Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  W95/Klez.H@mm hinnavaatlusest märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
meesmetsast
HV veteran
meesmetsast

liitunud: 22.06.2002




sõnum 10.12.2002 17:04:26 W95/Klez.H@mm hinnavaatlusest vasta tsitaadiga

Tere mehed
Sain natukene aega tagasi ühe emaili ,milles attachmendina kaasas demo.exe 91,5kb ja lopez.jpg 6kb, milles f-proti väitel asub W95/Klez.H@mm
Võtsin siis maili properties lahti, et näha kellega tegu ja võilaa, kiri on HV kasutaja clon poolt saadetud,kellega mul pole nagu üldse pistmist olnud. Andsin ka talle endale teada, eks näis ei tahaks uskuda, et see oli meelega saadetud

Ootaks teie kommentaare icon_question.gif icon_question.gif icon_question.gif

PROPERTIES
Received: from MX1.estpak.ee [194.126.101.123] by email.ee with ESMTP
(SMTPD32-6.06) id A9D63E2F00BE; Tue, 10 Dec 2002 15:19:18 +0200
Received: from Yvao (adsl816.estpak.ee [213.168.23.54])
by MX1.estpak.ee (Postfix) with SMTP id 53C0E88892
for <tarmo13@email.ee>; Tue, 10 Dec 2002 15:18:17 +0200 (EET)
From: laza <laza@hot.ee>
To: tarmo13@email.ee
Subject: A new game
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary=Xk2a647bJI3do62gf2S630f0049bT764
Message-Id: <20021210131817.53C0E88892@MX1.estpak.ee>
Date: Tue, 10 Dec 2002 15:18:17 +0200 (EET)
X-RCPT-TO: <tarmo13@email.ee>
X-UIDL: 335318363
Status: U

--Xk2a647bJI3do62gf2S630f0049bT764
Content-Type: text/html;
Content-Transfer-Encoding: quoted-printable

<HTML><HEAD></HEAD><BODY>

<FONT>This is a special new game<br>
This game is my first work.<br>
You're the first player.<br>
I hope you would enjoy it.</FONT></BODY></HTML>

--Xk2a647bJI3do62gf2S630f0049bT764
Content-Type: application/octet-stream;
name=demo.exe
Content-Transfer-Encoding: base64
Content-ID: <In3wS5690kh65164bt>
Kommentaarid: 109 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 101
tagasi üles
vaata kasutaja infot saada privaatsõnum
XYZ
HV Guru
XYZ

liitunud: 05.11.2001




sõnum 10.12.2002 17:12:16 vasta tsitaadiga

See worm tüüpi viirus ju levitab end ise ilma arvuti omaniku aktiivse kaasabita, seega CLON peab oma masinat kontrollima nakkuse suhtes.
Kommentaarid: 81 loe/lisa Kasutajad arvavad:  :: 3 :: 12 :: 56
tagasi üles
vaata kasutaja infot saada privaatsõnum
meesmetsast
HV veteran
meesmetsast

liitunud: 22.06.2002




sõnum 10.12.2002 17:27:04 vasta tsitaadiga

Aga kuidas ta need maili aadressid välja ajab, pole nagu sm clon-iga maile kunagi vahetanud omateada icon_question.gif
Kommentaarid: 109 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 101
tagasi üles
vaata kasutaja infot saada privaatsõnum
lammas
HV veteran
lammas

liitunud: 05.01.2002



Autoriseeritud ID-kaardiga

sõnum 10.12.2002 17:30:02 vasta tsitaadiga

ehee. Ma sain kah ükspäev väga tuntud HV mehe käest kirja millepeale mu norton antiviirus kisama hakkas. @hotmail.com oli lõpus icon_wink.gif
_________________
SEO teenused - https://seo-teenus.ee/ | Kodulehtede tegemine - https://kodulehetegemine.me
Kommentaarid: 113 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 102
tagasi üles
vaata kasutaja infot saada privaatsõnum
Hiid
HV Guru
Hiid

liitunud: 23.03.2002




sõnum 10.12.2002 17:57:37 vasta tsitaadiga

Ma sain ka ANDIUMi käest kirja, mille pealkirjaks oli SOS, kuid kirja sisu puudus.
Kiri ise oli 120kb suur, aga attatsmenti millegipärast ei näidanud!?
Järelepärimiele kahjuks ei vastatud.... icon_cry.gif icon_evil.gif

_________________
Hapud viinamarjad
Kommentaarid: 645 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 502
tagasi üles
vaata kasutaja infot saada privaatsõnum
clon
HV kasutaja
clon

liitunud: 20.05.2002




sõnum 10.12.2002 18:09:53 vasta tsitaadiga

nonii .. kommentaarid mustalt lambalt icon_sad.gif .. tõmban just F-proti, ei AVP ega NAV2003 ei tee miskit häält, full scanni tegisn just (NAV2003 vurab koguaeg). Kardan pidem et hoti accounti on sisse murtud .. tundub väga kahtlane see estpak ja adsl värk seal sources .. kasutan starmani mu masin tundub praegu küll puhas olevat, vaatab veel mis F-prot ka ütleb ...

To: meesmetsast: me EI OLE päris kindlasti maile vahetanud ja minu süsteemis su mailiaadressi päris kindlasti olla ei saa icon_exclaim.gif Kust see viirus selle võtta tahab.. icon_question.gif

Mulle tundub et tegemist on mõne pahatahtliku tegelisnskiga kes on minu mail accounti kurjast ära kasutanud .. eesmärgiga mind mustata .. võibolla mõni õrnahingeline kes siin mõnest mu sõnavõtust solvus (niipalju kui ma siin ka kirjutan). HEh! Vaat kus sõbralikku foorumit icon_mad.gif Koostöö hot.ee-ga lõppeb nüüd küll igaveseks icon_evil.gif Mu masinas ei tohiks ka ühtegi trojanit olla mis mu accounti murda aitaks, selle eest hoolitseb TDS-3, ilmselt mõni siinne foorumlane kellel on vajalikud oskused (sidemed(?) ) hot accounti tungmimiseks.

Igatahes: from Yvao (adsl816.estpak.ee [213.168.23.54]) see tõestab et mail pole minu arvutist pärit icon_exclaim.gif

Asijaga tegelevad edasi vastavad institutsioonid icon_exclaim.gif icon_evil.gif

To: meesmetsast: loodan et see meist nüüd päris vaenlasi ei tee ... icon_sad.gif tnx selle kirja source eest .. on abiks selle sitapea tabamiseks icon_wink.gif [/b]
tagasi üles
vaata kasutaja infot saada privaatsõnum
meesmetsast
HV veteran
meesmetsast

liitunud: 22.06.2002




sõnum 10.12.2002 18:25:08 vasta tsitaadiga

clon kirjutas:
nonii .. kommentaarid mustalt lambalt icon_sad.gif .. tõmban just F-proti, ei AVP ega NAV2003 ei tee miskit häält, full scanni tegisn just (NAV2003 vurab koguaeg). Kardan pidem et hoti accounti on sisse murtud .. tundub väga kahtlane see estpak ja adsl värk seal sources .. kasutan starmani mu masin tundub praegu küll puhas olevat, vaatab veel mis F-prot ka ütleb ...

To: meesmetsast: me EI OLE päris kindlasti maile vahetanud ja minu süsteemis su mailiaadressi päris kindlasti olla ei saa icon_exclaim.gif Kust see viirus selle võtta tahab.. icon_question.gif

Mulle tundub et tegemist on mõne pahatahtliku tegelisnskiga kes on minu mail accounti kurjast ära kasutanud .. eesmärgiga mind mustata .. võibolla mõni õrnahingeline kes siin mõnest mu sõnavõtust solvus (niipalju kui ma siin ka kirjutan). HEh! Vaat kus sõbralikku foorumit icon_mad.gif Koostöö hot.ee-ga lõppeb nüüd küll igaveseks icon_evil.gif Mu masinas ei tohiks ka ühtegi trojanit olla mis mu accounti murda aitaks, selle eest hoolitseb TDS-3, ilmselt mõni siinne foorumlane kellel on vajalikud oskused (sidemed(?) ) hot accounti tungmimiseks.

Igatahes: from Yvao (adsl816.estpak.ee [213.168.23.54]) see tõestab et mail pole minu arvutist pärit icon_exclaim.gif

Asijaga tegelevad edasi vastavad institutsioonid icon_exclaim.gif icon_evil.gif

To: meesmetsast: loodan et see meist nüüd päris vaenlasi ei tee ... icon_sad.gif tnx selle kirja source eest .. on abiks selle sitapea tabamiseks icon_wink.gif [/b]

Ei minul pole sellest midagi,kustutasin attachmendi ära----oligi kogu vaev icon_lol.gif
Kommentaarid: 109 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 101
tagasi üles
vaata kasutaja infot saada privaatsõnum
lammas
HV veteran
lammas

liitunud: 05.01.2002



Autoriseeritud ID-kaardiga

sõnum 10.12.2002 18:34:11 vasta tsitaadiga

Hiid kirjutas:
Ma sain ka ANDIUMi käest kirja, mille pealkirjaks oli SOS, kuid kirja sisu puudus.
Kiri ise oli 120kb suur, aga attatsmenti millegipärast ei näidanud!?
Järelepärimiele kahjuks ei vastatud.... icon_cry.gif icon_evil.gif


Oli sama kiri aga hoopis DigeBeni_hotmail.com
Me vist pole ka temaga maile vahetand aga kahtlustan messingeri icon_wink.gif

_________________
SEO teenused - https://seo-teenus.ee/ | Kodulehtede tegemine - https://kodulehetegemine.me
Kommentaarid: 113 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 102
tagasi üles
vaata kasutaja infot saada privaatsõnum
ratMin
HV vaatleja

liitunud: 17.10.2002




sõnum 10.12.2002 19:12:49 vasta tsitaadiga

klez ja tema modifikatsioonid on sellised viirused, mis genereerivad saaja ja saatija aadressid suvaliste paaridena. st. saatija aadress "from" real ei ole sugugi mitte see tegelik. enamus viirusetõrjet tegevaid mailiservereid peavad seda ka silmas, ning viirusehoiatust välja ei saada. kirja headeritest väõid järgi vaadata milliselt IP'lt kiri algselt tulnud on, seda niilihtsalt feikida ei õnnestu. sama "nippi" kasutavaid viiruseid on teisigi.
tagasi üles
vaata kasutaja infot saada privaatsõnum
clon
HV kasutaja
clon

liitunud: 20.05.2002




sõnum 10.12.2002 19:20:00 vasta tsitaadiga

ratMin kirjutas:
klez ja tema modifikatsioonid on sellised viirused, mis genereerivad saaja ja saatija aadressid suvaliste paaridena. st. saatija aadress "from" real ei ole sugugi mitte see tegelik. enamus viirusetõrjet tegevaid mailiservereid peavad seda ka silmas, ning viirusehoiatust välja ei saada. kirja headeritest väõid järgi vaadata milliselt IP'lt kiri algselt tulnud on, seda niilihtsalt feikida ei õnnestu. sama "nippi" kasutavaid viiruseid on teisigi.


Hmm... keegi siin tunneb asja thumbs_up.gif
Siipool F-protiga kah full scan tehtud ja klezist pole haisugi, mingi IE Iframe vulnerability ainult niiet .. mina olen sellest värgist puhas... Seega on kaks varianti:
1. See tüüp kellelt tegelikult mail tuli ei teagi sellest veel midagi ja ei ole pahatahtlik .. keegi kellel on nii minu kui ka meesmetsast email .. seega kontrollige oma IP-sid
2. keegi krt saadab seda tahtlikult välja .. kui see nii on ja saatja siin praegu seda loeb siis tea, sa oled olnud piisavalt loll et mitte kasutada mõnda lõuna-ameerika paaripäevase elueaga, troojalasega loodud proxit, meil siin väikses eestis hoitakse logisid aga kaua alles .. icon_razz.gif seega - I'm gonna get MEDIEVAL on your ass icon_exclaim.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tomek
HV kasutaja

liitunud: 07.11.2001




sõnum 11.12.2002 11:29:57 vasta tsitaadiga

Augustis/septembris sain 17 e-maili KLEZ-ga. Saatjateks erinevad ...@mail.ru kliendid. Tegelikult tulid need e-mailid enamuses Tartu Ülikooli võrgust ...@ut.ee. Õnnetuseks sain hilja jaole ja Ülikooli sysadmin ei viitsinud enam arhiveeritud logidega jamada.
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 3
tagasi üles
vaata kasutaja infot saada privaatsõnum
erx
Kreisi kasutaja
erx

liitunud: 29.12.2001




sõnum 15.12.2002 21:29:15 vasta tsitaadiga

mul oli ka mingi 3sellise viirusega nakatunud faili...
Kommentaarid: 105 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 90
tagasi üles
vaata kasutaja infot saada privaatsõnum
meesmetsast
HV veteran
meesmetsast

liitunud: 22.06.2002




sõnum 19.12.2002 09:08:04 vasta tsitaadiga

Veel üks W95/Klez.E@mm ja seekord juba firma emaili aadressilt
tigma@tigma.ee wazzup icon_evil.gif
siiber juba neist ussikestest
Received: from saturn.zzz.ee [194.204.30.230] by email.ee with ESMTP
(SMTPD32-6.06) id A52E607027A; Thu, 19 Dec 2002 01:30:54 +0200
Received: from Fjva (80-235-124-26-tln.edu.estpak.ee [80.235.124.26])
by saturn.zzz.ee (8.9.3/8.9.3) with SMTP id BAA00314
for <tarmo13@email.ee>; Thu, 19 Dec 2002 01:30:51 +0200 (EET)
Date: Thu, 19 Dec 2002 01:30:51 +0200 (EET)
Message-Id: <200212182330.BAA00314@saturn.zzz.ee>
From: tigma <tigma@tigma.ee>
To: tarmo13@email.ee
Subject: Introduction on ADSL
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary=VtPm7dG554bd69b0
X-RCPT-TO: <tarmo13@email.ee>
X-UIDL: 335318367
Status: U

--VtPm7dG554bd69b0
Content-Type: text/html;
Content-Transfer-Encoding: quoted-printable

<HTML><HEAD></HEAD><BODY>
<iframe src=3Dcid:H490JCoQa27 height=3D0 width=3D0>
</iframe>
<FONT></FONT></BODY></HTML>

--VtPm7dG554bd69b0
Content-Type: audio/x-wav;
name=Sbubh.exe
Content-Transfer-Encoding: base64
Content-ID: <H490JCoQa27>
Kommentaarid: 109 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 101
tagasi üles
vaata kasutaja infot saada privaatsõnum
Deep Fury
Kreisi kasutaja
Deep Fury

liitunud: 13.12.2001




sõnum 19.12.2002 11:01:43 vasta tsitaadiga

80-235-124-26-tln.edu.estpak.ee aadressil on vähe Tigmaga pistmist. Tegemist on ikka Tallinna 32. keskkooliga, kust meil pärit on. Jälle 1 viiruse ohver, kellel Tigma meiliaadress lihtsalt address book'is oli.
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
erx
Kreisi kasutaja
erx

liitunud: 29.12.2001




sõnum 19.12.2002 14:36:18 vasta tsitaadiga

mul oli sääne pull,et koduvõrgus on ühel 4klez'i sees.. panin ühele kaustale full share'i peale.. oli mõnda aega niisama ja siis oli sinna kausta tekkinud mingi taoline fail nagu neti.ee.rar ... sees oli sääne fail nagu setup.exe.. jne... viirusetõrje muidugi hakkas kohe mõlisema..
Kommentaarid: 105 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 90
tagasi üles
vaata kasutaja infot saada privaatsõnum
Surnu
HV kasutaja


liitunud: 30.01.2002




sõnum 20.12.2002 15:54:52 vasta tsitaadiga

Kommenteeriks nii palju et, ega clon ei pidanutki seda saatma kuna replay aadressi saab igaüks panna selle mille ise tahab, siis näidatakse ka seda, on ainult näha kindla tegelase ip aadress. Peale selle kas see klez mitte addressbookist ei võtnud suvalise aadressi ja ei saatnud suvalise addressbookis oleva aadressi replayga edasi ?
Kommentaarid: 35 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 35
tagasi üles
vaata kasutaja infot saada privaatsõnum
A_Armonk
HV kasutaja

liitunud: 23.03.2002




sõnum 22.12.2002 19:41:13 vasta tsitaadiga

klez võtab nakatunud masinas Windowsi aadressraamatust suvalise aadressi ja kirjutab selle From-väljale, peites nii oma lähtekohta. Klez otsib oma võimete piirides seejärel kogu masina läbi, et leida sealt veel aadresse, mida ta samuti kasutab.

Nii et, noojah...
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
meesmetsast
HV veteran
meesmetsast

liitunud: 22.06.2002




sõnum 23.12.2002 01:14:49 vasta tsitaadiga

A_Armonk kirjutas:
klez võtab nakatunud masinas Windowsi aadressraamatust suvalise aadressi ja kirjutab selle From-väljale, peites nii oma lähtekohta. Klez otsib oma võimete piirides seejärel kogu masina läbi, et leida sealt veel aadresse, mida ta samuti kasutab.

Nii et, noojah...

Noja aga kust krrt ta minu maili aadressi on saanud,pole mul pistmist olnud ei cloni ega kellegi teisega, maile vahetan üldse väga vähe ja sedagi paari tuttavaga.
Kommentaarid: 109 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 101
tagasi üles
vaata kasutaja infot saada privaatsõnum
angerjas
Kreisi kasutaja

liitunud: 31.05.2002



Autoriseeritud ID-kaardiga

sõnum 23.12.2002 02:34:54 vasta tsitaadiga

meesmetsast kirjutas:
A_Armonk kirjutas:
klez võtab nakatunud masinas Windowsi aadressraamatust suvalise aadressi ja kirjutab selle From-väljale, peites nii oma lähtekohta. Klez otsib oma võimete piirides seejärel kogu masina läbi, et leida sealt veel aadresse, mida ta samuti kasutab.

Nii et, noojah...

Noja aga kust krrt ta minu maili aadressi on saanud,pole mul pistmist olnud ei cloni ega kellegi teisega, maile vahetan üldse väga vähe ja sedagi paari tuttavaga.
Klez tuhlab aadresse kõikvõimalikest kohtadest, clon võis From-reale sattuda juba ainuüksi HV-s postitamise tõttu, nakatunud masinast oli loetud mõnda HV lõime milles clon postitanud ja muud polegi tarvis.

--
Andres Alla
Kommentaarid: 141 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 131
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  W95/Klez.H@mm hinnavaatlusest
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.