Hoofdcategorieën
Device Settings

Goner virus gebruikt Outlook en ICQ voor verspreiding

Door Martin Sturm, woensdag 5 december 2001 13:52
Bron: Kaspersky, views: 906

Na het W32/Badtrans.B-virus is er nu weer een nieuw hardnekkig virus aan het rondzwerven op het internet, het W32/Goner@MM-virus. In tegenstelling tot de meeste virussen tot nu toe, beperkt dit virus zijn verspreidingsmethode niet uitsluitend tot email, maar maakt ook gebruik van ICQ en een IRC bot, aldus McAfee. Het virus is te herkennen aan het bestand 'goner.scr' wat als attachment van een email wordt verspreid. Indien een computer is besmet, probeert het virus alle mensen op de ICQ list het bestand regelmatig toe te zenden. Daarnaast probeert het programma een aantal virusscanners onklaar te maken, en ZoneAlarm uit te schakelen. Voor de meeste populaire anti-virus programma's is er inmiddels een update beschikbaar waarmee het virus bestreden kan worden:

Goner virus In order to be activated, "Goner" requires a user himself to manually launch the worm-carrier file (GONE.SCR) that will initiate the target computer infection routine. To accomplish this the worm creates its copy in the default Windows system folder under the same name (GONE.SCR) and registers this file in the start-up section of the Windows system registry. In result "Goner" will be activated each time the computer is rebooted. After this "Goner" starts its spreading routine. To make it more effective the worm uses two data transmission channels simultaneously: e-mail and ICQ, the popular Internet-paging software. When spreading via e-mail, "Goner" gains access to Microsoft Outlook, creates a new message that contains infected file GONE.SCR, and unbeknownst to the user sends it out to all the recipients from Outlook address book. The distributed e-mail messages look as follows:

Subject: Hi
Attach: gone.scr
Body:
How are you ?

Meer informatie over dit virus is onder andere te vinden op de site van McAfee, Kaspersky en Symantec.

Volgende 14:52 Siemens MP3-speler review
Vorige 13:00 HP lanceert eerste blade servers
Advertentie

Reacties

«  1  2  3  4  »


Bij een groot bedrijf (waar ik werk) zijn er 9 exchange machines onderuit gegaan, door complete overload..

Wij zijn zelfs vandaar geheel een uur uit de lucht geweest (15000 werkplekken), om iedereen geupdate te krijgen...

hehehehehe, achja... alles draait weer inmiddels

ik heb er (zo ver ik weet) ook nog geen last van gehad. en zelfs al had ik er last van, dan zou het nog geen ramp zijn. ik heb maar een ICQ contact, en dat is een modemer. |:(

Tja de werking van zo'n viris is als volgt als je hem krijg dan verstuurd hij zichzelf naar jouwn vrienden in je contacts list :) .... Dit kan twee dingen betekenen of je vrienden hebben hem niet gekregen of }> ......

Humz had dit virus gistern al bij ons op het werk ligguh om een uur of 15.00 was wel lachuh wist dat het een virus was maar bleef door de virusscanner komen

<mierenneuker>
bestrijd = bestreden
</mierenneuker>

Inderdaad.. gefixed!

The distributed e-mail messages look as follows:

Subject: Hi
Attach: gone.scr
Body:
How are you ?

Iedereen weet toch ondertussen wel dat je dergelijke vage mailtjes niet moet openen :?

Uhm, als dit soort teksten erin staan worden mensen nieuwsgierig. Dit is DE methode om ervoor te zorgen dat het attachment word geopend.

Eigen ervaring, helaas :'(

Ja, DAT weet iedereen ja.

alleen veel mensen die net kunnen internetten, hebben vrolijk Outlook 5 / Internet Explorer 5.xx ofzo, en die is juist 't probleem:
Preview = activatie. Nix openen, gewoon meteen de lul.

Mensen die Windows Update niet kennen, en volledig vertrouwen op hun outlookje die ze al tijden hebben zjn dus de pineut, daarom verspreid deze zich ook zo snel.

En viruskenners... tja, werkt prima, alleen is dit virus van 4 dec, en als je bv eens in de week/maand updated heeft je viruskenner lekker veel zin.

Explorer 5.xx ofzo, en die is juist 't probleem:
Preview = activatie. Nix openen, gewoon meteen de lul.
preview werkt niet met een scr file in outlook dat werkt alleen bij plaatjes

right...

en dat WHATEVER.EXE dat outlook express standaard gewoon fijn opent dan bij bv Badtrans????

da's dus juist de bug in outlook, hij ZOU alleen plaatjes moeten doen, not dus, fijn ook exe's mee starten.

Sorry maar ScralP heeft gelijk !
Dit virus moet je zelf activeren door te dubbelklikken op de attachment.
Het wordt NIET gedaan door de preview funcitie van outlook.
En als je mij niet gelooft dan hier de txt van Mcafee :
Method Of Infection
This mass-mailing worm sends itself to all users found in the Outlook Address Book using a plain text format. Therefore, the attachment does not start automatically when the user opens the message and does not get activated automatically when then Outlook preview pane if used.
Complete virus description is hier te lezen :
http://vil.nai.com/vil/virusSummary.asp?virus_k=9927 2

oh.... oeps :)

naja, volgende keer ff meer lezen ipv replyen, of al die virussen wat meer uit elkaar houden :)

Iets preciezer: De Badtrans worm maakt gebruik van een beveiligingslek in de MAPI instructie set, waardoor hij bij het openen (dus ook previewen!) van het mailtje zijn gang kan gaan ZONDER dat je ergens op hoeft te klikken of iets hoeft te openen.
Het is dus niet zo dat Outlook gewoon attachments uit zichzelf opent.

Hoi,

Weet jij hier een fix voor?

Ik word gek van Outlook. Wat een kutprogramma, ik shok me de tiefus dat íe ineens gelijk met die open-save box op kwam. Ik weet niet hoe ik het moet fixen. Microsoft zegt bv dat Outlook Express 6 dat bv niet heeft, nou mooi wel dus.

Dit is gewoon ranzige Outlook gekut code.

Sim-pel, Outlook 2001 SP2 gebruiken en je krijgt de potentieel gevaarlijke email bijlages helemaal niet meer binnen. Aan de andere kant wil een beetje scanner dit probleem ook wel voor je onderscheppen.

Maar ja, het is mijn werk en de gemiddelde huis-tuin-en-keuken gebruiker is helaas niet zo ver.

Het probleem is: er komt zoveel aan software, tools enzo op de markt, veel gebruikers installeren maar een eind weg en zijn zich (begrijpelijk) niet bewust van de risico's die ze lopen, zelfs Tante Annie die één keer in de week met haar modempje het net op gaat is een potentieel slachtoffer voor de wannabee-lolbroeken die willen inbreken of een grappig virus hebben bedacht.

Het is een moeilijk op te lossen probleem, niet iedereen is zo met IT bezig als de gemiddelde tweaker hier, dus simpelweg de stelling nemen dat "iedereen het nu maar moet weten", daarmee ben je er niet, er wordt iedere keer wel een andere variant bedacht om het virus te verspreiden.

Per ongeluk een keer te snel klikken en je hebt er weer een besmetting bij.

En sinds wanneer wil jij dat een software pakket beslist, of jij iets wel of niet binnenkrijgt ?? dat bepaal ik nog altijd zelf wel !!!

Natuurlijk mag hij wel waarschuwen... anders krijg jij ineens ook bestanden niet meer binnen, die jij wil wilt hebben...

Bestanden openen die van anderen komen is altijd link, maar een beetje hobbist weet well, wat hij wel en niet kan doen... al is een foutje snel gemaakt, dat geef ik zonder meer toe.

Kortom, als je virussen een halt wilt toeroepen, zal je mensen moeten opvoeden, hoe ze met zaken moeten omgaan... anders zal het altijd een probleem blijven

Sim-pel, Outlook 2001 SP2 gebruiken en je krijgt de potentieel gevaarlijke email bijlages helemaal niet meer binnen. Aan de andere kant wil een beetje scanner dit probleem ook wel voor je onderscheppen.

Maar ja, het is mijn werk en de gemiddelde huis-tuin-en-keuken gebruiker is helaas niet zo ver.

En wie ben jij om te beslissen welk email pakket de organisatie moet gebruiken? Meestal is de IT afdeling de uitvoerende instantie, niet de beslissende. (uiteraard wel adviserend!)


Ik zit zelf in de detachering, en kom veel bij erg grote bedrijven (Philips, Rabobank, Campina), en guess what? Die draaien Outlook 98. Een overstap van het ene naar het andere email pakket is een bijna net zo grote impact als de overstap van OS.

En zeker in 'deze tijden' is het moeilijk om over te stappen, aangezien een overstap kostbaar is... (nu is een outage van een paar uur dat ook, maar dat kan als 'incidenteel' worden afgeboekt)

Ik zit zelf in de detachering, en kom veel bij erg grote bedrijven (Philips, ...), en guess what? Die draaien Outlook 98.
Ik weet niet waar jij je info haalt, maar dit is m.i. onzin. Philips draait company wide Lotus Notes, voor e-mail, agenda etc.
Uiteraard zit iedereen opgescheept met Outlook *Express* op z'n PC maar dat wordt niet gebruikt voor 'officiele' zaken, hoogstens een lokaal nieuwsgroepje of zo.

Als het je werk is dan zal het filter van Outlook Sp2 je toch flink hinderen in het uitvoeren daarvan. Als beheerder zul je toch veel met EXE's etc moeten werken.

Dat is de XP versie 2001?

Wolvie zegt:
En sinds wanneer wil jij dat een software pakket beslist, of jij iets wel of niet binnenkrijgt ?? dat bepaal ik nog altijd zelf wel !!!
Rustig maar! ;)

Ik ben zelf ook niet blij dat een software pakket voor mij gaat bepalen wat ik wel of niet zou willen binnenkrijgen (dat kan ik zelf wel), waar het om gaat is dat mensen die niet superbewust met emails en bijlagen bezig zijn en dus een risico lopen, die mensen kunnen geholpen zijn met dergelijke auto-filtering, that's all.

DynaMike Y zegt:
En wie ben jij om te beslissen welk email pakket de organisatie moet gebruiken? Meestal is de IT afdeling de uitvoerende instantie, niet de beslissende. (uiteraard wel adviserend!)
Rustig maar! ;)

Zie mijn opmerking hierboven, als IT'er neem ik binnen onze organisatie geen directe beslissing over een email pakket, maar onze IT afdeling is niet alleen uitvoerend (alsof de gebruikers zelf wel even gaan bepalen wat ze leuk vinden).
De gebruiker vraagt functionaliteit, die leveren wij als IT afdeling daarbij rekening houdend met beveiligingsaspecten (en die wegen hier bijzonder zwaar). Maar dat was niet het punt, mij ging het er om dat de minder bewuste emailer geholpen kan zijn bij automatische filtering van bijlagen.

* 786562 TgF

Als het je werk is dan zal het filter van Outlook Sp2 je toch flink hinderen in het uitvoeren daarvan. Als beheerder zul je toch veel met EXE's etc moeten werken.
Ja, klopt, heb je helemaal gelijk in.

Ik ben zelf wel in staat om het gevaar van bepaalde mails in te kunnen schatten, maar (zoals eerder gezegd) voor mensen die er niet zo in thuis zijn kun je dit als een hulpmiddel zien, wanneer de email client zelf mogelijk gevaarlijke bijlages uit de mail filterd dan is dat voor die mensen toch een vorm van bescherming.

Aan de andere kant, het genoemde filter is bij ons actief :( en ja, dat is lastig, maar inmiddels weten een aantal mensen hoe ze de spullen wel bij mij kunnen krijgen. Binnen ons bedrijf wordt security iets zwaarder gezien als gebruiksgemak.

Daarom zou eigenlijk mailpakketten met HTML ondersteuning moeten verbieden :)

* 786562 memphis

Daarom zou eigenlijk mailpakketten met HTML ondersteuning moeten verbieden
Onzin. Ik gebruik zelf The Bat! welke ook html mail ondersteunt, maar die gebruikt niet de webbrowser control zoals IE en Outlook die gebruiken. Je kan me virussen sturen wat je wilt, ik heb er geen last van.
Maar op zich ben ik ook geen voorstander hoor van html mail, maar dat is met dit virus gewoon geen probleem. Domme gebruikers die eerst klikken en dan pas denken, die zouden verboden moeten worden. En het Windows adresboek zou verboden moeten worden omdat heel veel virussen zichzelf naar iedereen daarin doorsturen.

ja, maar het is Sinterklaas heh...dan open je wel vaker dingen waarvan je niet weet wat er in zit :)
Dat heet een surprise }>

voor de luie mensen onder ons. :z
Symantec heeft al een Removal Tool. :)
http://www.symantec.com/avcenter/tools.list.h tml

Yep, ik kwam vandaag op m'n werk en had meteen 2 mailtjes met het virus. Maar gelukkig ben ik altijd voorzichtig en had ik al een heel donkerbruin vermoeden dat het een virus was :)

Dus weggooien die hap als je mail krijgt van iemand die je niet kent en/of als het er wazig uitziet. Virus mailtjes kun je vaak wel herkennen gelukkig.

Heb je een wazig vermoeden, dan beter het zekere voor het onzekere nemen en nooit zomaar attachments openen.

Dus weggooien die hap als je mail krijgt van iemand die je niet kent en/of als het er wazig uitziet. Virus mailtjes kun je vaak wel herkennen gelukkig.
Helaas komen ze om te beginnen al van bekenden af... BadTrans gebruikt ook nog eens een bekend subject... Maar dit virus moet wel makkelijk te herkennen zijn, ja.

Je kwam op je werk en had dus een virus. Gebruiken jullie geen virusscanner dan?

.scr is toch een screensaverbestand?

Ja. Maar die kunnen óók virussen bevatten... zoals nu weer blijkt...

Screensavers zijn niets meer of minder dan normale executables, alleen hebben ze een andere extensie. Je kunt screensavers super simpel maken in Visual Basic (waar dit virus ook in is gemaakt).

.scr is voor windhoos gewoon een executable.. en executables kunnen alles .. joepie

Een scr bestand is ook gewoon een executable. Allen met iets andere properties.

helaas zijn er nog altijd mensen die alle attchments openen zonder er bij na te kijken en scannen niet alle virusscanners ook (pop3) email.

Maar dat deze virus ook nog de scanners zelf aanpakt vind ik echt erg :(

en ja, *.scr is een screensaver bestand, zulke bestanden open daarom ik nooit

Heerlijk als je deze meldingen gemaild krijgt van McAfee, en als je op de server kijkt zie je dat de juiste update er inmiddels al (automagisch) opstaat.

Ik vind die blerende emails afkomstig van McAfee die als kettingbrieven rondwaren anders net zo irritant als virussen.

Waarom nooit van Symantec? Het is gewoon spam van McAfee volgens mij. 'The boy who cried wolf'... :'(

Norton Antivirus werkt gewoon, en doet wat het moet doen.

Mcafee stuurt die berichten niet rond als spam, maar stuurt ze alleen door naar mensen die daar op subscriben. Heb ik ook gedaan. En het is wel handig. Ik update mijn dat-files automatisch 1 maal per week, maar dan kan je dus 6 dagen achterlopen. Zo'n mailtje is dan een trigger om tussendoor een keer extra te updaten, voordat je de mail gaat openen.

Als de mensen op de mailinglist ze dan naar alles en iedereen gaan rondsturen, dan kan Mcafee daar ook niets aan doen.

Die mailtjes waar mcafee in staat die door iedereen rond gestuurd worden hebben meestal NIKS met mcafee te maken. Meestal zijn dat gewoon HOAX!
McAfee zal namelijk nooit onderaan haar mailtjes verzoeken of je ze mischien door wilt sturen ...

Sinds wanneer hebben virussen een 'about'-box trouwens? :?

Mwah, al een tijdje. Die mensen willen ook de credits voor hun werk hebben hé...

Die verschijnt automatisch als het virus wordt geactiveerd ofzo. Makers zijn waarschijnlijk trots op hun werk ofzo :? :r

Heb je Windows 9x/2000/XP wel eens gezien? Zitten toch ook overal about boxen in? ;)


Effe nog een handmatige oplossing, mocht je een andere virusscanner gebruiken:

Opstarten, NIET INLOGGEN
Via andere computer:
- REGEDT32 :Verwijder key: HKLM\Software\Microsoft\Windows\Currentversion\Run\...gone.scr
- C$: Verwijder bestand: c:\<windir>\system\gone.scr
Verwijder bestand: WININT.INI (path onbekend)
Log in als admin
Zoek op "gone.scr" op alle disken, verwijder als gevonden.
(Her)installeer McAfee (datfile 4173 of hoger).
Mogelijk zijn programma's beschadigd. Virus verwijderd ca 30 specifieke bestanden. Lijst van geaffecteerde programma's staat als het goed is bij sarc en mcafee
Reparatie afhankelijk van die software.
Klaar

Goed verhaal. Eén puntje echter:
Datfile 4174 doet Goner.

En ik kreeg net mail van mn server dat 4175 al weer uit was :)

Het virus is te herkennen aan het bestand 'goner.src' wat als attachment van een email wordt verspreid

Moet dat niet goner.scr zijn :?

/edit
Doe ik het zelf ook fout :+

goner.scr inderdaad :P
«  1  2  3  4  »

Op dit item kan niet meer gereageerd worden.

Volgende 14:52 Siemens MP3-speler review
Vorige 13:00 HP lanceert eerste blade servers
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011