Hoofdcategorieën
Device Settings

Het Badtrans.B virus slaat om zich heen

Door Edo Aneke, dinsdag 27 november 2001 16:51
Bron: Nu.nl, views: 4.562

Virussen Een nieuw virus genaamd W32/Badtrans.B-virus slaat flink om zich heen. Het virus werd op 24 november ontdekt en wordt momenteel actief verspreid over het internet. Badtrans.B is een mass mailing internet worm die zich via verspreidt door ongelezen emailberichten in Microsoft Outlook te beantwoorden.

De worm verspreidt zich via het Messaging Application Programming Interface (MAPI) waarmee direct een bericht (e-mail of fax) kan worden gestuurd vanuit bijvoorbeeld een tekstverwerker. Het virus wordt geactiveerd zodra het mailtje in het voorbeeldscherm verschijnt. Er hoeft dus geen bijlage geopend te worden om het virus te activeren.

Het virus gebruikt nieuwe technieken die voorkomen in Aliz en Nimda en heeft in aantal slachtoffers het Sircam virus al ingehaald. De '.B'-extensie in de naam staat voor de 'bad data transmission'-boodschap die het bij zijn slachtoffers aflevert. Wanneer Badtrans.B wordt geactiveerd laat het tevens een zogenaamde Remote Access Trojan (RAT) achter in de Windows directory:

Het virus-mailtje komt binnen zonder echte onderwerpregel, gewoon 'RE:'. Als de bijlage van het virusmailtje actief wordt, kopieert het zichzelf in het Windows-systeem onder de naam KERNEL32.EXE. Daarnaast verandert het register HKLM\SOFTWARE\Microsoft\Windows \CurrentVersion\RunOnce waardoor de worm in werking treedt zodra de computer opnieuw opstart. Ten slotte plaatst het virus het bestand kdll.dll op de computer, een bestand waarachter een Trojaans paard verscholen zit die wachtwoorden probeert te stelen. Een Trojaans paard is een programmaatje dat ontworpen is om een taak uit te voeren waar de gebruiker niet om gevraagd heeft.

Het is mogelijk dat de onderwerpregel, tekst en attachement van het mailtje variabel zijn. Een patch voor het Badtrans.B-virus kan hier gedownload worden. Met dank aan T-Blizzard voor het submitten van de link.

Volgende 17:02 DoS-aanvallen nieuw wapen voor Russische maffia
Vorige 16:49 Newconomy en PPN sluiten overeenkomst
Advertentie

Reacties

«  1  2  3  4  »

En voordat iedereen weer begint met microsoft afzeiken, deze patch is al een paar maanden te downloaden!!

Maar goed voor ons tweakers levert dit natuurlijk geen enkel gevaar op :)

Voor internet explorer 6.0 NL is er geen patch te vinden, is dit soms al verwerkt in 6.0 ?

Affected Software:
Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.5
Note: Internet Explorer 5.01 Service Pack 2 is not affected by this vulnerability.
Ik denk IE 6.0 dus ook niet.

de patch staat op mozilla.org ;)

Voor ie 6.0 Nl gewoon naar windows update gaan krijg je vanzelf de patch voorgeschoteld

http://v4.windowsupdate.microsoft.com/nl/default.asp

Wel vreemd dat de virus nu pas echt verspreid na maanden al bekent te zijn en nooit binnen een dag dat de security leak uitkomt.
Deze exploit is dus al sinds maart bekend, veel eerder dan die van de sircam virus.

Dit is een nieuwe versie die oa Nimda en Eiza functionaliteit heeft

Hiervan heb ik er inderdaad al 2 mogen ontvangen. Maar gelukkig doen die virusscanners hun werk toch wel goed :)

Gisteravond 1!
Norton AV 2002 deed zijn werk perfect.
Al zou ik iedereen willen waarschuwen om nooit een attachment te openenen dat pif als extensie heeft!

Niet alleen een PIF extensie.

Ik weiger pertinent alle deze extensies:
*.EXE
*.COM
*.BAT
*.PIF
*.SCR
*.VBS
*.INF
*.REG
*.WSF
*.LNK

Als iemand mij dat wil sturen, dan pakt hij/zij het maar in met WinACE.

Ik open geen enkele attachment, tenzij die in een mail zit van iemand die ik ken en de file de extensie *.jpg *.gif *.mpg o.i.d. heeft. Ik open sowieso al geen mail van mensen die ik niet ken met een vaag onderwerp. Een mail met als onderwerp "FREE PORN" open je toch nog nieteens? Ik heb trouwens al wel een mail gehad met als onderwerp "RE:" maar ja, dat soort vaag spul gaat meteen in de trashcan zodra ik het zie... En dan heb ik ook nog eens altijd de virusscanner draaien, zo zal er niet snel een virus op de pc komen...

Heb je er wel eens aan gedacht om een mailtje met de rechtermuis knop te openen en dan via eigenschappen, tabblad details naar de bericht code te gaan kijken?

Zo kun je een heel e-mail lezen zonder dat een virus actief kan worden wand je opent hem in platte ascii.
Onbetrouwbare e-mailtjes bekijk ik altijd eerst op die mannier om later te beslissen wat er mee te doen is.
Iedere vorm van programma code haal je er zo namenlijk uit dus ook de java en VSB stukken.

Ik gebruik hotmail, dus wat doe ik...

Verdacht mailtje>doel opslaan als>naar de desktop ofzo>WYSIWYG html editor starten>onbetrouwbare mail in html van desktop in html editor laden>lezen

Geen virus dat zo actief wordt...

Mee eens, maar ik kreeg net ook een mailtje met dit virus en ik hoefde niets te openen. Zodra ik hem aanklikte voor een voorbeeld werd het virus al actief. Gelukkig had ik gisteren net mijn scanner up to date gemaakt en hield het virus tegen.

Dit is een van de redenen dat ik een andere mail-client heb genomen.

me2! Ik gebruikte toch al opera (vanwege het feit dat opera veel sneller browst), maar ben sinds kort ook de mailfunctie binnen opera gaan gebruiken.

MAPI = universeel :)

Elke windows bak heeft daar last van :)

MAPI werkt namelijk met de default mail client, dus welk programma je ook gebruikt het werkt met Mapi ;)

Sorry, maar da's niet waar. Geinfecteerd raken zonder outlook (express) is een stuk lastiger, zo niet onmogelijk (Mozilla herkent het corrupte attchment gewoon niet); het is wel zo dat dit virus outlook (express) niet nodig heeft om zichzelf verder te verspreiden.
Maar goed ook, anders was ik ook mooi het haasje geweest :)

Of je kunt net zo stom zijn als ik 's ochtends vroeg met kater...

Doe ik mijn best om erachter te komen wat er in dat vreemde mail zit (in Opera)... uiteindelijk heb ik zelf een file eruit ge-UUdecoded. Denk ik "is vast een virus" en ga prompt er op dubbel-klikken!

Maar goed, eventjes Windows verlaten en die twee files deleten, een beetje opruimen en DrWeb laten scannen en alles is weer naar behoren.

Het werkt zelfs bij webbased mail bekijken! Ik kreeg onmiddelijk een pop-up explosion, waarschijnlijk staat het virus er nu ook op (op die computer op school dus }> ).

Uit de gegeven link voor de patch:
Microsoft Security Bulletin (MS01-020) Print

Incorrect MIME Header Can Cause IE to Execute E-mail Attachment
Originally posted: March 29, 2001

Affected Software:

Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.5
Note: Internet Explorer 5.01 Service Pack 2 is not affected by this vulnerability.
Hieruit blijkt dat er voor IE6 gebruikers geen patch nodig is, toch? Had IMHO wel even in de post vermeld mogen worden...

/edit: uit dezelfde link (overigens NIET n.a.v. de post van Executer):
V1.2 (September 21, 2001): Bulletin updated to discuss need to perform a Full or Typical Install when eliminating this vulnerability via an IE 6 upgrade.


Ik denk dat virusmakers zich vooral op dit programma speciferen, omdat zoveel mensen het gebruiken. In andere e-mail clients zullen ook bugs inzitten, maar de meeste gebruiken gewoon outlook (express), en dat vinden de virusmakers gewoon het leukst :)

Ja, en waarom is het weer outlook?
Omdat de meeste mensen dit gebruiken en dus de grootste kans op schade.
Als men massaal overstapt op een andere mail client, dan regent het daar weer virussen.

[off topic]
sjips, net te laat.
[/off topic]

En wat is er mis met Outlook? Ik gebruik het al jaren, en in combinatie met NAV Corp. Edition is er niks aan het handje hoor.

Zodra men overstapt op andere programma's zullen de hackers/crackers zich ook meer daarop richten.

Het is natuurlijk wel zo dat het dan moeilijk wordt een dergelijk virus goed te laten propageren op het web, als iedereen een andere mailclient gebruikt (dus als de top 9 mailclients allemaal 10% van de markt hebben, en de rest de overige 10%)...

Zodra men overstapt op andere programma's zullen de hackers/crackers zich ook meer daarop richten.
Ik denk dat het veel moeilijker (onmogelijk ?) is om een virus te schrijven voor b.v. mutt. dan voor Outlook. daar kan je met een simpel VB scriptje al een worm schrijven. Da's geen bugje meer, dat zijn gewoon enorme ontwerpfouten.

dat zijn gewoon enorme ontwerpfouten
Ontwerp jij een betere dan? |:(
Het is van een auto toch ook geen 'ontwerpfout' dat je er mensen mee dood kan rijden? VBScript in outlook is een feature, en die feature probeert men te misbruiken. Als je geen VBScript wilt, moet je het uitzetten, heb ik ook.

VBScript in outlook is een feature, en die feature probeert men te misbruiken.
VBScript is idd een feature, maar scripts die vanaf een untrusted netwerk, zoals het internet, komen horen gewoon geen toegang te hebben tot bepaalde functies.
Een goed voorbeeld is Java, een Java programma heeft certificaten EN toestemming van de gebruiker nodig voordat hij bij mogelijk onveilige functies kan.

1- Iedereen gebruikt het, behalve dan de uitzonderingen die netscape of andere producten gebruiken

2- Ook de andere producten zullen hun gevoeligheden hebben, alleen worden die niet zo uitgebreid belicht

3- Als zoiets zich voordoet is MS over het algemeen razendsnel met een patch

4- SUPPORT, iets wat je bij de andere producten minder makkelijk krijgt dan bij MS (Ik zou tenminste niet weten waar ik met vragen over netscape terecht kan)

5- Verkrijgbaarheid, MS is nou eenmaal het best te verkrijgen.

1- Iedereen gebruikt het, behalve dan de uitzonderingen die netscape of andere producten gebruiken
Dus ?
Hoezo is dit een argument om een mail client te gebruiken.
2- Ook de andere producten zullen hun gevoeligheden hebben, alleen worden die niet zo uitgebreid belicht
Ook een non-argument, als jij als enige switched, ben je toch veilig ?

ik betwijfel trouwens of andere mail clients zoveel bugs hebben als Outlook.
3- Als zoiets zich voordoet is MS over het algemeen razendsnel met een patch
Die vervolgens door niemand word geinstalleerd.
4- SUPPORT, iets wat je bij de andere producten minder makkelijk krijgt dan bij MS (Ik zou tenminste niet weten waar ik met vragen over netscape terecht kan)
MS Support kost 50 euro per vraag ...
Ik heb veel betere ervaringen met support van Open Source producten dan van MS software.
Chat sessie met de programmeur van het programma vs. een helpdesk n00b
5- Verkrijgbaarheid, MS is nou eenmaal het best te verkrijgen.
Da's gewoon luiheid dus

"5- Verkrijgbaarheid, MS is nou eenmaal het best te verkrijgen.

Da's gewoon luiheid dus"

"- Als zoiets zich voordoet is MS over het algemeen razendsnel met een patch

Die vervolgens door niemand word geinstalleerd. "

Da's gewoon luiheid dus!

Da's gewoon luiheid dus!
Yup, blijkbaar kenmerkend voor Micros~1 gebruikers

Het virus verspreid zich voor een fout in IE, verkeerde MIME headers zrogen ervoor dat een attachement wordt uitgevoerd (automatisch).

Je hebt er alleen last van met IE 5.01 en IE 5.5
Niet bij IE 5.01 SP2, en IE 6

Inderdaad is Norton 2002 erop voorbereid, maar ik ken genoeg mensen die hem hebben gehad zonder bescherming.

ff een beetje zitten rondneuzen in Microsoft Security Bulletin (MS01-020).

Dit virus kan nix aanrichten op systemen met Internet Explorer 6.0.
zie FAQ: Does this vulnerability affect IE 6?

No. You can eliminate the vulnerability by upgrading to IE 6. However, if you are running Windows 95, 98, 98SE or ME, you should be aware that you will need to install IE 6 in a certain way. Specifically, you will need to choose either the Full Install or Typical Install option. (The default installation type is Typical Install). If you choose Minimal Install or Custom Install, the files containing the vulnerability might not be upgraded, and your system could remain vulnerable.


Het geldt dus voor de volgende producten:

Affected Software:

Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.5
Note: Internet Explorer 5.01 Service Pack 2 is not affected by this vulnerability.


EDIT:
NL_SCSI was me net voor.
En swinnio heeft gauw ze post aangepast.

[blaat]laat maar, het staat er nou al 20 keer geloof ik!

Das toevallig, kreeg em net binnen.
«  1  2  3  4  »

Op dit item kan niet meer gereageerd worden.

Volgende 17:02 DoS-aanvallen nieuw wapen voor Russische maffia
Vorige 16:49 Newconomy en PPN sluiten overeenkomst
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011