P. Larsen wrote:
> Carsten Holck wrote:
>> P. Larsen wrote:
>>> "anneconda" <anneconda@ishoejby.dk> wrote in message
>>> news:b021s6$kac$1@news.net.uni-c.dk...
>>>
>>>> Min tidligere arbejdsplads overvejer måske at politianmelde mig for
>>>
>>> En lille opfølgning på din goldfish.mpg.bat rapporterer følgende:
>>> Found the W32/Yaha.g@MM virus in goldfish.mpg.bat"This mass-mailing
>>> worm attempts to send itself using SMTP to addresses found on the
>>> local system."Tjaa - aren't we Mr. Nice guy!!Mvh.
>>> P. Larsen
>>
>> Hvad har du fundet den med? Jeg har lige prøvet med et par scannere
>> og de finder intet, så enten er han blevet bange og har ændret den,
>> eller er der noget jeg har overset. Filen er kun 4k lang (burde være
>> ca 30k).
>
> Hehe - jeg bruger ikke windows når jeg bevæger mig på websider jeg
> ikke kender. Derudover har jeg flere proxy-levels der scanner og
> fjerne illegal kode (og fjerner den) før den overhovedet kommer til
> Windows. Så når den er i brug bruger jeg andre værktøjer. Jeg brugte
> et lille utility "wget" der downloader hele sitet uden at kigge på
> kode eller ligne, og brugte en simpel editor til at kigge i filerne
> med. Alle filer bliver downloaded, uanset "password" eller ej, da
> området reelt ikke er beskyttet server-side vis. Jeg bruger samme
> princip når jeg evaluerer websider rent arbejdsmæssigt, eller hvis
> jeg ønsker at se hvordan effekter er blevet kodet på sites der
> interesserer mig (ja, IT er mit daglige arbejde).
ditto
>
> Filen er binær - og er eksekverbar. Pt. har jeg ikke scannet den med
> mine Anti-virus scannere - ovenstående er fundet ved at søge på
> filnavnet i Google. En simple strings extract på filen afslører
> følgende: KERNEL32.dll, GetCommandLineA, WinExec, ExitProcess.
OK, så er vi enige -det var det samme jeg gjorde, men jeg skannede den
derefter men en virusskanner er ikke fandt nogen virussignatur,( og nej jeg
har ikke isinde at forsøge at køre den) og den pågældende virus skulle være
ca. 30kB - så det kan være en del af en virus - eller en hidtil ukendt
version ( men det tror jeg ikke hans mentale frankering er tilstrækkelig til
at han kan udvikle - resten tyder ikke på noget "maxibrev")
>
> Navnet, maskeringen af filen, en simpel kommando-linie script
> eksekverbar fil - så lægger vi det hele sammen, og det ser ikke godt
> ud. Reelt er jeg ligeglad hvilken skade eller gene forfatteren prøver
> sig med - der er ikke rent mel i posten til at begynde med.
>
>
> Jeg ved ikke om web-masteren finder det morsomt, at bilde surferen
> ind at denne har en given virus som han måske ikke har, eller om der
> er tale om en upload fejl da filen blev lagt på serveren, eller om
> der er tale om andre forhold. Reelt har det ingen betydning for hvad
> jeg forsøgte at sige: Han forsøger at udtrykke at han snydes og
> bedrages på hans webside - men når man går lidt i detaljer med hans
> website, så begår han selv de forbrydelser/handlinger han anklager
> andre for. Urent mel i posen så at sige. Jeg tvivler kræftigt på, at
> hans historie er faktuel korrekt, og at han er et uskyldigt offer
> tabt i retsmaskineriet. Hans website viser dette klart og tydeligt.
Troværdighedsniveauet er som sagt ikke inponerende
>
>> Han er tæt på abuse
>
> Tjoo - forsøget er latterligt amatøragtigt til reelt ikke at være
> nogen trussel med mindre du kører med absolut ALLE
> sikkerhedsopsætninger slået fra. Men jeg kunne nu godt forestille
> mig, at hans web-host ville være meget betænkelige hvis de fandt, at
> deres server blev brugt til distribution af computer-vira.
Specielt hvis det er en reel virus der er bag siden, men selv det at lade
folk tro at de har fået en virus er en potentiel skadepåførsel - hvis han
var hostet hos mig var han det ikke ret længe...
>
>> Iøvrigt er paswordet "karina" (fremgår af han banale script som han
>> har hentet fra javascript.internet.com)
>
> Yep - selv kommentarene har han beholdt :)
>
> Mvh
> P. Larsen
--
Med Venlig hilsen
Carsten Holck
Malling Support ApS, Vesterbygade 14, DK-9520 Skørping, Denmark
Tel.: +45 9833 9688 Fax.: +45 9833 9687