Hoofdcategorieën

Netsky goed voor bijna 60% van alle virusmeldingen in maart

Door Harm Hilvers, donderdag 1 april 2004 11:27
Bron: InfoWorld, views: 15.265

Antivirusbedrijf Sophos heeft een top 10 gepubliceerd van de meest voorkomende virussen in de maand maart. Opvallend aan deze lijst is dat de plekken 1, 2 en 3 ingenomen worden door een versie van de Netsky-worm. In totaal is deze worm zelfs goed geweest voor bijna zestig procent van de virusmeldingen in de afgelopen maand. Netsky.D, voor het eerst gemeld op 1 maart, was goed voor in totaal dertig procent van de virusmeldingen. Bagle.C is het gelukt om op de vierde plek terecht te komen. Bijna alle andere plekken van de lijst zijn ook ingenomen door mutaties van het Netsky- of Bagle-virus. Het enige virus dat niet van deze stammen afkomstig is, is MyDoom.A, de originele versie van het MyDoom-virus. Dit virus stond op de tiende plaats en was goed voor minder dan één procent van de meldingen. De verklaring voor het feit dat er zoveel verschillende Netsky- en Bagle-varianten zijn, is het feit dat de makers van beide virussen via teksten in de code van de virussen een vete uit hebben willen vechten:

Virus, wormMessages buried in different variants of the two worms have carried insults and taunts back and forth for weeks. Recently, Netsky's author or authors have even used embedded messages to claim the moral high ground. For example, the recently released Netsky.R variant contains a message from the authors saying that the Bagle worm was bad for opening a so-called "backdoor" on infected machines, while Netsky is "good software" with "good guys behind it," and does not do so, according to a Sophos transcription of the message.
Volgende 12:57
Vorige 22:20

Reacties

«  1  2  3  »

Netsky goed voor bijna 60% van alle virusmeldingen in maart
Nou ik vind er weinig goeds aan ;(

Heb er dagelijks nog veel last van en de P versie is al aanwezig geweest op meerdere systemen in ons bedrijf


Ideetje:
Gooi die virusmakers in een grote kooi en laat ze "de oorlog" daar maar lekker uitvechten !! }>

@Hawks
We hadden het virus vorige week maandag al gekregen en Symantec was toen up-to-date !!!
Dus die blokte niet. En het was een mailtje wat niet verdacht was.. (kwam van een leverancier, met de melding dat er geen virus was gevonden door bitdefender :+ )

Als ik jou was zou ik dan toch de beveiliging tegen dit soort virussen een keer gaan updaten.

Want het probleem met deze virussen is juist dat als iemand niet beveiligd is, en hij het virus krijgt, hij het dan naar vele anderen stuurt, waarvan er vanzelf een paar niet goed beveiligd zijn, en dus zo steeds meer systemen kunnen infecteren.

Zeker bedrijven moeten mijns inziens ondertussen wijs genoeg zijn om goede viruspreventie te hebben draaien. Dat de gemiddelde consument dat niet doet, tja, dat kun je niet controleren. Maar eigenlijk zou elk systeem gewoon standaard met een virusscanner geleverd moeten worden. (met natuurlijk auto update aan).
* 786562 Hawks

Let er ook op dat laptops etc. geen eigen verbinding creëren met het internet (door die leuke CDtje van zonnet bijvoorbeeld |:( ).
Zo is namelijk bij ons een virus uitgebroken. Bleek een laptop fijn buiten de firewall en de virusscanner om een verbinding te hebben gemaakt met het itnernet: gevolg, tot 10 uur bezig geweest alle pc's met diskettetje te updaten, en systeem beheer is bezig geweest tot een uur of zeven 's morgens om de servers weer schoon te maken :Z . Alle netwerkverbindingen werden overbelast door het virus dat zich razendsnel verspreidde over het netwerk. :(

Dit zegt denk ik meer iets over het systeembeheer aldaar dan over die CDtjes.

Je moet een netwerk niet beveiligen door te zorgen dat virussen er niet op kunnen komen (geen inet verbinding), maar door te zorgen dat ze de servers niet kunnen infecteren (virusscanner/firewalls).

I admit, you have a point there ;)

op het bedrijf waar ik stage loop hadden we vorige week donderdag een melding dat het NetSky virus er op stond wij elke computer gescant op virussen,
wat echt irri is want er productiveteit zijn he dus na/voor werktijden ik die computers laten scannen dam wa een kwarwei, met klote uren
edit:
@Hawks
dat maakt niet veel uit want in het bedrijf waar ik stage loop is het ook goed beveiligt maar het ligt meerendeels aan unskilled users. want door dat een werknemer hier een verkeerd mailtjegeopend heeft zaten wij met da virus te kijken

dat maakt niet veel uit want in het bedrijf waar ik stage loop is het ook goed beveiligt maar het ligt meerendeels aan unskilled users. want door dat een werknemer hier een verkeerd mailtjegeopend heeft zaten wij met da virus te kijken
Als een mailtje met een virus aankomt bij een van jullie werknemers, vind ik niet dat je goed beveiligd bent! Elk mailtje, inkomend en uitgaand, moet gescanned worden. Met een goeie virusscanner die constant de rest van je activiteiten scanned (internetverkeer en downloads) krijg je geen virus binnen.

Dat is dus echt bullshit, dat een goed beveiligd bedrijf nooit virussen binnen krijgt. Ik draai zelf een mailserver die 3 keer per dag controleert op nieuwe virusdefinities, en toch komt er als je pech hebt en je in de eerste golf van een nieuw virus terechtkomt er minstens 1 mailtje door.

Nou ben ik nog wel slim genoeg om zo'n mail gewoon te verwijderen, maar er zijn genoeg gebruikers die idd denken dat het een bericht van een klant is, of zelfs mail van een klant verwachten.

Daar doe je niets tegen (tenzij je standaard alle attachments verwijdert, nee daar wordt je blij van ;) )

Een heel ander verhaal zijn virussen die bestaande bugs, waarvoor patches beschikbaar zijn, worden gebruikt om het virus te bezorgen, dat is voor een systeembeheerder natuurlijk een doodzonde.

Als je de dag na de uitbraak, zegmaar als alle virusdefinities zijn geupdate nog een mail dorolaat waar een virus inzit, dan ben je niet goed bezig, maar als je gewoon zo'n mail ontvangt in de eerste paar uur is er weinig dat je kan beginnen.

Daar doe je niets tegen (tenzij je standaard alle attachments verwijdert, nee daar wordt je blij van )

Alle attachments hoeft niet, je kan je beperken tot een aantal standaard-extensies. Want welke gebruiker zit er nu te wachten op een PIF bestand? Of een BAT bestand?

Maar je hebt wel gelijk dat zelfs goed beveiligde bedrijven soms toch nog besmet kunnen raken...

Wanna bet, Ik heb thuis noch op het werk (+/- 600 servers en 100 gewone pc's) geen van de virussen gehad (MyDoom - Netsky)

Wat dacht je van 1x per uur, 6 verschillende scan-engines op verschillende tijden binnen dat uur laten zoeken naar updates..vertel mij maar eens hoe de kans dan nog groot kan zijn dat er een virus binnenkomt...+ een firewall helpt natuurlijk ook genoeg :*) Beveiliging ligt niet aan de systemen of de gebruikers, beveiliging doet de systeembeheerder. Automatisch patch management systeem (+controlleren), automatische virus updates (+controlleren), alle clients en servers een antivirus pakket, firewall op de server... zeeeer minimale kans op infectie zou ik zo zeggen.

Enig idee wat een virusscanner met de performance van je systeem doet? Bij ons bedrijf leverde het zulke grote problemen op dat je soms maar op 50% performance zat bij een file-server. Dan maar de in- en uitgangen erg goed beveiligen.

Daar doe je niets tegen (tenzij je standaard alle attachments verwijdert, nee daar wordt je blij van)
Ik wordt daar juist HEEL blij van: ik filter attachments met extensie .bat .exe .com .pif en .scr eruit, dat scheelt toch al gauw 99%!
[reactie op Pietervs]

Afhankelijk van wat voor werk je doet is een vbs bestand of een bat bestand best nuttig, als je bijvoorbeeld bezig bent bij een automatiseringsbedrijf en jew ilt je collega om hulp vragen die elders in het land zit is mail wel de aangewezen manier.

En alle archieven verwijderen wil ook niet, want veel mensen zijn juist zip bestanden gaan gebruiken om bijvoorbeeld een veilige executable van a naar b te versturen.

Voor een beetje automatiseerder is het niet moeilijk om extensies aan te passen.

@BillyBee

Dat 1x per uur, 6 verschillende scan-engines op verschillende tijden binnen dat uur laten zoeken aar updates is NIET voldoende.
De kans dat je dan een netsky of Bagle binnen krijgt is dan de afgelopen weken nog steeds heel groot geweest.

De reden daarvoor is uitermate simpel. Van verschillende netsky en bagle varianten zijn in Nederland al grote uitbraken geweest zonder dat er ook maar 1 antivirus fabrikant een update gereed had. Dat is dan vaak wel binnen een uur gefixed, maar je kan in de tussentijd al makkelijk besmet geraakt zijn. (Bij veel bedrijven is dat ook gebeurd)

Verder zijn er de nodige varianten die het virus in een zipfile met een password zetten. Die kan een virusscanner niet scannen, en dus ben je dan volledig afhankelijk van de virusscanner op de desktops/laptops. En die kan je veel minder makkelijk up-to-date houden dan een server. (Met name niet als je gebruikers hebt die noodzakelijk administrator rechten moeten hebben op hun laptop en geen antivirus policies kunnen krijgen etc)

Als je dat allemaal wilt voorkomen dan moet je dus acties ondernemen die je gebruikers gigantisch beperken in hun mogelijkheden. Bv alle zipfiles met een wachtwoord weigeren, en verder zo ongeveer alle executable extensies.

Je kan een boel ondernemen om jezelf te beschermen, en als je dat gedaan hebt zul je niet veel overlast hebben gehad. Maar onkwetsbaar ben je absoluut niet.

Attachments van verdachte soorten verwijderen lijkt me een prima maatregel...

MAAR WAAROM moeten die ***** misconfigured virusscanners dan een melding naar de ""afzender"" terugsturen??? :( |:(

* 786562 mae-t.net

Een automagiseerder kan het wel aven rar-en dacht ik zo, zelfs zips filter ik op de mail server en gateway (you never know).
Er zijn overigens nog veel meer extensies dan .zip, .exe. .com, .cmd, .bat, en .vbs ''"gevaarlijk", denk aan .hta en 'office' forms etc. etc., op internet genoeg lijsten te vinden, ik houd altijd aan, alles filteren en alleen doorgeven wat nodig / gewensd is (white-listing).

3x per dag? das toch echt te weinig tegenwoordig..

* 786562 skoen we zijn meestal en kwartier eerder dan de sophos update notificatie..

spijtig dat het uberhaubt nodig is.. maar ja

>>Daar doe je niets tegen (tenzij je standaard alle attachments verwijdert, nee daar wordt je blij van )

Ja ik ken een bedrijf waar ze bijna alles blokken en geloof me, daar word je als systeem beheerder heel blij van!
als ik jou was zou ik alles blocken op een paar na zoals .xls .doc .jpg .txt en nog een paar die je nodig hebt voor normaal kantoor gebruik.
Gezien de huidige internet verbindingen zou ik ook direct gecomprimeerde bestanden blokken tenzij je weet dat je daarvoor 100% op je virus scanner kan vertrouwen dat hij ze alsnog uitfilterd en goed scand..

andere bestanden hebben ze niet nodig voor gewoon kantoor gebruik, en zeker geen exe / bat / pif etc, als goede systeem beheerder wil je eigenlijk dat gebruikers eigenlijk niets zelf kunnen installeren, dus hebben ze die bestanden ook niet nodig.

In het begin is het wat ongemakkelijk en moet je een hoop tijd besteden aan het uitleggen hiervan, maar als iedereen er aan gewent is, dan word je er een stuk blijer van!!

verwijderd door gebruiker.....

Jij krijgt er nog voor betaald, Als whizzkid in the family wordt je op de meest rare tijdstippen gebeld, en als je geen tijd hebt dan komen ze het wel even langsbrengen. Meestal maar een urgent call in de maand maar toch, als het probleem elke keer hetzelfde is maar elke keer weer bij een ander. En geld aannemen van familie doen we niet :r

* 786562 Iblies

Gewoon een wachtwoor op de configuratie instellen (en ze die niet vertellen), automagish laten updaten, en instellen (mits win2k op xp) dat de scan/shield service automatish wordt herstart als deze hangt.
verder even anty spyware software, spywaregaurd en/of spyware search and destroy installeren, heb daarna geen klachten meer gehad.

oh ja dat is fijn
word je weer gebeld omdat iemand dacht veilig te zijn,
maar ja na 3 maanden was de tryal versie over van de virus scanner.... :r

wat echt irri is want er productiveteit zijn he dus na/voor werktijden ik die computers laten scannen dam wa een kwarwei, met klote uren

Een vertaling? Ik kan nog ontcijferen:Wt echt irritant is ...(rest begrijp ik niet)... dus na/voor werktijd en ik die computers laten scannen damn wat een karwei.

Ik begrijp dit helemaal niet: met klote uren.

op het bedrijf waar ik stage loop hadden we vorige week donderdag een melding dat het NetSky virus er op stond wij elke computer gescant op virussen,
Dan doen jullie toch iets fout, want een virus hoort al niet eens door de mailserver te komen. Wij hebben hier een complete oplossing van McAfee en die houd op de mail server alle virusmailtjes al standaard tegen. De scanner op die server kijkt eens per kwartier voor een nieuwe update, dus het moet wel erg raar lopen wil een virus door de controle heen slippen.
wat echt irri is want er productiveteit zijn he dus na/voor werktijden ik die computers laten scannen dam wa een kwarwei, met klote ure
Dan moet je voor een gecentraliseerde oplossing kiezen, bijvoorbeeld voor Norton Antivirus Corporate of voor McAfee ePolicy. Daarmee kan je via een centrale server je hele computerpark voorzien van een antivirus oplossing, kan je via een centrale plek de update's regelen en kan je mocht dat nodig zijn op elke pc een full-scan laten uitvoeren.

Dat hebben we hier ook draaien en dat werkt gewoon erg makkelijk. Het kost misschien wel veel, maar je hebt het er zo uit, zeker als je zoals jij moet overwerken.

[edit
Zeg ik ergens dat ik denk dat virussen bij ons geen kans hebben? Ik geef alleen aan dat wij het risico zo klein mogelijk houden.
[/edit]

Dan doen jullie toch iets fout, want een virus hoort al niet eens door de mailserver te komen. Wij hebben hier een complete oplossing van McAfee en die houd op de mail server alle virusmailtjes al standaard tegen. De scanner op die server kijkt eens per kwartier voor een nieuwe update, dus het moet wel erg raar lopen wil een virus door de controle heen slippen.
iedereen die hier durft te beweren dat virussen bij hun geen kans hebben snapt niet hoe het werkt.

Als heb je 10 engines die om de 5 minuten kijken of er een update is. De kans blijft dat er een virus binnenkomt.
Waarom?

Omdat een een antivirus bedrijf ook niet op het moment van uitbraak een update klaar heeft liggen. De tijd tussen ontdekking en een geupdate engine is toch minimaal een dag.
Een goed voorbeeld is het I love you virus een paar jaar geleden. Ook al was je up to date op het moment van uitbraak had nog geen enkele antivirus leverancier een oplossing klaar.

Wij hebben hier 3 verschillende antivirus paketten draaien die op een uur na altijd up to date zijn en heel af en toe komt gewoon een virus binnen, heel weinig aan te doen.

De enige oplossing om geen virus te krijgen is pen en papier gebruiken en je PC het raam uitgooien.

Jouw McAfee scanner op de mailserver kan niet scannen in zipfiles met een password.

De truc is ook om alle content, dus niet alleen mail attachments maar ook alle soorten downloads etc. etc. te filteren op de internet gateway en alleen expliciet toegestane attachements/downloads te scannen op mallware/virussen etc. etc. en dan pas toe te staan. In ons netwerk wordt slechts 3 a 4 procent door de virusscanner afgevangen, de rest door de filters.
Dit komt ook nog eens erg ten goede aan de 'performance'.

while Netsky is "good software" with "good guys behind it,"
Als die "good guys" nu ook even de schade ophoesten.

Is ook niet zo vreemd dat ze al in 60% van de virus-mailtjes voorkomen. Die lui zijn namelijk erg productief. Zo'n beetje om de dag komt er een nieuwe update uit, die mensen dan elkaar weer toemailen (tsja je moet wel up-to-date blijven).
Ze zitten nu al op de .r of .s meen ik. Nog even en het alfabet is te klein voor de versie-nummering :)

Kijk eens op www.sarc.com zou ik zeggen.

Phew, we zijn populair genoeg... de .r is de laatste tot nu toe en die staat ook al netjes bij een van de accounts in de gefilterde mailboxen :)

Maar goed met dit tempo zitten we binnen 2 week wel op de .z :)

* 786562 TD-er

Kreeg net de definitie voor netsky.s binnen... je loopt dus alweer achter ;)

sh-2.05$ grep I-Worm.NetSky.r *|wc -l
28
sh-2.05$ grep I-Worm.NetSky.s *|wc -l
0
Yep inderdaad, we horen er niet meer bij :(

Betere woord voor oorlog in deze context: vete

Door de schade die er door de "vete" wordt veroorzaakt is oorlog ook wel op zijn plaats.

hehe grappig: OORLOG = WAR = Waste All Resources

ZUIGT ECHT ZEER!!! :( Ik krijg zo een 30-60 virusmailtjes per dag naar mijn domein, op allerlei fakeadressen. Ok, McAfee doet zijn werk netjes, maar het blijft :r

Wordt er ook helemaal gek van. Draaide voorheen nooit een virus scanner maar tegenwoordig kan je niet meer zonder. Krijg echt minstens 20 van die Netsky D - J - K whatever mailtjes per dag.

Nu weten we waar het grote virus nest uithangt :+ :Y) Ik heb braafjes een Corporate versie van norton draaien en nog niet een virus in mijn buurt gezien. Mijn broertje daarintegen installeerde vorige week voor het eerst een virusscanner: hoppa 384 virus meldingen :P Nog een wonder dat @home ons niet heeft afgesloten van het net.

* 786562 mephisto1982

Ja, mischien kun je beter iedere maand een top 10 publiceren, krijgen die virusmakers echt geen kick van |:(

@ToAom:

> Ik draai zelf een mailserver die 3 keer per dag
> controleert op nieuwe virusdefinities, en toch komt
> er als je pech hebt en je in de eerste golf van een
> nieuw virus terechtkomt er minstens 1 mailtje
> door.

Ik draai zelf ook een mailserver die om de 15 minuten controleert op nieuwe virusdefinitie, is dan het virusbedrijfje te laat met een patch, dan hoop ik dat de 2de (andere) virusscanner (die ook iedere 15minuten update) hem oppakt.

Ik heb in de mailserver zelfs een hot update aanstaan, dan wordt de server automatisch door de anti-virus boer op de hoogte gebracht van een belangrijke update, maar ook de anti-virusboeren lopen minstens een uur achter, dus helemaal dicht krijg je het nooit.

Als je gebruikers maar netjes als user en niet hoger op hun systeem inloggen, ontwikkelaars run-as gebruiken en alleen voor hun ontwikkeltaken een andere gebruiker draaien, je centraal alles afdicht en ook regelmatig file-system level viruscontrole op je pop3 en imap server hebt draaien, dan is het risico erg klein te maken, maar dan heb je wel gebruikers nodig die aan die manier van merken willen mee-werken, want er zijn er genoeg die anders gewoon 16x per dag in de telefoon van de support desk klimmen *zucht*.

Filteren van beruchte extensies helpt m.i. veel meer dan virusupdates.

Alle executables en zipfiles in een sandbox dumpen, dan virusscannen en wat overblijft handmatig screenen.

je mag niet zomaar de mail van de medewerkers bekijken. dat is schending van de privacy

Mensen... Executables horen in /usr/bin en niet in /var/spool/mail. Onthoud dat nou eens.. :+

Mja och als de letters van het alfabet op zijn dan krijg je vanzelf NetSky "Corperate edition of netsky home edition" 8-)

Netsky NT, Netsky 2000, Netsky XP Pro, Netsky XP Home, Netsky Server 2003, Netsky Longhorn (béta, komt volgende week pas uit)

dat idee?

Als ik het goed begrijp pakt netsky andere virussen maar laat wel wat "achter"

vanwege unskilled users lijkt het me geen gek idee om een active scanner op je mailserver te laten lopen ,,, heb je die niet ga a.u.b bij een professionele partij laat je mail daar voor scannen soms moet je (bij) betalen soms is het incl.
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 12:57
Vorige 22:20
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: