mboost-dp1

unknown

Bagle-orm forklædt som piratkopier

- Via Computerworld DK - , redigeret af Net_Srak

En ny Bagle-orm, Bagle.AT, har spredt sig meget hurtigt her til formiddag, og det skyldes, at antivirusfirmaerne først er kommet med en opdatering op ad formiddagen.

Ormen ligger som en vedhæftet fil i e-mails og den kan have navnet price eller joke og endelserne .com, .cpl, .exe eller .scr. Inde på maskinen lægger den sig i mapper, der hedder noget med “shar”, og den kalder sig noget, så den ligner for eksempel Adope Photoshop eller Microsoft Office, i håb om at den kan blive delt via fildelingstjenester.

Den forsøger også at stoppe andre orme på maskinen og at stoppe de sikkerhedsprogrammer, der kører på computeren.





Gå til bund
Gravatar #1 - nielsbuus
29. okt. 2004 13:21
Adope?
Gravatar #2 - sKIDROw
29. okt. 2004 13:23
piratkopier ulovlige kopier. (Er det så svært?)

[Konspirationsteori]
Garanteret BSA der har skrevet den... :P
[/Konspirationsteori]
Gravatar #3 - rød front
29. okt. 2004 13:41
Forstå mig ret: Den slags er noget svineri og spild af tid, men jeg kan alligevel ikke lade være med at smile lidt af deres opfindsomhed. Synd de ikke bruger det konstruktivt.
Gravatar #4 - mrmorris
29. okt. 2004 13:42
#1 Adobe!

#2 Spreder sig bestemt ikke kun over P2P, rigtig mange virksomheders IT afdeling har været på overarbejde i dag - flere steder har de derfor helt sat en stopper for vedhæftning af filer i mails! Synd det skal være sådan at filer og sågar links til eksekverbare filer bliver fjernet fra mails.
Gravatar #5 - FloppyOverdrive
29. okt. 2004 14:22
#4 Et let alternativ til at stoppe vedhæftninger, er eks. GFI MailSecurity, som har 2-4 seperate antivirus scannere, (Norman, Bitdefender Kaspersky og McAfee) som scanner og opdatere uafhængit af hinanden!
Et klasse program!
Gravatar #6 - sKIDROw
29. okt. 2004 14:24
#2 mrmorris

[Spreder sig bestemt ikke kun over P2P, rigtig mange virksomheders IT afdeling har været på overarbejde i dag - flere steder har de derfor helt sat en stopper for vedhæftning af filer i mails!]

Det var heller ikke min pointe.
Jeg modsætter mig bare den åndsvage brug af ordet "piratkopiering"
Har selv været admin, som jeg kender panikken, når den slags epidemier hærger.
At vi som IT firma så halvdelen af tiden, tjente tykt på den slags er så lidt ironisk.
Vedhæftninger er generelt også ved at være et problem.
Mails bliver en større og større belastning, fordi fok raskvæk vedhæfter hvad som helst.
Men det er så en anden diskussion.

[Synd det skal være sådan at filer og sågar links til eksekverbare filer bliver fjernet fra mails.]

Mails har aldrig været beregnet på, at folk vedhæftede ting og sager.
Det tages efterhånden som en selvfølge, og det er lidt en fejl.
Selv bliver jeg rasende, når jeg modtager virusmails, da jeg kan se i headeren at de kommer fra et eller andet FÆ!.
Jeg har til dato ikke oplevet en virusmail, der lignede noget folk med hjerne kunne fristes til at åbne.
Men jeg kunne tage fejl, måske overvurdere jeg gennemsnitspersonen... ;)
Gravatar #7 - amokk
29. okt. 2004 14:26
tjaa... kunne godt fristes stil at tro på #2...

prøvede for sjov det der program APG har lagt ud, parentalwatch

startede det, og prøvede at søge, den fandt så intet efter 10 minutter (selv om der lå nogle AVI, WAV og MP3 filer), men den stod og brugte 100% CPU tid...

jeg slettede derefter programmet og konkluderede at det nok var baseret på en Visual Basic-skoleopgave, skrevet af en elev der dumpede programmering :-)

hvad der var mere skræmmende, var at jeg for 14 dage siden kørte msconfig for at ændre noget, og så at parental watch var sat til at starte i baggrunden HVER gang jeg startede windows... ikke just noget APG havde informeret om

#6 problemet er også at folk ofte har en hjerneløs tendens til at vedhæfte alt hvad de kan...
jeg har tit modtaget "sjove" mails med fx vittigheder fra mindre begavede mennesker, som har vedhæftet et word-dokument med tekst til en email...

eller et billede/flash animation, som folk har gemt og vedhæftet, i stedet for bare at sende et link til siden...
Gravatar #8 - px
29. okt. 2004 14:28
Konceptet med at den kopierer sig selv til en masse dirs med "interessante navne" er ikke nyt, jeg havde fat i en maskine for et par uger siden, som jeg mindes var inficeret med Netsky.P, den brugte nøjagtigt samme koncept.
Gravatar #9 - sKIDROw
29. okt. 2004 14:49
#7 amokk

[problemet er også at folk ofte har en hjerneløs tendens til at vedhæfte alt hvad de kan...
jeg har tit modtaget "sjove" mails med fx vittigheder fra mindre begavede mennesker, som har vedhæftet et word-dokument med tekst til en email...]

Ja hvad skal det til for.
En af mine veninder skulle sende mig et billede, og så fik jeg et word dokument med billedet i?!?!. (Det blev billedet bestemt ikke mindre af... )

[eller et billede/flash animation, som folk har gemt og vedhæftet, i stedet for bare at sende et link til siden...]

En mail er et brev i digital form.
Jeg plejer personligt ikke at vedlægge, alt muligt åndsvagt i de breve jeg sender... ;)
Gravatar #10 - 4nd3r5
29. okt. 2004 16:56
off topic

#9 det er da ingen ting.. mit studie har præsteret at udprinte et word dokument, skanne det, og putte det tilbage i et word dokument... DET FYLDTE MEGET...

De havde yder mere skannet hver af de 6 sider i hver sit dokument, det var sand lykke.. :-)

on topic

Hvad er forskellen på denne og beagle a - as ?
Gravatar #11 - dasbutt
29. okt. 2004 17:16
Og så er der dem af os der er aå heldige at vi fik en virus her den anden dag, selv om at vores antivirus filtre var opdateret. Selv opdagede jeg det først da vores internet forbindelse forsvandt, da jeg kører SuSE på min PC. Efter 2 timer besluttede jeg mig for at jeg ligeså godt kunne gå hjem, da det ikke så ud at at noget af vores netværk kom op og køre igen.
Gravatar #12 - sKIDROw
29. okt. 2004 17:26
#11 dasbutt

Jeg håber også på at der kan blive flertal for at genindføre gabestokken til den slags folk... ;)
Gravatar #13 - lone_nut
29. okt. 2004 18:06
"Selv bliver jeg rasende, når jeg modtager virusmails, da jeg kan se i headeren at de kommer fra et eller andet FÆ!."

Nogle virus ændre afsenderen til en tilfældig fundet i addressbogen. Derfor kan du ikke være sikker på, at fæet er det der står i afsenderen.

Jeg fatter ikke hvorfor .exe filer bliver accepteret af email admins. Heller ikke .scr .bat. Det gør de jo fornemt at sende virus til folk.
Gravatar #14 - sKIDROw
29. okt. 2004 18:34
#13


[Nogle virus ændre afsenderen til en tilfældig fundet i addressbogen. Derfor kan du ikke være sikker på, at fæet er det der står i afsenderen.]

Det ved jeg.
Jeg kigger i headeren.
Og der er både privat og firma IP'er...
Pinligt at folk er så dumme... :(

[Jeg fatter ikke hvorfor .exe filer bliver accepteret af email admins. Heller ikke .scr .bat. Det gør de jo fornemt at sende virus til folk.]

Jeg anbefaler selv folk at filtrere:
.pif .scr .exe .bat .vbs

vbs == virus bearing script?... :D
Gravatar #15 - grav
29. okt. 2004 20:36
#14
Jamen lad os da endelig definere vira pr. filendelse.
Det skal nok stoppe virus-programmørerne.
De er nemlig et enormt ufantasifuldt folkefærd, som aldrig kunne finde på at zippe en virus.
Jeg er klar over at det umiddelbart kan forhindre spredning af mange virusser, men det er en unuanceret definition, som opdrager folk på den forkerte måde.
Gravatar #16 - Silentkill
29. okt. 2004 22:27
#15:
De folk der stadig er uvidende nok til køre .exe eller lignende filer som de ikke kender, som de har modtaget i en email, er nok heller ikke dem der ved mest om at udpakke komprimerede filer.

Hvis det var, kunne alle komprimerede filer indeholdende filer med skadelige filendelser jo også bare filtreres fra.
Gravatar #17 - amokk
29. okt. 2004 22:33
#13-14

problemet er at windows (dumt som det er) ikke viser andet end filens navn, uden extension, medmindre man selv slår det til.

det gør at mange ikke opdager at deres fil hedder funny.jpg.exe, især ikke hvis EXE filen har et standard JPG ikon fra windows - derfor åbner de den alligevel

og tja det hjælper jo ikke noget at blokere for exe, så vil virusen jo bare skrive "my netword doesn't allow EXE files so please rename it from .BLABLA to .EXE" - det hopper folk nok også på

i øvrigt har jeg da også hørt om en del vira som pakkede sig ned i exe-filer... det kan mailserveren og AV programmet selvfølgelig godt finde ud af... så de satte et password på ZIP filen, og skrev det i mailen... det kan programmerne så også finde ud af... men hvis de vedhæfter passwordet som et billede, er det ret svært for et AV prog eller en mailserver at udpakke zipfilen... og ja der er folk der er naive nok til ikke at fatte mistanke til at de skal se et billede for at åbne en ZIP
Gravatar #18 - mrmorris
29. okt. 2004 22:52
#6:
[Mails har aldrig været beregnet på, at folk vedhæftede ting og sager.]

Ikke helt enig, RFC 1049 fra 1988 introducerede en Content-type header til den originale RFC 821 (SMTP) og sammen med RFC 1341 (MIME) specifikationen åbnede det døren for at sende HVAD som helst over UTF-8 char sættet - det er nu 16 år siden!

#14:
[Jeg anbefaler selv folk at filtrere: .pif .scr .exe .bat .vbs]

Problemet er, hvor går grænsen? Hvad med .msi, ppt, xls, .xpi, .cmd, .chm, .doc, .int, .lnk...osv. - og så er vi tæt på paranoide (Amerikanske?) sikkerhedstilstande.

Jeg har f.eks. været ude for at man ikke engang kan sende en link til et program man er ved at udvikle for selv samme virksomhed fordi antivirus-processoren fjerner en link til .zip.

Sådanne politikker er jo dræbende for produktivitet og kreativitet.
Gravatar #19 - amokk
29. okt. 2004 23:09
#18 enig....
Gravatar #20 - sKIDROw
29. okt. 2004 23:53
#15 grav

[Jamen lad os da endelig definere vira pr. filendelse.
Det skal nok stoppe virus-programmørerne.
De er nemlig et enormt ufantasifuldt folkefærd, som aldrig kunne finde på at zippe en virus.]

En zippet viresbody er kun farlig hvis folk når at pakke den ud... ;)
Og derfor er det først og fremmest de eksekverbare filer man skal bekymre sig om.

[Jeg er klar over at det umiddelbart kan forhindre spredning af mange virusser, men det er en unuanceret definition, som opdrager folk på den forkerte måde.]

Det er en kortsigtet løsning.
Men man er jo nød til at være barsk, når man ikke kan være 100% sikker på at viruskilleren har support for det de finder på altid.

#16 silentkill

[De folk der stadig er uvidende nok til køre .exe eller lignende filer som de ikke kender, som de har modtaget i en email, er nok heller ikke dem der ved mest om at udpakke komprimerede filer.]

Nej.
Og i et workstationmiljø, kan man jo principielt som admin deaktivere .zip/.rar osv support på de forskellige maskiner... ;)

[Hvis det var, kunne alle komprimerede filer indeholdende filer med skadelige filendelser jo også bare filtreres fra.]

Det kræver at antivirussoftware kender virussen, hvilket man ikek altid kan stole på.

#17 amokk

[problemet er at windows (dumt som det er) ikke viser andet end filens navn, uden extension, medmindre man selv slår det til.]

Det problem har f.eks pocmail ikke... ;)
Du filtere dem simpelthen fra inden brugeren møder dem... :)

[det gør at mange ikke opdager at deres fil hedder funny.jpg.exe, især ikke hvis EXE filen har et standard JPG ikon fra windows - derfor åbner de den alligevel]

Også derfor jeg mener at de filtrere dem fra ude på serveren. (I firmaer.)
Desuden åbner man ikke sådan en fil, hvis den kommer fra ens søster og hun beskriver den på engelsk.. :P
Man har lov til at tænke.

[og tja det hjælper jo ikke noget at blokere for exe, så vil virusen jo bare skrive "my netword doesn't allow EXE files so please rename it from .BLABLA to .EXE" - det hopper folk nok også på]

Igen det gør man bare ikke, hvis den:
A> Kommer fra en vildt fremmed.
b> Komme fra ens omgangskreds, som NORMALT ikke skriver til en på engelsk.. :P

Hvis man stadig hopper i trods disse faresignaler, der metaforisk talt minder om store neonskilte, så fortjener man næsten at ryge i sænk.
Og få tæsk og prygl for at være 10% dummere end en rulle mariekiks!... :P

[i øvrigt har jeg da også hørt om en del vira som pakkede sig ned i exe-filer... det kan mailserveren og AV programmet selvfølgelig godt finde ud af... så de satte et password på ZIP filen, og skrev det i mailen... det kan programmerne så også finde ud af... men hvis de vedhæfter passwordet som et billede, er det ret svært for et AV prog eller en mailserver at udpakke zipfilen... og ja der er folk der er naive nok til ikke at fatte mistanke til at de skal se et billede for at åbne en ZIP]

Igen, de er en skamplet for den menneskelige genmasse!... :(
Mine venner, familie og bekendte skriver IKKE til mig på engelsk, og vildtfremmede der sender mig win32 binaries.... Nahh jeg er ikke født i går... ;)

#18 mrmorris

[Ikke helt enig, RFC 1049 fra 1988 introducerede en Content-type header til den originale RFC 821 (SMTP) og sammen med RFC 1341 (MIME) specifikationen åbnede det døren for at sende HVAD som helst over UTF-8 char sættet - det er nu 16 år siden!]

Okay jeg forklarede ikke grundigt nok hvad jeg mente.
Formålet med maill, er at SKRIVE til hinanden.
Idéen om at alle mails i dag, skal indeholde en eller anden form for attachments er en slem uvane... :(
Ved godt at man KAN bruge det, men jeg mener bare det har taget overhånd.

[Problemet er, hvor går grænsen? Hvad med .msi, ppt, xls, .xpi, .cmd, .chm, .doc, .int, .lnk...osv. - og så er vi tæt på paranoide (Amerikanske?) sikkerhedstilstande.]

Indtil vi har lavet en effektive patch for den menneskelige uintelligens, bliver vi desværre nød til at "patche" det på servernivaue sådan her.
Og nej det er ikke kønt, men desværre nødvendigt.

[Jeg har f.eks. været ude for at man ikke engang kan sende en link til et program man er ved at udvikle for selv samme virksomhed fordi antivirus-processoren fjerner en link til .zip.]

Okay det var så lige at tage den lidt langt.
Så paranoid er jeg ikke engang... ;)
(Okay min filtrering herhjemme er så kun af princip årsager. Bouncer alt spam/viruslignende på stedet.)

[Sådanne politikker er jo dræbende for produktivitet og kreativitet.]

Ja det vil jeg give dig.
Dit sidste eksempel var lidt forrykt.
Gravatar #21 - amokk
30. okt. 2004 01:22
jeg kører selv mdaemon som mailserver på en server jeg har stående, og har installeret dens antivirus modul.... jeg har ikke modtaget én eneste virus mail siden jeg begyndte at bruge det, og og den står så og opdaterer definitioner automatisk, plus at kaspersky som laver AV delen, selv pusher urgents updates til min server når det er nødvendigt...

så det er en 99,99% virusfri løsning jeg har her, og man kan stadig sende alle former for attachments til mig
Gravatar #22 - mrmorris
30. okt. 2004 01:57
Lidt off-topic, dog mail relateret:
Spam er måske knapt så farligt som virus men alligevel et uhyggeligt irritationsmument der belaster mailserveren unødigt. Med 600-700 spam mails om dagen bruger jeg SpamAssassin hvilket får bugt med ca. 80%. Hvilke politikker/værktøjer benytter i andre?
Gravatar #23 - amokk
30. okt. 2004 04:38
jeg gør følgende:

har egen mailserver stående, med mit domæne.
på domænet har jeg så én account, som jeg bruger til at hente mails med.

samtidig har jeg * alias så al mail sendt til mit domæne ryger til denne acount.

når jeg tilmelder mig et sted på nettet, opgiver jeg altid en unik adresse for det site jeg tilmelder mig, f.eks. newz.dk@domæne.dk eller freexxxpr0n.com@domæne.dk

når jeg modtager en mail, kan jeg så se hvor den kommer fra, og hvis der begynder at komme en masse spam på freexxxpr0n.com@domæne.dk, kan jeg blot sætte et filter op, om at alt til denne adresse skal slettes, og evt. anmelde sitet for brud på persondatapolitik.

ud over det, har min mailserver (mdaemon) et spam-filter hvor den rater de forskellige mails, alt efter nogle kriterier, hvis der opnås over 5 point, skriver den SPAM i subjectets start, og jeg har så muligheden for at filtrere alle mails markeret med SPAM fra.

eksempel:

X-Spam-Flag: YES
X-Spam-Checker-Version: SpamAssassin 2.64 (2004-01-11)
X-Spam-Report:
* 0.9 FROM_ENDS_IN_NUMS From: ends in numbers
* 0.1 MIME_HTML_ONLY BODY: Message only has text/html MIME parts
* 0.0 HTML_MESSAGE BODY: HTML included in message
* 2.2 HTML_IMAGE_ONLY_02 BODY: HTML: images with 0-200 bytes of words
* 0.7 MIME_HTML_NO_CHARSET RAW: Message text in HTML without charset
* 1.9 MIME_HEADER_CTYPE_ONLY 'Content-Type' found without required MIME headers
* 1.7 HTML_MIME_NO_HTML_TAG HTML-only message, but there is no HTML tag
X-Spam-Status: Yes, hits=7.5 required=5.0 tests=FROM_ENDS_IN_NUMS,
HTML_IMAGE_ONLY_02,HTML_MESSAGE,HTML_MIME_NO_HTML_TAG,
MIME_HEADER_CTYPE_ONLY,MIME_HTML_NO_CHARSET,MIME_HTML_ONLY
autolearn=no version=2.64
X-Spam-Level: *******

og så har jeg installeret antivirus modulet til mdaemon, som automatisk sørger for at opdatere sig, og sletter alle mails som indeholder virus.
Gravatar #24 - sKIDROw
30. okt. 2004 14:50
Jeg installerede lige den nye Gnome 2.8.0, og lod mærke til et meget opmuntrende ting.
Havde downloadet et filmklip med endelsen .mpg, og da jeg ville afspille kom den med dialogen:

[Cannot open foo.mpg

The filename "foo.mpg" indikates that this file is of type "MPEG video". The contents of this file indicates that this file is of type "ASF video". If you open this file, the file might present a security risk to your system.

Do not open the file unless you created the file yourself, or received the file from a trusted source. To open the file, rename the file to the correct extension for "QuickTime video", then open the file normally. Alternatively, use the Open With menu to choose a specific application for the file.]

Det overraskede mig positivt... :)
Gravatar #25 - chris
30. okt. 2004 20:59
#24

Ang. MPEG Video/ASF video:

Er du sikker på, at der stod "QuickTime video" ?

Det må være en fejl, eftersom ASF IKKE er QuickTime.

http://www.microsoft.com/windows/windowsmedia/form...
Gravatar #26 - sKIDROw
31. okt. 2004 00:04
#25 chris

Jeg har ikke nævnt Quicktime?... ;)
Gravatar #27 - amokk
31. okt. 2004 00:07
det har du altså :-)
Gravatar #28 - sKIDROw
31. okt. 2004 00:36
nevermind.
copy / paste fejl.
Skrev noget af i hånden, og kopierede resten... ;)
Tror godt i kan regne meningen ud... :P
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login