Hoofdcategorieën
Device Settings

BIT legt met wormen besmette computers vast in database

Door Gabi Gaasenbeek, donderdag 3 juni 2004 22:04
Bron: BIT, submitter: gekkehuis, views: 11.109

De zakelijke internetprovider BIT houdt sinds twee weken bij welke pc's besmette e-mails verspreiden. Het systeem, dat VIRBL wordt genoemd, werkt volautomatisch. In een database worden systemen opgenomen waarvan binnen 24 uur meer dan twee van een virus voorziene berichten worden ontvangen. Het IP-adres van het besmette systeem wordt voor 24 uur op de zwarte lijst geplaatst. Mailservers van bekende internetproviders worden uitgesloten van deze regel. Andere providers kunnen ook hun voordeel doen met het systeem: Xs4all, Zonnet en IS Internet Services beschikken inmiddels ook over de gegevens.

ComputervirusHet systeem heeft nu al bewezen dat het werkt, de mailservers van BIT hebben het veel minder druk sinds VIRBL actief is. Het systeem wordt ook gebruikt om de eigenaren van de geblockte systemen te kunnen waarschuwen. Uit de database blijkt dat providers zoals @Home, Tiscali en Chello klanten hebben die grote hoeveelheiden virusmailtjes versturen. De klanten van Chello zijn samen goed voor ruim 27.000 besmette berichten, Tiscali vinden we op de tweede plaats met 23.000 e-mails. @Home is derde door het versturen van 20.000 virussen vanaf een account van deze provider.

Volgende 22:45 Toshiba bouwt 60GB mini-hdd voor nieuwe iPod
Vorige 21:36 Sun maakt Solaris open source
Advertentie

Reacties

«  1  2  3  »

Goed initiatief, hulde! :)

En nu nog een systeem dan SPAM aanpakt.
Dan pas ben ik een te vreden internet gebruiker

Spam is een gevolg van dit soort virusinfecties. Tegenwoordig zorgen de meeste virussen niet louter meer voor geinfecteerde bestanden en reproductie, maar zetten ook meteen even een achterdeurtje open. Tevens geven ze een bericht 'naar huis' om te weten waar ze zich bevinden, welk ip en mogelijk welke poort en eventueel welk wachtwoord. Op deze manier verkopen virusschrijvers deze databases aan spammers.

Dit systeem is dus min of meer afgekeken van de spam-variant.

Wat je doet zijn de 4 getallen van een ipadres omdraaien en daar in het dit geval dnsbl.virbl.bit.nl achter zetten. Voor het IP 1.2.3.4 doe je dus:
4.3.2.1.dnsbl.virbl.bit.nl
Als dat vervolgens via DNS laat resloven krijg je indien het adres in de database is opgenomen 127.0.0.2 terug.

Zelf gebruik ik voor spam hetzelfde, maar dan sbl-xbl.spamhaus.org

Zo goed als elke mailserver ondersteund dit en het heet dus MAPS RBL (Mail Abuse Prevention System - Realtime Blackhole List), google er maar eens op.

Het is verder dus niet echt interessant voor thuis gebruikers die hun mail poppen, maar wel voor providers die een duizenden mailtjes per uur in de pop-boxen aflevert. Bij BIT worden er ongeveer 3500 mails per 5 minuten behandeld en daar worden er nu 1100 van geblokkeerd door deze blocklist.

Er zijn al talloze systemen die spam aanpakken, zoals SA of Sniffer. En als je geen zin hebt om dat zelf te installeren hebben bijvoorbeeld de KPN of Reject abonnementen waarbij je zelf niets hoeft te installeren of te kopen.

Intresant; alleen beetje te algemeen.

kan t.net niet een in-depth artikel maken ;)
Dit zal wel helpen tegen spam- en virusverspreiding

Als je je PC met een firewall en recente virusscanner beveiligd, en je kijkt hem regelmatig met Adaware en Hijackthis ofzo na, kun je dan nog altijd besmet zijn?
Ik krijg ook al eens een mail terug met: "not deliverable email returned" oid.

Kan dat ook gefaked worden? Want meestal zit in dat bericht dan een besmet attachment, terwijl ik bij mijn weten dus toch een trojan-/virusvrije pc heb. (Die dus ook geen wormen en dergelijke naar andere gebruikers kan sturen)

Dat is vaak het probleem want het virus leest het adressen bstand uit en gebruikt die vaak als afzender voor zijn spam/virus. Dus het betekent totaal niet dat je geinfecteerd bent vandaar ook blokkade op ip en niet op afzender.

Goed Idee! Spam is ook zo te bestrijden, toch? het is het zelfde principe. Wanneer echt elke ISP (wereldwijd) zich zo'n systeem aanmeet, heb je kans dat wormen niet meer voorkomen, dit is gewoon een beginnetje. Wel een goeie, daar niet van.

naast dat op deze wijze effectief tegen het verzenden gestreden wordt vind ik persoonlijk ook dat als ISP's bekend zijn van dit fenomeen bij een specifieke gebruiker op z'n minst bijv. een telefoontje kunnen plegen of vd ISP uit een mailtje van. uw systeem is besmet. dit moet toch makkelijk te coden zijn

of vd ISP uit een mailtje van. uw systeem is besmet. dit moet toch makkelijk te coden zijn
En makkelijk te faken. Krijg je weer een fraaie bron van hoaxes..

Als ik de inbox van mn vorige adres moest geloven bestaat zo'n systeem al jaaaarren... De hoax'jes zijn real life ver vooruit... Meestal krijg je daarna de opdracht om het geinfecteerde bestand boot.ini o.i.d. te verwijderen.

De laatste tijd krijg ik ook veel virussen in mijn inbox van Chello, iets wat normaal nooit gebeurd. Laatst ook een mailtje gekregen van @home postmaster, dat er een virus in mijn mail zou zitten. Heel mijn systeem nog maar es gescant, niks gevonden (en jah, ik update mijn virusscanner elke dag netjes).

Help me even, ik wil volledig safe zitten.

Ik heb nav2003, met alle recente updates. Updaten doe ik 1keer per 2 dagen. Ik installeer alle zut van windows update.
Ik heb de recentste versie van zonealarm, met alles geblockt behalve enkele poorten als e-mule. Ook van e-mule gebruik ik recente versie. Verder heb ik ook nog een hardware firewall. Windows firewall staat uit.
(edit) 1x per week doe ik volledige systeem virus scan, verder heb ik ad-aware en spybot S&D regelmatig draaien, surfen doe ik met Firefox, maar mail met outlook express.. maar ook dat kan toch redelijk veilig zijn?(/edit)

Ben ik nou een positieve uitzondering bij chello? of vergeet ik nog iets...

Bij mijn weten ben je niet speciaal een uitzondering hoor.

Als ex Chello klant deed ik er ook alles aan om van allerhande ongein verschoond te blijven. En alle mensen die ik ken die nu ook nog Chello klant zijn, is het niet veel anders. Een HW-Firewall of router-PC met firewall, een up to date AV pakket en de nodige Anti-Spyware tools, die uiteraard ook regelmatig up to date gehouden worden.

Volgens mij zijn mensen zoals jij en mensen die je kent die hetzelfde doen minder dan 1% van de Chello gebruikers.

Verreweg de meerderheid van de mensen interesseert het geen bal zolang ze maar kunnen internetten (lees porn kijken, dialers installeren, etc, etc). Dat ze tijdens het internetten spam en worms verspreiden weten ze echt niet..

Dat tweakers veel tweakers kennen is niet zo raar (zij "zoeken" elkaar immers op (bijv. op tweakers.net / school / bla). Ik denk dus niet dat jij echt representatief bent als chello gebruiker.... Eerder de noob die net zijn PC kan opstarten en connectie kan maken met internet.

"mail met outlook express"

neem een andere mailer of zo, hoewel het met norton natuurlijk wel redelijk veilig is, gezien die nagenoeg alle zooi al verwijderd.

Verder zou ik norton gewoon automatisch laten updaten (doe ik ook, en soms krijg ik meerdere keren per dag iets).

En je zou eventueel ook nog spyblaster kunnen gebruiken, die schiet allerlei activex spul af, en doet aan was immunisatie tegen dat soort ongein.

Alle mail van @home heeft support@home.nl als afzender. Iets anders is niet van @home afkomstig

Niet aan de normale @Home-gebruikers gedacht die mailen vanaf $gebruikersnaam@home.nl? Wilde je die ook blocken? Beetje vreemd, niet waar..

De laatste tijd krijg ik ook veel virussen in mijn inbox van Chello, iets wat normaal nooit gebeurd. Laatst ook een mailtje gekregen van @home postmaster, dat er een virus in mijn mail zou zitten. Heel mijn systeem nog maar es gescant, niks gevonden (en jah, ik update mijn virusscanner elke dag netjes).
Alle recente virussen/wormen faken de afzenders. Ergo als iemand besmet heeft die ook maar ergens op z'n computer jouw mailadres heeft, kan hij mail als 'jou' gaan versturen, waarna de virusscanner naar jou terugbounced. We krijgen zelfs op gathering(at)tweakers(punt)net continue mailtjes met dat we mail de wereld insturen, terwijl niemand van ons dat adres als afzender gebruikt :)

Het systeem werkt op basis van IP-adressen. Fake emailadressen heb je dus weinig aan, want dat is een piece of cake.
Als het ip-adres wordt vervalst, vind ik het zeer sneu voor de mensen die het IP-adres bezitten. Persoonlijk denk ik dat gewoon de systemen zijn besmet, en dat hun pc wordt gebruikt om email's te forwarden. @home vb gebruikt voor communicatie email, en op hun site hebben ze haarfijn uitgelegd hoe je geruik moet maken van outlook. Niet de meest veilige software zonder extra een AV en updates.

@thegve
Klopt inderdaad, maar om even het voorbeeld van @home weer aan te halen, kijk hier eens https://webmail.home.nl/ , en dan op de tweede alinea. Dat icm met een rare naam en wachtwoord zorgt ervoor dat zelden iemand het gebruikt.

Ach, de meeste providers hebben wel webmail volgens mij. Licht alleen hun pop er even uit. Als de providers of BIT even netjes een mailtje sturen met tekst en uitleg dan is het niet zo'n ramp voor de normale thuisgebruiker lijkt me.

Ik vind het helemaal geen slecht idee, het lijkt me dat hiermee een virus uitbraak redelijk snel afgeremd kan worden. Doordat BIT deelt die gegevens ook met andere providers deelt zou het best nog wel eens kunnen werken

edit: typo.
Ik vind het helemaal geen slecht idee, het lijkt me dat hiermee een virus uitbraak redelijk snel afgeremd kan worden. Doordat BIT die gegevens ook met andere providers deelt zou het best nog wel eens kunnen werken

Het delen van die info met andere prividers heeft weinig zin...

wat willen die daarmee doen? ook 24 uur mailtjes van die user blocken, die al door BIT geblocked zijn :?

Nee, in de BIT database staan de IP-adressen van de PC's waar "vuile" e-mail vadaan komt. Met gegevens uit die database kunnen de betreffende providers dus gewoon klanten die -onwetend |:( - virussen verspreiden van internet halen.

Ga maar eens kijken op die BIT site.

Ik draai:
Ad-aware 6.0
spywareblaster
Norton antivirus
TrojanHunter 3.8
Dit lijkt wel aardig te helpen.

Vertrouw nooit op slechts één viruschecker, maar installeer ook niet twee viruscheckers tegelijk die beide actief zijn.
Ik zou je dus aan willen bevelen zo nu en dan ook nog eens een online scanner er overheen te jagen.
http://housecall.trendmicro.com heb ik nog wel eens virusjes zien vangen die norton niet vondt om maar een voorbeeldje te noemen.

En eh... al gedacht aan een firewall? Het draaien van updates? Minstens net zo belangrijk.

Tsja, wat kan een provider als @home er verder nog aan doen? Ze scannen al alle mail die via hun SMTP weg gaat, en alles wat via pop3 binnenkomt.

Probleem is dat de meeste virussen gewoon eigen SMTP-server spelen, dus dat dat volledig buiten de providers-servers om gaat.

Maar volgens mij versturen die virussen dan nog via port 25, en dat zou @Home weer wel kunnen checken/blocken oid. :Y)

Casema heeft dat hier bij mij dus al gedaan: poortje numero 25 dicht gegooid... Overigens doen ze dat nu standaard heb ik begrepen, niet n.a.v. spamgedrag van mijn kant hoor! ;)

Dat is nu juist het goede van het blokken van IP adressen.
Alle Providers zouden dat IMO moeten doen.

Een e-mail gestuurd via de eigen SMTP van het virus heeft in de header van de e-mail het IP adres van de PC staan waar het vandaan komt, en zo kan je het dus filteren.

Ik weet zeker dat er veel Tweakers zijn die steeds van hetzelfe IP adres virus rommel krijgen :( . Andere afzender zelfde IP adres = Dezelfde PC.

Het mailtje wordt al geblockt voordat het ip in de header komt te staan. :Y)
Een mailserver voegt in de header een Received veld bij. Hierin staat van wie en wanneer hij het mailtje gehad heeft. Als dat een pc is die op een blacklist staat, stopt hij natuurlijk direct met het processen van dat mailtje.

Wat ze verder nog kunnen doen? Een actiever abuse-beleid voeren en besmette klanten per direct afsluiten (tijdelijk) tot ze plechtig beloven voortaan hun systeem virusvrij te houden. Gebeurt het daarna nog eens, weer afsluiten, maar dan een stuk langer (net zo lang tot de abonnee het snapt).
Dat contrasteert nogal met het huidige @Home abusebeleid, waarbij je na een dag of 10 pas reactie krijgt en een maand later nog altijd virusmails van dezelfde abonnee ontvangt.

Als je met zo'n systeem makkelijk alle (of een groot deel van de) besmette abonnees snel kunt vinden en aanpakken, dan is dat een forse stap vooruit.

Mja, je kunt wel rustig alle mailtjes gaan virusscannen, maar bekijk het eens anders:

- elke mailscan kost tijd
- elke spamcheck kost tijd

Ik heb vandaag een postfix server opgezet die de volgende dingen doet:
- 10s wachten bij elke SMTP protocol error, ook een onbekende user genereert een error
- na 5 errors standaard na elk commando 10s wachten
- na 10 errors de klootzak eruitgooien met een "rot-op" error

Meteen bij het aannemen van de connectie wordt er al een RBL check gedaan. Als de host in ORDB staat, wordt ie eruitgekieperd. Vervolgens wordt gecontroleerd of het FROM adres wat ze opgeven een fatsoenlijk adres is van een domein wat bestaat. De TO adressen hetzelfde.

Als ie daar doorheen komt, wordt er pas gekeken of de af te leveren mail eigenlijk wel in mn relay_domains lijst voorkomt, zo nee: oprotten.

Mocht het ding dan alsnog doorkomen, dan gaat ie door een filter: eerst door ripmime om de attachments uit te pakken. Geeft die behalve bestanden ook output, dan wordt de mail gedropt, omdat het zeer waarschijnlijk spam met brakke MIME is (en anders moet de zender maar een fatsoenlijke mailclient gebruiken).

Volgende stap is het stuk voor stuk scannen van de uitgepakte bestanden met sophos/sophie. Zodra er ook maar 1 bestand besmet is, wordt de mail meteen gedropt en worden from en to adressen gelogd, evenals de datum en de naam van het virus.

Mocht de mail dusdanig ver komen dat ie alsnog doorkomt, dan gaat spamassassin (hele dure check, kost 5s per mailtje :X) er nog maar eens overheen en tagt een score in het mailtje. Dan is het aan de gebruiker wat ie met de tag doet.

Zal morgen nog ff wat mime checks en .bat/com/exe/scr/pif checks inbouwen, hoe eerder je zo'n bericht stopt, hoe sneller de mail verwerkt wordt.

De vele checks hebben wel geholpen: gemiddeld had ik per dag iets van 350 virussen, vandaag was dat met dit nieuwe systeem slechts 75 stuks op 12 uren.
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 22:45 Toshiba bouwt 60GB mini-hdd voor nieuwe iPod
Vorige 21:36 Sun maakt Solaris open source
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011