W32.Sobig.F

Status
Niet open voor verdere reacties.

anabel

Gebruiker
Lid geworden
4 apr 2001
Berichten
956
Hoi allemaal,

Ik word knettergek van die W32.Sobig.F!
Heb al alles gedaan om hem te verwijderen met de juiste fixtool (ook systemrestore afgezet) en die fix beweert dat ik niet besmet ben. Ik blijf echter tientallen mails krijgen! NAV haalt ze er wel allemaal uit maar ik kan wel blijven klikken! Ook heb ik 't een en 't ander in mailrules gezet maar dat helpt niet, enkel dat het direct naar delete gaat; ik dien wel elke keer opnieuw op finish te klikken als NAV er eentje uithaalt, nou zeg!

HELP!
 
Verplaatst naar virus geinfecteerd.

Welke fix heb je gebruikt? De fix die Gezina hier voorstelt?
 
Hoi headout,

Ik heb die van Symantec gebruikt en die beweert dus dat ik niét besmet ben!

groetjes,
 
Heb je die fix ook in veilige modus geprobeerd? Dat wordt ook aangeraden.
 
kan het niet zijn dat jij niet besmet bent maar evt vrienden waar jij in het adres boek staat wel.
Jij krijgt van hun dan de mail.
Als je virusscanner hem eruit vist is er volgens mij aan jou kant niets aan de hand.

Dat je iedere keer op Finisch moet klikken zou ik maar voor lief nemen.

Probeer eens te achterhalen van wie je de mail krijgt.
en laat die persoon (en) een scannen op de virus
 
Hoi,

Ja dat zou wel eens kunnen, zal het nagaan!

groetjes,
 
Hoi,

Nee hoor, de mails met het virus die ik binnenkrijg staan helemaal niet in mijn adressenbestand. Het zijn voor mij allemaal illustere onbekenden! Wat nu?

groetjes,
 
Je moet niet in jou adres bestand kijken maar in het adres bestand van de persoon van wie jij het mail ontvangt.

Jij krijgt de mail omdat jou naam in zijn/haar bestand staat

Het kan zijn dat het virus van verschillend mailadressen een ander adres samenstelt.
 
Geplaatst door anabel
Hoi,

Nee hoor, de mails met het virus die ik binnenkrijg staan helemaal niet in mijn adressenbestand. Het zijn voor mij allemaal illustere onbekenden! Wat nu?

groetjes,

volgens mij zoekt het virus de hele harde schijf (OOK DE COOKIES) door en stuurt daar mails heen.
 
M.a.w. ik kan er dus niks tegen doen? Gewoon wachten tot het uitgedeind is?

groetjes,
 
Ik zou het niet weten, moet in ieder geval wl een patch installeren denk ik.
 
Geplaatst door anabel
M.a.w. ik kan er dus niks tegen doen? Gewoon wachten tot het uitgedeind is?

groetjes,

Herken je niet 1 iemand van die mailtjes? Die heeft ook weer een adressenbestand die wordt gebruikt door dat virus. Als je er 1 herkent, dan is diegene waarschijnlijk de boosdoener (onbewust)
 
kijk eens in de header van de mail.
Soms kan je daar wel iets uit halen over de persoon die het heeft verzonden
 
Tot nu toe geen kat herkend. Tja en de patch heb ik geïnstalleerd.

groetjes,
 
Zoals hierboven al blijkt ben jij niet geinfecteerd, maar al die mensen die jou die mails sturen.
Blijkbaar heeft de eerste jou e-mail adres gehad in zijn adres boek. Dat hoeft niet perse een kennis te zijn, denk maar aan al die talloze spammers die ook jouw email adres hebben.

Daarnaast is er een mogelijkheid, al heb ik daar niet over gelezen bij symantec, dat de worm ook email adressen meeneemt naar de volgende besmetting.

Daarnaast ook al is het 1 van je vrienden, je zal het niet herkennen omdat de worm een "spoofed" adres gebruikt. Dit is dus een vals adres.
Zie hier:
From: Spoofed address (which means that the sender in the "From" field is most likely not the real sender). The worm may also use the address admin@internet.com as the sender.

NOTES:
The spoofed addresses and the Send To addresses are both taken from the files found on the computer. Also, the worm may use the settings of the infected computer's settings to check for an SMTP server to contact.
The choice of the internet.com domain appears to be arbitrary and does not have any connection to the actual domain or its parent company.

source symantec

Dit zegt dus eigenlijk dat het adres in het "From" veld en het adres in het "reply" veld, zeer waarschijnlijk niet de daadwerkelijke zender is. Deze gebruikte adressen worden o.a. van de computers gehaald die besmet zijn met deze worm.

Zelf heb ik er de laaste 2 dagen ook al honderden verwijderd, zowel mails met het virus, alsmede ook de bounchers van providers die de mail onderschepten omdat dat virus in zit of dat het mail adres niet bestaat. Ik krijg ze metname vanuit Brazlië, Engeland en Duistland.

Ik zelf gebruik Mailwasher. Daarmee kan je op de mailserver kijken welke mails er klaarstaan voor je. Je kan dan telkens zelf kiezen welke je mails je wilt ontvangen en welke je wilt verwijderen vanaf de server. Daarnaast zit er ook een optie "bounch" in, maar die is niet verstandig te gebruiken met dat virus.
Als ik dan met mailwasher gesorteerd heb, haal ik ze pas binnen met mijn normale mail programma.

De mails zijn makkelijk te herkennen ze hebben een grootte van rond de 100 kb en ze hebben een van de volgende onderwerpen:
  • Re: Details
  • Re: Approved
  • Re: Re: My details
  • Re: Thank you!
  • Re: That movie
  • Re: Wicked screensaver
  • Re: Your application
  • Thank you!
  • Your details

Beste advies is dus inderdaad ff tanden op elkaar en er voor zorgen dat je niet besmet wordt met dat virus door er voor te zorgen dat je Norton up to date is en aan blijft staan. En dan maar rustig uitzingen tot 10 september.
Voor als nog is er helaas geen oplossing tegen deze vorm van cyber terrorisme. :evil:
Hooguit een actie vanuit providers die al een virusscanner/filter draaien op de mailserver die gelijk dat soort mailtjes eruit vist en verwijdert.

Groetjes,
Olav
 
Laatst bewerkt:
Hoi Olav,

Hartelijk dank voor deze zeer klare en duidelijke uitleg.
Ik heb mailwasher ook, maar in dit geval verlicht die het ongemak niet echt vind ik.
Ik hou mijn NAV altijd uptodate dus zal ik zelf wel niet besmet worden. Zodus gewoon afwachten is de boodschap.

groetjes,
 
Geplaatst door anabel
Hoi Olav,

Hartelijk dank voor deze zeer klare en duidelijke uitleg.
Ik heb mailwasher ook, maar in dit geval verlicht die het ongemak niet echt vind ik.
Ik hou mijn NAV altijd uptodate dus zal ik zelf wel niet besmet worden. Zodus gewoon afwachten is de boodschap.

groetjes,

Graag gedaan Anabel,
in zo verre verlicht mailwasher het, dat je niet constant die virus meldingen van Norton krijgt. Je verwijderd ze immers al direct vanaf de server.
Als er dan nog 1 doorglipt, omdat die bijvoorbeeld net verzonden is in de tijd dat je van Mailwasher naar je mail programma gaat, dan wordt die alsnog door Norton de nek om gedraaid.
Maar inderdaad het verlicht niet het aantal mailtjes dat verstuurd wordt helaas.

Groetjes,
Olav
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan Onderaan