image

Waarschuwing voor Bagle.Q, Bagle.R en Bagle.S

donderdag 18 maart 2004, 10:57 door Redactie, 27 reacties

Anti-virusbedrijf Sophos waarschuwt voor drie nieuwe varianten van de beruchte Bagle worm. De nieuwe varianten, Bagle.Q, Bagle.R en Bagle.S, gebruiken een andere methode om anti-virus software op de e-mail gateway te omzeilen. De wormen verspreiden zich via een "carrier" e-mail die zelf geen virusbijlage bevat. Wanneer de carrier e-mail geopend wordt, probeert de e-mail een lek in Outlook te misbruiken, die automatisch de worm op de kwetsbare PC downloadt. De carrier e-mail voert namelijk een Visual Basic script uit. Dit script downloadt de worm via een HTTP request op TCP port 81. De gedownloadde worm plaatst daarna het bestand directs.exe in de systeemmap. Eenmaal actief sluit de worm verschillende security programma's en begint het .exe bestanden te infecteren. Er wordt aangeraden om de laatste updates voor Outlook te implementeren en geen verbindingen met port 81 te accepteren. (Sophos en F-Secure)

Update: Typo verholpen

Reacties (27)
18-03-2004, 11:16 door Anoniem
Simpele remedie: VBS-scripten sowiezo blokkeren. Dan kan geen
enkele VBS-worm meer opstarten.
18-03-2004, 11:17 door Anoniem
Microsoft Scripting Host uitschakelen kan ook.
18-03-2004, 11:20 door Anoniem
Welke exploit gaat het hier om?
18-03-2004, 11:23 door Anoniem
Ja, of gewoon je hele pc uitzetten!

Als je aanneemt dat security by obscurity niet werkt, dan lgt in het (ana)
logisch verlengde dat je ook geen security bereikt door iets niet te gebruiken.
18-03-2004, 11:24 door Anoniem
Door Anoniem
Welke exploit gaat het hier om?

Exploit is te lezen op de website van Sophos

http://www.sophos.co.uk/
18-03-2004, 11:31 door Anoniem
Straks zijn alle letters van het alfabet gebruikt :)
18-03-2004, 11:56 door Anoniem
Door Anoniem
Door Anoniem
Welke exploit gaat het hier om?

Exploit is te lezen op de website van Sophos

http://www.sophos.co.uk/

Die geeft maar halve info, ik ga de code even achterhalen en zoek het zelf wel
uit.
18-03-2004, 12:38 door Anoniem
Door Anoniem
Simpele remedie: VBS-scripten sowiezo blokkeren. Dan kan geen
enkele VBS-worm meer opstarten.

Dit zijn alleen geen VBS wormen
18-03-2004, 12:51 door Anoniem
office 2003 kopen! Dan heb je er geen last van.
18-03-2004, 13:49 door Anoniem
Beagle.T is er nu ook!!!!

http://nl.trendmicro-europe.com/enterprise/security_info/ve_detail.php?
id=58163&VName=PE_BAGLE.T&VSect=T

http://securityresponse.symantec.com/avcenter/venc/data/w32.beagle.t@mm.
html

Hmm.....7 dagen nadat het NetSky/SkyNet Day zou zijn, lijkt het vandaag
Beagle/Bagle Day te worden.....
18-03-2004, 13:50 door Anoniem
Ziet er dus wel naar uit dat Beagle zich heeft stil gehouden na de "aanvallen"
van NetSky op dit virus, om een nieuw type van aanvallen te kunnen
realiseren.
18-03-2004, 14:09 door Anoniem
In mapopties: filetypes>vbs openen met wordpad.
18-03-2004, 14:47 door Anoniem
Poortje 81 op de FW naar buiten blocken en dit virus kan
zich niet activeren/downloaden

Mooi noodverbandje dacht ik zo ;-)
18-03-2004, 15:21 door Anoniem
even hoor, taalkundig :P :

Anti-virusbedrijf Sophos waarschuwt voor TWEE nieuwe varianten van de
beruchte Bagle worm. De nieuwe varianten, Bagle.Q, Bagle.R en Bagle.S, ...

Dit zijn er toch echt DRIE ipv 2 ;)
18-03-2004, 16:11 door Anoniem
Q was al een paar uurtjes over de streep
18-03-2004, 16:12 door Anoniem
wat zijn die virusmakers toch kinder achtig, laten ze een oorlog spelletje gaan
spelen als ze elkaar willen afmaken.
19-03-2004, 00:47 door Anoniem
Door Anoniem
Straks zijn alle letters van het alfabet gebruikt :)

dan gaan ze door met AA - AB - AC , etc.
19-03-2004, 09:21 door Anoniem
Weer eentje:

het is kinderachtig en oorlogspelletje (beiden zonder spaties en niet zoals de
Engelsen schrijven; Let op je Nederlands)
19-03-2004, 09:22 door Anoniem
en dat ding dat geluid maakt heet ook geen 'fiets bel' maar 'fietsbel'.
19-03-2004, 13:16 door Anoniem
Door Anoniem
Door Anoniem
Straks zijn alle letters van het alfabet gebruikt :)

dan gaan ze door met AA - AB - AC , etc.
Ha, ha,
ha wat flauw zeg.
19-03-2004, 13:17 door Anoniem
Door Anoniem
en dat ding dat geluid maakt heet ook geen 'fiets bel'
maar 'fietsbel'.
Ha, ha, ha ook flauw
19-03-2004, 13:19 door Anoniem
Door Anoniem
even hoor, taalkundig :P :

Anti-virusbedrijf Sophos waarschuwt voor TWEE nieuwe
varianten van de
beruchte Bagle worm. De nieuwe varianten, Bagle.Q,
Bagle.R en Bagle.S, ...

Dit zijn er toch echt DRIE ipv 2 ;)
Goed lezen aub er staat 3 ipv2
19-03-2004, 14:54 door Anoniem
Door Anoniem
Door Anoniem
even hoor, taalkundig :P :

Anti-virusbedrijf Sophos waarschuwt voor TWEE nieuwe
varianten van de
beruchte Bagle worm. De nieuwe varianten, Bagle.Q,
Bagle.R en Bagle.S, ...

Dit zijn er toch echt DRIE ipv 2 ;)
Goed lezen aub er staat 3 ipv2

Tja, als de redactie nieuwsartikelen veranderd zonder erbij te vermelden dat
ze zijn gewijzigd kan je iedereen wel voor gek verklaren.........de mensen die
het artikel hebben gelezen toen het werd geplaatst zagen toch echt 2 staan.
En ik was niet diegene die die opmerking maakte. Ik heb ook 2 zien staan.
19-03-2004, 14:54 door Anoniem
De tekst "Update: Typo verholpen " verwijst dus vermoedelijk naar het
wijzigen van 2 in 3.
19-03-2004, 16:44 door Anoniem
Door Anoniem
Door Anoniem
Door Anoniem
even hoor, taalkundig :P :

Anti-virusbedrijf Sophos waarschuwt voor TWEE nieuwe
varianten van de
beruchte Bagle worm. De nieuwe varianten, Bagle.Q,
Bagle.R en Bagle.S, ...

Dit zijn er toch echt DRIE ipv 2 ;)
Goed lezen aub er staat 3 ipv2

Tja, als de redactie nieuwsartikelen veranderd zonder
erbij te vermelden dat
ze zijn gewijzigd kan je iedereen wel voor gek
verklaren.........de mensen die
het artikel hebben gelezen toen het werd geplaatst
zagen toch echt 2 staan.
En ik was niet diegene die die opmerking maakte. Ik heb
ook 2 zien staan.
Oké neem mij niet kwalijk
19-03-2004, 18:23 door Jeroen de Graaf
Ik denk niet zo zeer dat het de vriusschijvers zijn die steeds een nieuw variant
uitbrengen, maar anderen die van dezelfde methode gebruik maken. Source
code van virussen zijn vrij makkelijk te vinden. Het is dan ook niet zo moelijk
om zelf een variant uit te brengen.
11-04-2004, 13:08 door Anoniem
vraagje: directs.exe, is dat alleen van een virus als het een bestand is
of ook als het in het register staat bij explorerbars?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.