er verder nog raar uit?

  • snrg_Paco
  • Registratie: Januari 2002
  • Laatst online: 02-08-2023
nee sorry... het bestand is leeg.

  • snrg_Paco
  • Registratie: Januari 2002
  • Laatst online: 02-08-2023
Maar als ik de mail zelf open en kijk in de bijlage staat achter het bestand 78 B.

Dat was mijn redenatie

Verwijderd

Kan je de .cpl extentie niet blokeren?

  • snrg_Paco
  • Registratie: Januari 2002
  • Laatst online: 02-08-2023
jawel maar ik zou toch moeten weten wat er aan de hand is voor de volgende keer.

Verwijderd

Zou W32/Bagle.az@MM kunnen zijn

kijk hier maar eens:

http://www.dslreports.com...1450460~start=5~mode=flat

of

http://securityresponse.s...ata/w32.beagle.ar@mm.html


En klik hier voor een removal tool voor als je pc al besmet is:
http://securityresponse.s...agle@mm.removal.tool.html

[ Voor 54% gewijzigd door Verwijderd op 06-10-2004 11:42 ]


  • snrg_Paco
  • Registratie: Januari 2002
  • Laatst online: 02-08-2023
wel raar dat McAfee hem niet herkent als het wel in de definities staat

Verwijderd

Wat valt er te herkennen aan een 0 byte file? :)
Check je logs eens?

En speculeren puur op filename is redelijk nutteloos, teveel varianten enzo. :)

Note: 0 byte files zorgen er niet voor dat meer 0 byte files worden doorgemaild, dus ik zou toch eens goed kijken wat er nou _precies_ aan de hand is.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Klinkt een beetje alsof de code in een Alternate Data Stream zit.
Met het toeltje Streams kun je nagaan of dat het geval is.

QnJhaGlld2FoaWV3YQ==


Verwijderd

Brahiewahiewa schreef op 06 oktober 2004 @ 11:54:
Klinkt een beetje alsof de code in een Alternate Data Stream zit.
Met het toeltje Streams kun je nagaan of dat het geval is.
Ehh :?
Hoe wil jij via mail ADS bezorgen? Not likely, not likely at all.

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
snrg_Paco schreef op 06 oktober 2004 @ 11:41:
wel raar dat McAfee hem niet herkent als het wel in de definities staat
McAfee herkent hem blijkbaar wel, en maakt 'm inderdaad leeg (dit zou wel te vinden moeten zijn in de log van McAfee?). Dat gebeurt idd wel vaker (zie ook Wildhagen). Die 78 Bytes geeft ie dan inderdaad aan als grootte van de bijlage (=totale mail-object), maar de inhoud van de mail is leeg. Die kan dan ook geen kwaad meer, dus het lijkt mij niet mogelijk dat deze zichzelf nog gaat verspreiden.. Dus, dat doen de gebruikers dan handmatig ('kijk eens wat voor mailtje ik zonet heb ontvangen, + CC aan ...), of er is ergens een PC besmet geraakt van waaruit de worm verspreid wordt.

Programmers don't die. They GOSUB without RETURN

Pagina: 1