Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   F-Secure-Mail (https://www.trojaner-board.de/1593-f-secure-mail.html)

someboy 10.10.2003 07:37

Für die unwissenden unter uns:

Hab eben ne Email angeblich von F-Secure bekommen mit nettem Dateianhang im Gepäck.
Die Nachricht lautete etwa wie folgt:

Die angehängte Datei enthielt einen Virus (Swen). Status desinfiziert. Die Datei ist jetzt wieder virenfrei und kann gefahrlos von ihnen geöffnet werden.

Das ganze auf englisch und noch schön geschmückt mit anderem unsinnigen Text.
Der Dateianhang hat sinnlosen Buchstabenkombinationen im Namen oder in einer Mail q464758.exe also etwa wie Microsoft Sicherheitspatches. (Die Zahlen sind nicht original.)
Eine Meldung darüber ging an F-Secure raus.

CyberFred 10.10.2003 13:51

Kannst du mal den Mailheader hier her posten?

ciao

mmk 10.10.2003 16:30

Mir mal zuschicken, bitte. Adresse siehe Profil, Danke!

Lucky 10.10.2003 16:35

Also öffnen brauchst du die schon mal nicht. Fsecure schreibt sowas nicht. Also wer so eine Mail bekommt, direkt löschen und nicht(!) öffnen.

Björn [img]smile.gif[/img]

mmk 10.10.2003 17:04

OK, ist ein neuer ITW-Wurm, hab ihn schon selbst bekommen.

FataMorgana 10.10.2003 17:18

Wie heißt denn der neue Wurm? Gibt es schon eine Beschreibung? Habt Ihr schon einen Wildlist-Reporter informiert?

mmk 10.10.2003 17:36

</font><blockquote>Zitat:</font><hr />Original erstellt von FataMorgana:
Wie heißt denn der neue Wurm? Gibt es schon eine Beschreibung? Habt Ihr schon einen Wildlist-Reporter informiert? </font>[/QUOTE]Entschuldigung, doch kein neuer. Vielmehr ein "korrupter" Swen. Also kein Grund zur Beunruhigung. Dennoch rate ich von dem Ausführen solcher files generell ab.

@someboy: Wie groß ist diese Datei?

someboy 12.10.2003 09:43

Sorry ich war schon fleissig und hab die Mail gelöscht, sonst komm ich vielleicht noch auf die Idee den Anhang zu öffnen.
Aber wenn ich mich nicht irre, dann war die Mail etwa 11 oder 12 Kilobyte groß. Wie gesagt, nur wenn ich mich nicht irre.
Im Übrigen hab ich soeben 2 weitere Mails bekommen, diesmal angeblich von RAV mit der Warnung, daß mir ein jemand eine Mail zugeschickt hat, die vermutlich von Swen war. Die Desinfizierung war angeblich erfolglos und ich solle den Absender informieren, bzw. meinen Rechner scannen. Klang alles ziemlich logisch und ehrlich, nur weiß ich mal wieder nicht warum ausgerechnet ich diese Mail erhalte, zu mal ich an RAV nichts geschickt hab.
Der Theorie mit der verkappten Swen-Mail stimme ich zu. Den Eindruck hab ich auch. Wahrscheinlich kommen jetzt die Scriptkiddies zum Zug...

IRON 12.10.2003 10:37

Das letzte waren keine Viren sondern eine automatische Mail eines - lass mich raten - slowakischen oder griechischen Mailservers, der dir eine Liste von Mailadressen präsentierte, von denen angeblich infizierte Mails verschickt werden, darunter auch deine eigene.
Das kommt daher, dass einige Mailserver-Admins völlig verblödet sind und nicht verstehen, wie sich Swen verbreitet. Hab ich auch bekommen. Lachhaft.

YAW Support 12.10.2003 11:43

Nicht bekloppte Admins ... bei vielen Lösungen kann man das gar nicht abschalten *g*.

Lutz 12.10.2003 12:23

Die Grundidee war/ist imho -wie bei vielen Dingen- gar nicht schlecht. Zu der Zeit, wo Malware noch nicht in der Lage war, den scheinbaren Absender zu fälschen, hat es ja durchaus Sinn gemacht, jemanden automatisch zu warnen wenn er/sie eine infizierte Mail verschickt hat. Nur macht diese Option bei der jetzigen 'Intelligenz' der Malware keinen Sinn mehr. Im Gegenteil, die ahnungslosen Empfänger solche 'Warnungen' werden irritiert und der gesamte Traffic nimmt unnötigerweise zu.

Wenn ich überlege, dass wir in den 4 Wochen der SobigF-Aktivität rd. 13.000 infizierte Mails bekommen haben und wir die Warnungen des AV nicht deaktiviert hätten, wäre da allein bei uns jede Menge Müll zusammengekommen...

tschööö, DerBilk

YAW Support 12.10.2003 12:30

Intelligente Lösungen bieten ja an via Regexp bestimmte Viren von solch automatischen Antworten auszuschließen *g*. Aber nicht jeder Admin ist intelligent genug für intelligente Lösungen *g*.

someboy 12.10.2003 17:25

Intelligente Lösungen bezahlt meist der Chef des Admins nicht.
Gab es jemals die Möglichkeit Mail-Absender nicht zu fälschen? Das war bereits bei Netscape 3.0 leicht möglich, von Unix-Systemen will ich gar nicht erst reden...

Lutz 12.10.2003 19:03

</font><blockquote>Zitat:</font><hr />Original erstellt von someboy:
Intelligente Lösungen bezahlt meist der Chef des Admins nicht.</font>[/QUOTE]FULL ACK Hinzu kommt noch, dass sich auch ein intelligenter Admin nicht immer die Software aussuchen darf...

</font><blockquote>Zitat:</font><hr />Gab es jemals die Möglichkeit Mail-Absender nicht zu fälschen?</font>[/QUOTE]Da hast Du natürlich recht, aber dass Malware das auch macht ist imho 'relativ' neu - zumindest in der Häufigkeit, wie es jetzt gegeben ist.

tschööö, DerBilk

YAW Support 13.10.2003 08:23

</font><blockquote>Zitat:</font><hr />Original erstellt von DerBilk:
</font><blockquote>Zitat:</font><hr />Original erstellt von someboy:
Intelligente Lösungen bezahlt meist der Chef des Admins nicht.</font>[/QUOTE]FULL ACK Hinzu kommt noch, dass sich auch ein intelligenter Admin nicht immer die Software aussuchen darf...
</font>[/QUOTE]Man höre und Staune ... so eine intelligente Software gibts kostenlos für verschiedene Mailserver als Open Source. Z.B. AMAVIS oder QMAIL-SCANNER.

Letzteres hat sogar schon vordefinierte Listen welche Viren den Absender fälschen und unterstützt eine ganze Reihe von Virenscannern (unter anderem auch kostenlose wie F-Prot, CLAM oder OpenAntiVirus) ... *g*.


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:06 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129