WinFuture-Forum.de: Diese Scheiß Würmer/schädlinge! - WinFuture-Forum.de

Zum Inhalt wechseln

Regeln für das News-Forum

Bitte beachte beim Zitieren und Übersetzen von Inhalten folgende Punkte, um das Urheberrecht einzuhalten:

  • Zitate nur in zulässigem Umfang verwenden – Zitate sind nur für Erläuterungen, Kritik oder Berichterstattung erlaubt.
  • Keine Sinnveränderung – Der zitierte Text darf nicht verfälscht werden.
  • Verhältnismäßige Länge – Zitiere nur so viel, wie absolut notwendig ist.
  • Zitate immer klar kennzeichnen – Zitate müssen in den eigenen Beitrag eingebettet sein ("Zitat einfügen").
  • Übersetzungen fremder Werke – Übersetzungen geschützter Texte sind nur erlaubt, wenn die Übersetzung eindeutig als solche gekennzeichnet und die Originalquelle genannt wird.

Die Sprache dieses News-Forums ist deutsch. Wer in einer anderen Sprache eine News posten möchte, sollte sich ein Forum suchen, in dem die gewünschte Sprache gesprochen wird.
Verstöße führen zur Löschung des Beitrags.
Beiträge in diesem Forum erhöhen euren Beitragszähler nicht.
  • 7 Seiten +
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • Letzte »

Diese Scheiß Würmer/schädlinge! Aber ich hab ja NOD32

#16 Mitglied ist offline   Barney 

  • Gruppe: aktive Mitglieder
  • Beiträge: 713
  • Beigetreten: 23. Juni 03
  • Reputation: 11
  • Geschlecht:Männlich
  • Wohnort:Berlin

geschrieben 27. Januar 2004 - 22:29

Habe Heute Dienstag, 27. Januar 2004 21:45 eine Mail von [email protected] bekommen, Anhang: Norton AntiVirus hat folgenden Anhang entfernt: document.zip.
Der Anhang enthielt die Bedrohung W32.Novarg.A@mm.


W32.Novarg.A@mm
Entdeckt am: 26.01.2004
Zuletzt aktualisiert am: 27.01.2004

W32.Novarg.A@mm ist ein Massen-Mail-Wurm, der als Anhang einer E-Mail mit der Dateierweiterung .bat, .cmd, .exe, .pif, .scr oder .zip kommt.

Wenn ein Computer infiziert wird, richtet der Wurm eine Hintertür ("Backdoor") im System ein, indem er die TCP-Ports 3127 bis 3198 öffnet. Dadurch könnte ein Angreifer eine Verbindung zum Computer herstellen und ihn als Proxy verwenden, um Zugriff auf dessen Netzwerkressourcen zu erhalten.

Außerdem können über die Hintertür beliebige Dateien heruntergeladen und ausgeführt werden.

Der Wurm wird ab dem 1. Februar 2004 einen Denial-of-Service (Dos)-Angriff durchführen. Der Wurm ist so programmiert, dass er am 12. Februar 2004 aufhört, sich zu verbreiten.




--------------------------------------------------------------------------------
Hinweise:
Privatanwenderprodukte von Symantec, die Wurmblockierungsfunktionen unterstützen, entdecken diese Bedrohung automatisch beim Versuch, den Computer zu infizieren.
Symantec Security Response hat ein Entfernungsprogramm entwickelt, mit dem Infektionen von W32.Novarg.A@mm entfernt werden können.

--------------------------------------------------------------------------------

Auch bekannt als: W32/Mydoom@MM [McAfee], WORM_MIMAIL.R [Trend]

Typ: Wurm
Infektionslänge: 22.528 Byte

Betroffene Systeme: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
Nicht betroffene Systeme: DOS, Linux, Macintosh, OS/2, UNIX, Windows 3.x

Mehr: securityresponse.symantec.com

Dieser Beitrag wurde von Barney bearbeitet: 27. Januar 2004 - 22:37


Anzeige



#17 Mitglied ist offline   Meltdown 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.216
  • Beigetreten: 02. November 03
  • Reputation: 0
  • Geschlecht:Männlich

  geschrieben 27. Januar 2004 - 22:39

Zitat (Barney: 27.01.2004, 22:29)

Anhang: Norton AntiVirus hat folgenden Anhang entfernt: document.zip.
Der Anhang enthielt die Bedrohung W32.Novarg.A@mm.

Himmel. NAV hat doch tatsächlich mal wieder einen User vor einem Virus
bewahrt.

;)

Trotzdem: NAV übersieht zuviel. Ich hab das ja selbst gesehen bei älteren CDs
von mir. Ich hab da mal die aktuellen Scanner von Symantec drübergejagt.

Und hinterher mal AVK12. Rate mal wer mehr Troja (Dropper), Viren und FileBombs
gefunden hat.

Was soll ich da sagen ? Ist leider so... :P

#18 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 27. Januar 2004 - 22:52

Genau deswegen würde ich jetzt NAV erst recht als dumm erachten:
1. Mail-Checker ist vollkommen unnötig, solange man sich nicht auf die Sicherheitslücken in Outlook Express, Outlook oder in seltenen Fällen Eudora verlassen möchte. Dateianhänge sind so gefährlich wie heisse Herdplatte - wer sie anfasst, ist selber schuld.
2. Diese Mail-Checker verzögern unnötig die Verbindung zum Server sowie den Mailtransport und machen zudem POP/SMTP-over-SSL/TSL-Logins unmöglich.
3. Wie soll man denn den Wurm in einer kontrollierten Umgebung züchten und gegen SCO einsetzen, wenn man ich nicht mal bekommt, weil er gleich entfernt wird?

Dieser Beitrag wurde von Rika bearbeitet: 27. Januar 2004 - 22:53

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)

#19 Mitglied ist offline   Dimension 

  • Gruppe: aktive Mitglieder
  • Beiträge: 772
  • Beigetreten: 17. November 03
  • Reputation: 0

geschrieben 27. Januar 2004 - 22:55

Zitat (Rika: 27.01.2004, 22:52)

1. Mail-Checker ist vollkommen unnötig, solange man sich nicht auf die Sicherheitslücken in Outlook Express, Outlook oder in seltenen Fällen Eudora verlassen möchte. Dateianhänge sind so gefährlich wie heisse Herdplatte - wer sie anfasst, ist selber schuld.

Naja, etwas gutes hat der Mailchecker schon, besonders wenn man bedenkt dass Norton in den Läden am meisten präsent ist und deshalb die Zielgruppe von E-Mail-Attachments (Einsteiger) wahrscheinlich zu diesem greifen werden.

#20 Mitglied ist offline   Meltdown 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.216
  • Beigetreten: 02. November 03
  • Reputation: 0
  • Geschlecht:Männlich

  geschrieben 27. Januar 2004 - 23:00

Zitat (Rika: 27.01.2004, 22:52)

3. Wie soll man denn den Wurm in einer kontrollierten Umgebung züchten und gegen SCO einsetzen, wenn man ich nicht mal bekommt, weil er gleich entfernt wird?

Manchmal habe ich ja schon den Eindruck, das Du Virenzüchtung als Hobby betreibst...
:P

Aber der Zweck heiligt die Mittel... ;)

#21 Mitglied ist offline   Dimension 

  • Gruppe: aktive Mitglieder
  • Beiträge: 772
  • Beigetreten: 17. November 03
  • Reputation: 0

geschrieben 27. Januar 2004 - 23:12

Zitat (Meltdown84: 27.01.2004, 23:00)

Zitat (Rika: 27.01.2004, 22:52)

3. Wie soll man denn den Wurm in einer kontrollierten Umgebung züchten und gegen SCO einsetzen, wenn man ich nicht mal bekommt, weil er gleich entfernt wird?

Manchmal habe ich ja schon den Eindruck, das Du Virenzüchtung als Hobby betreibst...
:P

Aber der Zweck heiligt die Mittel... :P

Jo, SCO hats verdient ... ;)

Aber wie meinst du das @Rika mit "Viren züchten" - ich mein du kannst die disassemblieren oder in einer Sandbox ausführen, aber sonst?

#22 Mitglied ist offline   Meltdown 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.216
  • Beigetreten: 02. November 03
  • Reputation: 0
  • Geschlecht:Männlich

  geschrieben 27. Januar 2004 - 23:17

Tja, Rika wird wohl auch tunlichst darauf achten, das die Viecher nicht aus
dem Käfig entweichen.

Aber frag besser Rika was er mit dem züchten andeuten wollte.

Ich bin froh wenn die erst gar nicht bei mir auf den Rechner wandern.
Große und allzu bekannte Tauschbörsen und "sonstige Umschlagsplätze" meide ich, soweit es geht.

Das Netz ist ja sowas von voll mit dem Zeug...

#23 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 27. Januar 2004 - 23:18

Naja, Code analysieren und lernen... Man findet zwar eher selten neue Ideen und Anregungen, aber manche Schmankerl sind schon dabei.
Bzw. bei kombinationsfähigen Macroviren mit VMware+Word+expectIT automatisch infizieren und hoffen, dass sich gute Kombinationen bilden.

Welche aktiv schreiben tue ich eher seltener, die Menge an möglichen ausnutzbaren Sicherheitslücken ist viel zu groß. In modernen Zeiten sowieso, weil selbst Lücken mit längst vorhandenen Patches meist offen stehen... Und von der Intelligenz eines DAUs gar nicht mal erst zu reden... Man kann sich einfach gar nicht entscheiden, was man alles aufnehmen soll und was nicht.

Also wirklich nur just for fun, um in der Übung zu bleiben. Bzw. um Virenscanner zu testen. Die Sigs von NAV sind ja so butterweich, ein einfaches Filling mit NOPs im Quellcode der Virii reicht schon aus, um die Erkennung zu umgehen :P

Dieser Beitrag wurde von Rika bearbeitet: 27. Januar 2004 - 23:21

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)

#24 Mitglied ist offline   Meltdown 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.216
  • Beigetreten: 02. November 03
  • Reputation: 0
  • Geschlecht:Männlich

  geschrieben 27. Januar 2004 - 23:20

Zitat (Rika: 27.01.2004, 23:18)

Bzw. bei kombinationsfähigen Macroviren mit VMware+Word+expectIT automatisch infizieren und hoffen, dass sich gute Kombinationen bilden.

Erinnert mich irgendwie an das Thema "Vogelgrippe".
Nur das Du anscheinend versuchst den Teufel rauszulocken.

Ein Fall für die WHO... :P

#25 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 27. Januar 2004 - 23:25

Naja, es gab zwar bislang nur einen erfolgreichen Macrovirus, der durch zufällige Kombination zweier Macroviren entstand... und auch ist Kombinierbarkeit mit allem anderen als Macroviren extremstens schweirg bis unmöglich... Dennoch ist der Ansatz sehr interessant und vor allem fruchtbar.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)

#26 Mitglied ist offline   Meltdown 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.216
  • Beigetreten: 02. November 03
  • Reputation: 0
  • Geschlecht:Männlich

  geschrieben 27. Januar 2004 - 23:28

Das hat schon mal funktioniert ?
Haben die Virenscanner wenigstens hinterher angeschlagen ?

Bei AVK sollte dann ja wenigstens die Heuristik eingreifen.

#27 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 27. Januar 2004 - 23:38

Sicher. KAV, RAV, BD, McAfee, NOD32, AntiVir und Panda beherrschen das problemlos.
Trotzdem sollte man sich über eins klar sein: Bei starker Modifikation bzw. einem sauber komplett selbstgeschriebenen Virus mit gut durchdachter Tarnung nützen weder die besten Signaturen noch die beste Heuristik irgendwas. Auch ich hab problemlos welche gecodet, die absolut kein Scanner erkannte. Die seltensten Viren sind meist die heimlichen Helden der Virenautoren...

BTW, hier noch a nettes Schmankerl für eure Virenscanner vor dem Schlafengehen:
http://www.fefe.de/antivirus/42.zip
Wesssen Scanner das schafft, hat echt Respekt verdient. :P

Dieser Beitrag wurde von Rika bearbeitet: 27. Januar 2004 - 23:43

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)

#28 Mitglied ist offline   Dimension 

  • Gruppe: aktive Mitglieder
  • Beiträge: 772
  • Beigetreten: 17. November 03
  • Reputation: 0

geschrieben 27. Januar 2004 - 23:52

Zitat (Rika: 27.01.2004, 23:38)

BTW, hier noch a nettes Schmankerl für eure Virenscanner vor dem Schlafengehen:
http://www.fefe.de/antivirus/42.zip
Wesssen Scanner das schafft, hat echt Respekt verdient.  :P

Nett, nett ... knapp 316 GB :P Mal gucken ob er morgen früh fertig ist, der PC läuft sowieso durch ;)

Edit: Schick das mal jemandem mit aktiviertem Norton-Mail-Scanner ;)
Edit2: Hab wieder abgebrochen, der hat die ganze Partition mit Tempfiles aufgefüllt und meine Tauschbörse mag keine vollen Harddisks ...

Dieser Beitrag wurde von Dimension bearbeitet: 28. Januar 2004 - 00:01


#29 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 28. Januar 2004 - 00:07

Hmm... Ich hab den Virenscanner abgeschaltetm das ganze manuell entpackt, per FC /B Identität festgestellt und somit von Dopplungen bereinigt... Und am Ende kam eine einfache DLL mit 40 Kb Code und 4 GB NOPs. Und die wurde korrekt analysiert.

Es gibt nicht umsonst eine Option für maximale Archivgrößen. Gerade damit auch nix für's Scannen erstmal entpackt wird, was man ohnehin entpacken wollte...
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)

#30 Mitglied ist offline   Meltdown 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.216
  • Beigetreten: 02. November 03
  • Reputation: 0
  • Geschlecht:Männlich

  geschrieben 28. Januar 2004 - 00:18

Und sowas wird immer häufiger...

Aber nette Art einen Scanner lahmzulegen... :P

Dieser Beitrag wurde von Meltdown84 bearbeitet: 28. Januar 2004 - 00:25


Thema verteilen:


  • 7 Seiten +
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0