Debatemne: Thailand Portalen (version 2004) :: Virus
Oprettet af
jhmh d. 05/01-2006 21:53
#1
Jeg ville lige høre om der er nogen der har fået virus via denne side. Da jeg her til aften siden på min fars computer meldte den lige efter om at den var inficeret med en virus og vil derefter ingenting. Jeg har prøvet alt,men den vil ikke noget.
Da jeg senere kom hjem prøvede jeg på min egen PC, men der skete ingenting og alt virker normalt. Så jeg tror ikke det kommer fra DTW, men jeg ville lige høre om andre der havde oplevet det
#2
Hejsa,
Læs venligst følgende:
http://www.micros...12840.mspx
Oprettet af
rolan d. 05/01-2006 21:59
#3
kik på fosiden i replik boks
#4
jhmh skrev:
Jeg ville lige høre om der er nogen der har fået virus via denne side. Da jeg her til aften siden på min fars computer meldte den lige efter om at den var inficeret med en virus og vil derefter ingenting. Jeg har prøvet alt,men den vil ikke noget.
Da jeg senere kom hjem prøvede jeg på min egen PC, men der skete ingenting og alt virker normalt. Så jeg tror ikke det kommer fra DTW, men jeg ville lige høre om andre der havde oplevet det
Hej jhmh.
Hed virusen toolbardollars.biz(81.9.5.9) (http (80)) eller noget lignende.
HTTP MS Windows WMF Code Exec
Min Norton Antivirus fik den stoppet 4 gange.
Herefter har den ikke været der siden.
Og det var også hver gang jeg loggede på Dansk Thai Hjemmeside jeg fik.
Men den blev også blokeret foroven i Explorer, her viste den sig som en fil jeg skulle downloade.
Prøv at downlaode X-Cleaner den kan måske fjerne den, hvis du har den på Pc'en.
http://www.xblock...eeware.php
Den tager også Spyware rester fra eventuelle programmer du har haft downloadet. Som FreeWare eller ShareWare,
mvh.
Torben.
#5
Hej alle,
Min Norton Antivirus kom ski også frem med den da jeg loggede på D-T hjemmesiden!
Lars.
#6
Nu ? eller tidligere ?
Oprettet af
Ki Nuk d. 05/01-2006 22:42
#7
Yup... Jeg fik også anledning til, at få opdateret mine virus definitioner...
Og så kørte DTW fint igen....
mvh
Lars
Oprettet af
rolan d. 05/01-2006 22:46
#8
jeg fik tidligere på dagen en melding om at mit system havde fanget en trojansk hest
der blev jeg sku nervøs for hvordan skulle jeg få sådan en krabat ud af pcen
og jeg har heller ikke nogen fold den kunne gå i

#9
Hej der er en ny
Sikkerhedsopdatering til Windows XP (KB912919) på denne side:
http://www.micros...5B7BB4D8E9
Hurtige oplysninger
Filnavn: WindowsXP-KB912919-x86-DAN.exe
Version: 912919
Sikkerhedsbulletin: MS06-001
KB-artikler (Knowledge Base): KB912919
Dato for udgivelse: 05-01-2006
Sprog: Dansk
Overførselsstørrelse: 715 KB
Fandt den via et link fra
http://securityre...it.56.html
mvh.
Torben.
Oprettet af
paulsenp d. 05/01-2006 22:48
#10
Her er hvad jeg fandt af info om virussen:
Virus Name: MS05-002!exploit
Pervasiveness: 2 of 5
Destructiveness: 2 of 5
Wildness: 2 of 5
Type: Other
Aliases: [Win32.]MS05-002!exploit; [Exploit-]ANIfile (McAfee); [Win32/]MS05-002!exploit!Trojan; [Bloodhound.]Exploit.20 (Symantec); [Trojan-Downloader.]Win32.Ani (Kaspersky); [Troj/]Animoo (Sophos);
Date Modified: 11-Apr-2005
Date Published: 11-Apr-2005
Description:
Win32.MS05-002!exploit is a generic detection of animated curson/icon files that attempt to exploit a vulnerability in the handling of these file formats.
For more information please visit our Vulnerability Encyclopedia here:
http://www3.ca.co...x?ID=32219
or Microsoft here:
http://www.micros...5-002.mspx
#11
Hej i skal forresten passe på når I downloader Real Player.
X-cleaner fandt Spyware der hedder Weather Bug.
Se denne side:
http://axe-s.com/...
mvh.
Torben.
#12
Ok, lidt mere information omkring virusen.
Den går ind på diverse hjemmesider, som vi bla. så det tidligere i dag her på siden, og lægger et link til en side som er registeret i Rusland og hedder noget med toolbardollars.biz
Efter lidt roden tidligere i dag fandt nogle af de ramte sider ud af at fjerne det indlagte igen, og det er også blevet gjort her på siden. Hvad der så efterfølgende er sket er at nogle at de rensede hjemmesider igen er blevet ramt og har fået indsat koden med linket til toolbardollars.biz -
www.dansk-thai.dk er dog kun blevet ramt én gang indtil videre, nemlig i eftermiddags.
Om de ramte hjemmesider/servere bliver hacket og koden på den måde indsat er stadigvæk uvist - men der arbejdes på en bedre løsning end bare at fjerne indsat kode.
Jeg vil smutte i seng nu, og hvis der i tiden jeg sover skulle blive udført et nyt angreb her på siden så bedes I lade være med at installere noget software fra toolbardollars.biz hverken herfra siden eller andre sider som er blevet angrebet. Husk at holde dit anti-virus software opdateret - opdateret anti-virus software vil advare mod denne ondtsindet kode/orm.
I følge de oplysninger jeg har kunne få fat i så er Microsoft bekendt med problemet, og en patch eller sikkerhedsopdatering skulle blive frigivet fra Microsoft i næste uge. Husk venligst også jævnligt at opdatere din Windows-version med de seneste patch og sikkerhedopdateringer (det kan f.eks. gøres i Windows XP via Start-menuen -> Windows Update).
Oprettet af
Rasmus d. 06/01-2006 02:18
#13
Hejsa
I de sidst par dage har jeg haft en del voldsomme problemer med div. virus på min PC.
Godt nok har jeg et ganske godt antivirusprogram, som filtrer disse fra. Men de kommer igen og igen med jævne mellemrum. Det drejer sig om et program, som går ind og helst vil bestemme hvilken startside jeg ”skal” anvende. Selv om jeg sletter dette i ”Internet Egenskaber” bliver det ved med at komme frem.
Det kalder sig ” about:blank ” på startsiden. Men samtidigt modtager min PC et hav af ”Trakingcokkis” når jeg forsøger at komme på nettet!
Efterfølgerne får jeg meddelelser fra mit Anti Ad-Aware system om at der nu er ”X” antal kritiske filer på min PC.
Efter jeg har renset disse ”væk”, opdager jeg at de er der igen få minutter efter.
Hvad er der galt ??? Og hvad kan jeg gøre ??
Hilsen Rasmus
Oprettet af jesperfrb d. 06/01-2006 02:42
#14
Hej !!!
Jeg har nu for tredje gang akrevet i dette forum, men det lukke bare min explore, måske lykkes det denne gang, pas på : spySheriff.com
#15
Godmorgen allesammen,
Jeg har nu fået sovet nogle timer og kan konstatere at siden her ikke er blevet angrebet succesfuldt igen :-)
Nogle af de andre hjemmesider som jeg kender til af de ramte har været angrebet succesfuldt gentagende gange i løbet af natten. Så der har Dansk Thai Website været heldige :-)
DTW har været ramt af en trojan som hedder Win32/Worfo. Du kan f.eks. læse nærmere om den på følgende links:
-
http://www3.ca.co...x?ID=49998
-
http://www.micros...12840.mspx
Hvordan denne trojanske satan har heft held med at indlægge et link til den russiske side som jeg omtalte i mit forrige indlæg er stadigvæk uvist. Jeg har 2 firewalls (en i min router og en på min PC) og et opdateret anti-virus program kørende og alt det regerede først da siden allerede var inficeret.
Det forklare hellere ikke hvorfor så mange hjemmesider verden over bliver ramt stort set samtidigt.
Et andet svagt punkt kan være det script som er baggrund for hele DTW, det er ved at blive checket op nu for at finde ud af om denne trojan har fundet et ukendt hul som den har kunne benytte sig af. Denne søgen har endnu ikke givet noget resultat og vil hellere ikke forklare hvorfor sider som ikke benytter scriptet også er blevet ramt.
En mulighed kunne også være et hul hos webhotellet hvor DTW ligger rent fysisk. Dette er en god mulighed til trods for at webhotellet har opdateret til seneste version af alt software, samt alle sikkerhedspatchs. Jeg er ganske overbevist om at webhotellet som DTW benytter følger op på enhver sikkerhedsrisiko og får lukket huller hurtigst muligt. Dermed ikke sagt at dette hul som trojanen har benyttet ligger hos webhotellet.
Nu skrives der her i tråden om diverse andre virus, trojaner, spyware og viruser - de er altså ikke konstateret her på siden. Kun den ene trojan som hedder Win32/Worfo og som er fjernet igen har været på spil.
Ok, så til de gode nyheder
Som jeg nævnte i mit forrige indlæg så er Microsoft bekendt med situation og de har allerede fået lavet en sikkerhedspatch klar til Windows XP.
Du kan hente den ved at opdatere din Windows (i Start-menuen -> Windows Update) eller hentes på dette direkte link:
http://www.micros...5B7BB4D8E9
Det anbefales alle at holde Jeres Windows opdateret med alle opdateringer og sikkerhedspatchs.
Såfremt du benytter en ulovlig version af Windows XP (det vil sige en kopi af Windows) og derfor ikke har mulighed for at opdatere via Windows Update, så kan du komme uden om problemet med følgende fremgangsmåde:
Start Internet Explorer op og gå ind i "Funktioner" og vælg "Administrer Tilføjelsesprogrammer".
Derinde vælger du "Vis: Tilføjelsesprogrammer, der er blevet brugt i Internet Explorer".
Find og marker derefter "Windows Genuine Advantage" som er den programstump som checker om du har en lovlig Windows eller ej og derefter lader dig opdatere hvis din version er lovlig.
Når du har market "Windows Genuine Advantage" så klikker du på "Deaktiver" forneden og til sidst på "Ok".
Sluk så Internet Explorer ned og kontrollen af din Windows lovlighed er deaktiveret og du kan nu gå ind i Start-menuen og Windows Update for at opdatere din Windows XP med alle program-opdateringer og sikkerhedsopdateringer.
Det anbefales kraftigt herfra at du jævnligt (mindst én gang om ugen) checker om der er kommet nye opdateringer i Windows Update.
Ok, det var alt fra mig i denne omgang.
#16
Rasmus skrev:
Hejsa
I de sidst par dage har jeg haft en del voldsomme problemer med div. virus på min PC.
Godt nok har jeg et ganske godt antivirusprogram, som filtrer disse fra. Men de kommer igen og igen med jævne mellemrum. Det drejer sig om et program, som går ind og helst vil bestemme hvilken startside jeg ”skal” anvende. Selv om jeg sletter dette i ”Internet Egenskaber” bliver det ved med at komme frem.
Det kalder sig ” about:blank ” på startsiden. Men samtidigt modtager min PC et hav af ”Trakingcokkis” når jeg forsøger at komme på nettet!
Efterfølgerne får jeg meddelelser fra mit Anti Ad-Aware system om at der nu er ”X” antal kritiske filer på min PC.
Efter jeg har renset disse ”væk”, opdager jeg at de er der igen få minutter efter.
Hvad er der galt ??? Og hvad kan jeg gøre ??
Hilsen Rasmus
Hej Rasmus.
Om nævnt i et af mine tidligere indlæg i går Lagt på d. 05-01-2006 23:26 har jeg selv prøvet det.
Jeg har selv haft problemet med ” about:blank ” på startsiden og mange andre mærklige ting, jeg i mange tilfælde været heldig at fjerne de fleste problemer med X-Cleaner Den tager også Spyware rester fra eventuelle programmer du har haft downloadet. Som FreeWare eller ShareWare,
Kan hentes her.
http://www.xblock...eeware.php
mvh
Torben.
#17
Jeg klikke igår på linket i bunden af siden der hedder "PHP-Fusion" - Der blev jeg angrebet af noget NASTY virus min virusscanner ikke kunne stoppe - Nu har jeg så brugt det meste af dagen her på arbejde, for at få det fjernet igen. Den installerede alverdens ondskaber, og synes det var sjovt at bruge min maskine som en "zombie" maskine og derved udsende alt det spam med sexmails som den overhovedet kunne trække - Tro på at jeg er negativ i dag

Oprettet af MisterM d. 06/01-2006 14:40
#18
Locturian skrev:
Jeg klikke igår på linket i bunden af siden der hedder "PHP-Fusion" - Der blev jeg angrebet af noget NASTY virus min virusscanner ikke kunne stoppe - Nu har jeg så brugt det meste af dagen her på arbejde, for at få det fjernet igen. Den installerede alverdens ondskaber, og synes det var sjovt at bruge min maskine som en "zombie" maskine og derved udsende alt det spam med sexmails som den overhovedet kunne trække - Tro på at jeg er negativ i dag

Det er vist ikke hos dig vi skal henvende os hvis vi har problemer med vores PC
Jeg har ingen problemer med virus selvom jeg kan se at min maskine har vaeret under angreb

Har skannet med 3 virus programmer og har ikke fundet noget

Oprettet af MisterM d. 06/01-2006 15:02
#19
jesperfrb skrev:
Hej !!!
Jeg har nu for tredje gang akrevet i dette forum, men det lukke bare min explore, måske lykkes det denne gang, pas på : spySheriff.com
Bruger ikke SpySheriff.com men chek deres hjemmeside
Taenker du ikke paa RedSheriff

Den bruges af mange danske aviser men er uskadelig da det kun er en Cookie

#20
MisterM skrev:
Locturian skrev:
Jeg klikke igår på linket i bunden af siden der hedder "PHP-Fusion" - Der blev jeg angrebet af noget NASTY virus min virusscanner ikke kunne stoppe - Nu har jeg så brugt det meste af dagen her på arbejde, for at få det fjernet igen. Den installerede alverdens ondskaber, og synes det var sjovt at bruge min maskine som en "zombie" maskine og derved udsende alt det spam med sexmails som den overhovedet kunne trække - Tro på at jeg er negativ i dag

Det er vist ikke hos dig vi skal henvende os hvis vi har problemer med vores PC
Jeg har ingen problemer med virus selvom jeg kan se at min maskine har vaeret under angreb

Har skannet med 3 virus programmer og har ikke fundet noget

Jeg er skam kyndig IT mand, men derfor er lortet alligevel svært at slippe af med... Jeg er dog nede på at have en enkelt virus nu, der forklæder sig selv som en windows system service og konstant bruger 50% CPU kraft. Men væk vil den ikke den satan...