Hoofdcategorieën

Skype kampt met virus dat im-gesprek aanknoopt

Door Mick de Neeve, maandag 10 september 2007 16:33
Submitter: Crash_neo, views: 18.449

Er blijkt een virus rond te waren op het Skype-netwerk, dat bij infectie op eigen houtje een instantmessaging-gesprek aangaat met de contacten van de ongelukkige gebruiker, in een poging ook hen te besmetten.

Skype logo Van de malware, die sinds vanochtend actief is, wordt melding gemaakt op het Skype-forum. De besmetting is door Skype zelf tevens officieel bevestigd; de worm heeft de naam w32/Ramex.A gekregen. Skype weet te melden dat F-Secure en Kaspersky hun antivirusproducten inmiddels hebben bijgewerkt om de malware te kunnen herkennen en verwijderen. Het bedrijf geeft ook een manier om de worm handmatig te verwijderen. Volgens Skype gaat het om 'slim geschreven' malware, die zich in verschillende gedaantes aanbiedt.

Volgens forumgebruikers zorgt het virus er na installatie voor dat de Skype-software op de achtergrond verbinding legt met alle personen in de contactenlijst en hen probeert over te halen een jpeg-plaatje of een screensaver te openen - het gaat in alle gevallen echter om een scr-bestand. Contactpersonen zullen sneller geneigd zijn in de val te trappen, omdat ze denken dat de link van een bekende komt, zo is de gedachte van de malwarebakker. Er zijn verschillende versies van de aanval in omloop, bij sommige krijgt het beoogde slachtoffer nota bene een verontschuldiging op het scherm dat de link eigenlijk voor iemand anders was bedoeld, met het vriendelijke verzoek er niet op te klikken. Die truc lijkt goed te werken, verschillende gebruikers geven aan hun nieuwsgierigheid niet te hebben kunnen bedwingen.

Skype - No malware, ondersteboven Omdat de worm zichzelf als standaardschermbeveiliging inschakelt gaat de malware ook aan het werk na het afsluiten van Skype en het actief worden van de screensaver. Het virus probeert zichzelf niet enkel door te sturen maar schakelt ook eventuele virusbeveiliging uit en wijzigt bovendien de hostsfile van het slachtoffer. Het effect hiervan is dat de sites van securitybedrijven zoals Kaspersky en Symantec onbereikbaar worden.

De malware, die herkenbaar is aan de aanwezigheid van de processen windrivs32.exe en mshtmldat32.exe, lijkt nog meer pijlen op zijn boog te hebben. Het zou in staat zijn om het starten van de Windows Registry-editor tegen te houden, evenals het draaien van de taskmanager via het drukken op control-alt-delete. Indien de gebruiker handmatig het taskmgr.exe-programma weet te starten, dan reboot de computer zestig seconden na het beëindigen van het windrivs32.exe-proces. Skype raadt dan ook aan om de computer in veilige modus op te starten, dan kunnen de virusverwijderingsstappen in alle rust worden doorlopen. Enkel Windows XP-systemen zouden vatbaar zijn voor een besmetting met w32/Ramex.A.

Volgende 16:59
Vorige 15:15

Reacties

«  1  2  »

Er blijkt een virus rond te waren op het Skype-netwerk
en even verderop:
... de worm heeft de naam w32/Ramex...
niet een skype virus dus maar hetzoveelste windows os ongedierte.

Ja, mijn Skype (osx) heeft daar dus geen last van... toch? Was effe een scary titel. :)

[Reactie gewijzigd door vgroenewold]


Nee gij hebt daar geen last van omdat het om een w32 worm gaad :)

gaad? schaam je!!

Hier staat trouwens een goede omschrijving hoe besmetting in z'n werk gaat en belangrijker: hoe je het kan verhelpen

http://heartbeat.skype.co...hat_affects_skype_fo.html


het w32 gedeelte betekend dat het een virus is voor windows 32-bit.. werkt niet op osx dus, dat bedoelt ie te zeggen.

Niet alleen op het windows os, maar wel 99% van de virussen worden voor windows geschreven aangezien 91% van de populatie met windows werkt volgens de huidige statistieken. :)

Neen, dat heeft hij niet gezegd, dus dat hoef je hem ook niet in de mond te leggen ;)
Bovendien zit niemand hier te wachten op de discussie "zie je wel: het is windows" "MacOS heeft nooit virussen" "Linux is zoooooveeel beter".... Dat geblaat is a) al te vaak voorbij gekomen b) zinloos
Ja dit is een Windows XP-only virus en ja voor dit virus ben je veilig met *vul niet Windows XP in*.
Dit wil nog niet zeggen dat het virus gebruik maakt van fouten in Windows; om die conclusie te trekken is imho in het artikel hierboven te weinig info ter beschikking. Maar het lijkt er sterk op dat dmv de IM gesprekken een gebruiker overhaalt wordt malafide sofwtare te starten... dat dat kan valt (imho) MS niet te verwijten!!!

Behalve dat het vaag is dat het programma het voor elkaar krijgt om admin-taken zoals het starten van een regedit te voorkomen, je hosts file aan te passen, antivirus dingen uit te zetten en dat het überhaupt gebeurt dat door het downloaden van een bestand besmet raakt. Maargoed, waarschijnlijk zou het je via social enginering ook wel lukken om schade te veroorzaken bij Mac en bij *nix gebruikers.

[Reactie gewijzigd door ATS]


Wanneer gebruikers op admin-level zijn ingelogd, dan is dat niet zo raar... Dat kun je bij ieder OS admin taken uitvoeren.

Dat dat de gewoonte is op Windows kun je zelfs MS niet aanrekenen, aangezien het prima mogelijk is om zonder admin rechten op Windows te werken. Maar luie gebruikers en programmeurs vonden het in het verleden niet nodig daar rekening mee te houden. Toen Windows 2000 standaard een admin én user account aanmaakte, werd het door alle computer bladen als 'te ingewikkeld' en 'alleen voor bedrijven' versleten.

Dit ongewenst gedrag van gebruikers en programmeurs is natuurlijk wel de reden dat MS bij Vista het admin account totaal heeft verwijderd. (De Vista admin is gewoon een normaal useraccount, met alleen de username & password als vast ingevuld op de UAC). MS is heel voorzichtig bezig om mensen te dwingen op een veiliger manier met het systeem om te gaan, zonder dat men iedereen compleet wegjaagd zoals dat bij Windows2000 gebeurde.

Het is met hangen en wurgen mogelijk, en staat niet standaard zo ingesteld. Tel uit je winst. Dat is toch echt het werk van MS.

en dat het überhaupt gebeurt dat door het downloaden van een bestand besmet raakt.
Waarschijnlijk bedoelen ze niet gewoon downloaden, maar wel downloaden en uitvoeren. In het andere geval betekent dit dat de downloadmodule binnen Skype bestanden opent ...

dezelfde zwakheid zou best in andere skype varianten kunnen zitten omdat het gaat om een specifiek skype gebeuren. Daar is het draaien van een andere OS geen garantie tegen.
De w32 aanduiding zegt alleen dat het om een voor windows geschreven programma gaat. Aangezien 95% van de programmas voor windows geschreven worden is dat nauwelijks een vermelding waard. En inderdaad dus 95 % van de virussen is ook voor windows geschreven, ja..

Behalve dan dat je onder de meeste andere OS-en vaak niet met admin rechten werkt en dat het virus dus niet voldoende rechten heeft om al die systeem bestanden te veranderen. Uiteraard kan je op Windows XP ook als niet admin gebruiker werken maar het is maar al te vaak zo dat er geen normale gebruikers accounts worden gemaakt.

er zijn meer dan 10.000 virussen voor windows

5%=meer dan 500 virussen voor OSX en *NIX volgens berekeningen?

Geef me eens een link.............

Je kunt jezelf natuurlijk voor de gek houden:

Een reel stukje om jezlef wat wqijzer te maken kun je bijv hier vinden:
http://www.claymania.com/unix-viruses-dutch.html


Onderaan een kleine selectie van virussen op eenzelfde manier gerangschikt als windows virussen.

Backdoor.Linux.Gulzan (Kaspersky) Backdoor.Linux.Rooter (Kaspersky)
Backdoor.Linux.Sckit.c (Kaspersky) DDoS.Linux.Reflect (Kaspersky)
DoS.Linux.Blitz (AVP) Exploit.Linux.Small.j (Kaspersky)
Linux.BackDoor.Forker (Dialogue Science) Linux.Binom (Symantec)
Linux.Jac.8759 Linux.Lion.Worm (NAV)
Linux.Nibom.A (ClamAV) Linux.Pavid (NAV)
Linux.Peelf.2132 (NAV) Linux.Plupii.C (Symantec)
Linux.Ramen Linux.Ramen.Worm (NAV)
Linux.Scapler.Worm (NAV) Linux/Adore.worm
Linux/Alfa Linux/Amdcrash
Linux/BackDoor-Caca Linux/Backdoor-ICMP
Linux/BackDoor-Pulamea Linux/BackDoor-Rev.b
Linux/BackDoor-Rooted Linux/BackDoor-Suki
Linux/Bi.A (Eset) Linux/Bi.A (Fortinet)
Linux/Binom Linux/BiWiLi
Linux/BiWiLi.A (CA VET) Linux/Bliss
Linux/Brunfly Linux/Califax
Linux/Cassini Linux/Cheese.worm
Linux/DDoS-Ferlect Linux/DDoS-Kaiten
Linux/Devnull Linux/Dolit
Linux/Ehcapa.worm Linux/Etap
Linux/Exploit Linux/Exploit-CrisCras
Linux/Exploit-Da2 Linux/Exploit-Honeymoon
Linux/Exploit-Lsub Linux/Exploit-PRCTL
Linux/Exploit-Race30 Linux/Exploit-SendMail
Linux/Exploit-Statdx Linux/Exploit-Su
Linux/Exploit-Woot Linux/Exploit-Wuftp
Linux/Fork Linux/Gulzan
Linux/Kaiten Linux/Kis
Linux/Kokain Linux/Lindose
Linux/Lion.worm Linux/Lupper.worm
Linux/Lupper.worm.a Linux/Lupper.worm.b
Linux/Mighty Linux/Osf
Linux/Osf.8759 Linux/Portscan
Linux/PWS-Linspy Linux/Ramen.worm
Linux/Red Linux/Rootkit
Linux/RootKit-BTM Linux/Rootkit-FKit
Linux/Rootkit-Knark Linux/Rootkit-Lrk
Linux/Rpcmountd Linux/Rst.a
Linux/Rst.b Linux/Rst.c
Linux/Seclpd Linux/Shinject
Linux/Slapper.worm.a Linux/Slapper.worm.b
Linux/Slapper.worm.c Linux/Slapper.worm.d
Linux/Slice Linux/Snoopy.b
Linux/Stumbler Linux/Typot
Trojan.Linux.JBellz (Symantec) Trojan.Linux.Typot (NAV)
Virus.Linux.Bi.a (Kaspersky) W32/Linux.Bi (Symantec)
Win32/Linux.JPanic.1287 (DrWeb) Worm.Linux.Ramen

En waarom zouden wormen niet uitsluitend via skype software kunnen verplaatsen?

Windows kan ern iets aan doen, je kun als je poorten dicht gooien op je skypepoort na, en dan komt hij nog binnen. Je zou idd kunnen overwegen om geen enkel programma rechten meer te geven, maar dan krijg je voor elke muis klik een question-box voor je neus...

Nee, natuurlijk meent hij dat niet! Maar het is wel het zóóó veelste ten opzichte van OSX........


Is dus eigenlijk het zelfde verhaal wat 5-6 jaar geleden met MSN gebeurde, werden toen ook massaal screensavers aangeboden van mensen uit je contactenlijst.......

Mooi om te lezen dat Windows Vista niet geinfecteerd kan worden door deze worm. Hiermee wordt dus duidelijk dat de beveiliging van Windows Vista beter (is/kan zijn) dan die van Windows XP!

Slaap maar lekker verder....

Meuk die op XP werkt kan ook op Vista probleemloos worden uitgevoerd.
32 bit of 64 bits maakt in dit geval niets uit.

[Reactie gewijzigd door veltnet]


Tuurlijk... maar op Vista heeft het programma niet automatisch admin rechten.

Als Skype het goed aanpakt, dan zal het complete programma in dezelfde soort van sandbox mode draaien als IE7, en dan heeft het niet eens normale user rechten. Ik weet niet of dat nu al gebeurt, maar het zou logisch zijn om dat te doen.


Natuurlijk kun je via social engineering ook dat soort beveiligingen omzeilen. Maar dat geldt voor ieder OS. Zolang de gebruiker het admin password kent, kan hij zijn eigen computer om zeep helpen.

Tuurlijk... maar op Vista heeft het programma niet automatisch admin rechten.
Op Windows XP ook niet. Helaas zijn er massas domme prutsers die liever met Admin rechten werken, en een enorme hoeveelheid onwetende gebruikers die niet eens weten wat het is (en helaas vaak wel hun computer laten onderhouden door voorgenoemde prutsers)

juist.. waarschijnlijk alleen mensen die de UAC uitzetten en onder een admin account werken (al is dat niet standaard) zullen vatbaar zijn voor dit virus...

eigenlijk mis ik in alle reacties toch ff dat feit...
UAC heeft wel zijn voordelen. Dit virus zal een UAC melding veroorzaken die de gebruiker moet goedkeuren. En als ze dat toch lezen, kunnen ze dat gelijk blokkeren...

Indien de gebruiker handmatig het taskmgr.exe-programma weet te starten, dan reboot de computer zestig seconden na het beëindigen van het windrivs32.exe-proces
Shutdown -a ? :P

Geen idee waarom je reactie "ongewenst" gemod werd. Dit is inderdaad een oplossing om die reboot tegen te gaan.

Edit: typfout

[Reactie gewijzigd door YellowOnline]


Rixard,

denk dat je eerder moet denken dat Vista nog niet veel in gebruik is en daarom niet infecteerd omdat je dan het virus dusdanig moet programmeren dat het op beide OS-en werkt.

[Reactie gewijzigd door XeriuM]


Misschien heb je gelijk, maar ik hoop toch dat ik gelijk heb :-)

XeriuM,

denk dat je eens wat meer moet lezen over UAC ... hier bijvoorbeeld


Dit slaat natuurlijk nergens op.

Het heeft niets met 32/64bit te maken elke versie van Vista is er trouwens in 32 en 64 bit uitvoering.
Op de 64-bit draaien ook gewoon 32-bit aplicaties (gelukkig wel) via WoW.

Dit heeft meer te maken met hoe WinXP omgaat met scr. bestanden, en hoe Vista dat doet. Daarom heeft Vista geen problemen en XP wel.

Shadow_tj,

Vista 64 draait nog wel 32-bit applicaties hoor! net als Windows XP64.

[Reactie gewijzigd door Rixard]


ok ff snel nagekeken... vista heeft geen windrivs32.exe

dus vista heeft er geen last van

XP heeft standaard ook geen windrivs32.exe, dus dat Vista dat ook niet heeft wil niet zeggen dat Vista niet vatbaar is....
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 16:59
Vorige 15:15
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: