Debatemne: Thailand Portalen (version 2004) :: Virus

Oprettet af jhmh d. 05/01-2006 21:53
#1

Jeg ville lige høre om der er nogen der har fået virus via denne side. Da jeg her til aften siden på min fars computer meldte den lige efter om at den var inficeret med en virus og vil derefter ingenting. Jeg har prøvet alt,men den vil ikke noget.
Da jeg senere kom hjem prøvede jeg på min egen PC, men der skete ingenting og alt virker normalt. Så jeg tror ikke det kommer fra DTW, men jeg ville lige høre om andre der havde oplevet det

Oprettet af Webmaster d. 05/01-2006 21:58
#2

Hejsa,

Læs venligst følgende:

http://www.micros...12840.mspx

Redigeret af Webmaster d. 05/01-2006 21:59

Oprettet af rolan d. 05/01-2006 21:59
#3

kik på fosiden i replik boks

Oprettet af Santhumpon d. 05/01-2006 22:26
#4

jhmh skrev:
Jeg ville lige høre om der er nogen der har fået virus via denne side. Da jeg her til aften siden på min fars computer meldte den lige efter om at den var inficeret med en virus og vil derefter ingenting. Jeg har prøvet alt,men den vil ikke noget.
Da jeg senere kom hjem prøvede jeg på min egen PC, men der skete ingenting og alt virker normalt. Så jeg tror ikke det kommer fra DTW, men jeg ville lige høre om andre der havde oplevet det

Hej jhmh.

Hed virusen toolbardollars.biz(81.9.5.9) (http (80)) eller noget lignende.
HTTP MS Windows WMF Code Exec

Min Norton Antivirus fik den stoppet 4 gange.
Herefter har den ikke været der siden.
Og det var også hver gang jeg loggede på Dansk Thai Hjemmeside jeg fik.

Men den blev også blokeret foroven i Explorer, her viste den sig som en fil jeg skulle downloade.

Prøv at downlaode X-Cleaner den kan måske fjerne den, hvis du har den på Pc'en.
http://www.xblock...eeware.php

Den tager også Spyware rester fra eventuelle programmer du har haft downloadet. Som FreeWare eller ShareWare,

mvh.
Torben.

Redigeret af falang yao d. 06/01-2006 00:20

Oprettet af Lars Lang-Danmark d. 05/01-2006 22:35
#5

Hej alle,

Min Norton Antivirus kom ski også frem med den da jeg loggede på D-T hjemmesiden!

Lars.

Oprettet af Webmaster d. 05/01-2006 22:38
#6

Nu ? eller tidligere ?

Oprettet af Ki Nuk d. 05/01-2006 22:42
#7

Yup... Jeg fik også anledning til, at få opdateret mine virus definitioner...Grin

Og så kørte DTW fint igen....

mvh

Lars

Oprettet af rolan d. 05/01-2006 22:46
#8

jeg fik tidligere på dagen en melding om at mit system havde fanget en trojansk hest
der blev jeg sku nervøs for hvordan skulle jeg få sådan en krabat ud af pcen
og jeg har heller ikke nogen fold den kunne gå iGrin Grin Grin

Oprettet af Santhumpon d. 05/01-2006 22:47
#9

Hej der er en ny
Sikkerhedsopdatering til Windows XP (KB912919) på denne side:


http://www.micros...5B7BB4D8E9


Hurtige oplysninger
Filnavn: WindowsXP-KB912919-x86-DAN.exe
Version: 912919
Sikkerhedsbulletin: MS06-001
KB-artikler (Knowledge Base): KB912919
Dato for udgivelse: 05-01-2006
Sprog: Dansk
Overførselsstørrelse: 715 KB

Fandt den via et link fra
http://securityre...it.56.html

mvh.
Torben.

Redigeret af Santhumpon d. 06/01-2006 12:22

Oprettet af paulsenp d. 05/01-2006 22:48
#10

Her er hvad jeg fandt af info om virussen:

Virus Name: MS05-002!exploit
Pervasiveness: 2 of 5

Destructiveness: 2 of 5

Wildness: 2 of 5

Type: Other
Aliases: [Win32.]MS05-002!exploit; [Exploit-]ANIfile (McAfee); [Win32/]MS05-002!exploit!Trojan; [Bloodhound.]Exploit.20 (Symantec); [Trojan-Downloader.]Win32.Ani (Kaspersky); [Troj/]Animoo (Sophos);

Date Modified: 11-Apr-2005
Date Published: 11-Apr-2005

Description:

Win32.MS05-002!exploit is a generic detection of animated curson/icon files that attempt to exploit a vulnerability in the handling of these file formats.

For more information please visit our Vulnerability Encyclopedia here:


http://www3.ca.co...x?ID=32219


or Microsoft here:


http://www.micros...5-002.mspx

Oprettet af Santhumpon d. 05/01-2006 22:57
#11

Hej i skal forresten passe på når I downloader Real Player.

X-cleaner fandt Spyware der hedder Weather Bug.
Se denne side:
http://axe-s.com/...


mvh.
Torben.

Redigeret af Santhumpon d. 06/01-2006 12:21

Oprettet af Webmaster d. 05/01-2006 23:39
#12

Ok, lidt mere information omkring virusen.

Den går ind på diverse hjemmesider, som vi bla. så det tidligere i dag her på siden, og lægger et link til en side som er registeret i Rusland og hedder noget med toolbardollars.biz

Efter lidt roden tidligere i dag fandt nogle af de ramte sider ud af at fjerne det indlagte igen, og det er også blevet gjort her på siden. Hvad der så efterfølgende er sket er at nogle at de rensede hjemmesider igen er blevet ramt og har fået indsat koden med linket til toolbardollars.biz - www.dansk-thai.dk er dog kun blevet ramt én gang indtil videre, nemlig i eftermiddags.

Om de ramte hjemmesider/servere bliver hacket og koden på den måde indsat er stadigvæk uvist - men der arbejdes på en bedre løsning end bare at fjerne indsat kode.

Jeg vil smutte i seng nu, og hvis der i tiden jeg sover skulle blive udført et nyt angreb her på siden så bedes I lade være med at installere noget software fra toolbardollars.biz hverken herfra siden eller andre sider som er blevet angrebet. Husk at holde dit anti-virus software opdateret - opdateret anti-virus software vil advare mod denne ondtsindet kode/orm.

I følge de oplysninger jeg har kunne få fat i så er Microsoft bekendt med problemet, og en patch eller sikkerhedsopdatering skulle blive frigivet fra Microsoft i næste uge. Husk venligst også jævnligt at opdatere din Windows-version med de seneste patch og sikkerhedopdateringer (det kan f.eks. gøres i Windows XP via Start-menuen -> Windows Update).

Redigeret af Webmaster d. 05/01-2006 23:40

Oprettet af Rasmus d. 06/01-2006 02:18
#13

Hejsa
I de sidst par dage har jeg haft en del voldsomme problemer med div. virus på min PC.
Godt nok har jeg et ganske godt antivirusprogram, som filtrer disse fra. Men de kommer igen og igen med jævne mellemrum. Det drejer sig om et program, som går ind og helst vil bestemme hvilken startside jeg ”skal” anvende. Selv om jeg sletter dette i ”Internet Egenskaber” bliver det ved med at komme frem.
Det kalder sig ” about:blank ” på startsiden. Men samtidigt modtager min PC et hav af ”Trakingcokkis” når jeg forsøger at komme på nettet!
Efterfølgerne får jeg meddelelser fra mit Anti Ad-Aware system om at der nu er ”X” antal kritiske filer på min PC.
Efter jeg har renset disse ”væk”, opdager jeg at de er der igen få minutter efter.
Hvad er der galt ??? Og hvad kan jeg gøre ??
Hilsen Rasmus

Oprettet af jesperfrb d. 06/01-2006 02:42
#14

Hej !!!

Jeg har nu for tredje gang akrevet i dette forum, men det lukke bare min explore, måske lykkes det denne gang, pas på : spySheriff.com

Oprettet af Webmaster d. 06/01-2006 08:21
#15

Godmorgen allesammen,

Jeg har nu fået sovet nogle timer og kan konstatere at siden her ikke er blevet angrebet succesfuldt igen :-)

Nogle af de andre hjemmesider som jeg kender til af de ramte har været angrebet succesfuldt gentagende gange i løbet af natten. Så der har Dansk Thai Website været heldige :-)

DTW har været ramt af en trojan som hedder Win32/Worfo. Du kan f.eks. læse nærmere om den på følgende links:
-
http://www3.ca.co...x?ID=49998

-
http://www.micros...12840.mspx


Hvordan denne trojanske satan har heft held med at indlægge et link til den russiske side som jeg omtalte i mit forrige indlæg er stadigvæk uvist. Jeg har 2 firewalls (en i min router og en på min PC) og et opdateret anti-virus program kørende og alt det regerede først da siden allerede var inficeret.
Det forklare hellere ikke hvorfor så mange hjemmesider verden over bliver ramt stort set samtidigt.

Et andet svagt punkt kan være det script som er baggrund for hele DTW, det er ved at blive checket op nu for at finde ud af om denne trojan har fundet et ukendt hul som den har kunne benytte sig af. Denne søgen har endnu ikke givet noget resultat og vil hellere ikke forklare hvorfor sider som ikke benytter scriptet også er blevet ramt.

En mulighed kunne også være et hul hos webhotellet hvor DTW ligger rent fysisk. Dette er en god mulighed til trods for at webhotellet har opdateret til seneste version af alt software, samt alle sikkerhedspatchs. Jeg er ganske overbevist om at webhotellet som DTW benytter følger op på enhver sikkerhedsrisiko og får lukket huller hurtigst muligt. Dermed ikke sagt at dette hul som trojanen har benyttet ligger hos webhotellet.

Nu skrives der her i tråden om diverse andre virus, trojaner, spyware og viruser - de er altså ikke konstateret her på siden. Kun den ene trojan som hedder Win32/Worfo og som er fjernet igen har været på spil.

Ok, så til de gode nyheder Grin

Som jeg nævnte i mit forrige indlæg så er Microsoft bekendt med situation og de har allerede fået lavet en sikkerhedspatch klar til Windows XP.

Du kan hente den ved at opdatere din Windows (i Start-menuen -> Windows Update) eller hentes på dette direkte link:

http://www.micros...5B7BB4D8E9


Det anbefales alle at holde Jeres Windows opdateret med alle opdateringer og sikkerhedspatchs.

Såfremt du benytter en ulovlig version af Windows XP (det vil sige en kopi af Windows) og derfor ikke har mulighed for at opdatere via Windows Update, så kan du komme uden om problemet med følgende fremgangsmåde:

Start Internet Explorer op og gå ind i "Funktioner" og vælg "Administrer Tilføjelsesprogrammer".

Derinde vælger du "Vis: Tilføjelsesprogrammer, der er blevet brugt i Internet Explorer".

Find og marker derefter "Windows Genuine Advantage" som er den programstump som checker om du har en lovlig Windows eller ej og derefter lader dig opdatere hvis din version er lovlig.

Når du har market "Windows Genuine Advantage" så klikker du på "Deaktiver" forneden og til sidst på "Ok".

Sluk så Internet Explorer ned og kontrollen af din Windows lovlighed er deaktiveret og du kan nu gå ind i Start-menuen og Windows Update for at opdatere din Windows XP med alle program-opdateringer og sikkerhedsopdateringer.

Det anbefales kraftigt herfra at du jævnligt (mindst én gang om ugen) checker om der er kommet nye opdateringer i Windows Update.

Ok, det var alt fra mig i denne omgang.

Oprettet af Santhumpon d. 06/01-2006 12:20
#16

Rasmus skrev:
Hejsa
I de sidst par dage har jeg haft en del voldsomme problemer med div. virus på min PC.
Godt nok har jeg et ganske godt antivirusprogram, som filtrer disse fra. Men de kommer igen og igen med jævne mellemrum. Det drejer sig om et program, som går ind og helst vil bestemme hvilken startside jeg ”skal” anvende. Selv om jeg sletter dette i ”Internet Egenskaber” bliver det ved med at komme frem.
Det kalder sig ” about:blank ” på startsiden. Men samtidigt modtager min PC et hav af ”Trakingcokkis” når jeg forsøger at komme på nettet!
Efterfølgerne får jeg meddelelser fra mit Anti Ad-Aware system om at der nu er ”X” antal kritiske filer på min PC.
Efter jeg har renset disse ”væk”, opdager jeg at de er der igen få minutter efter.
Hvad er der galt ??? Og hvad kan jeg gøre ??
Hilsen Rasmus

Hej Rasmus.

Om nævnt i et af mine tidligere indlæg i går Lagt på d. 05-01-2006 23:26 har jeg selv prøvet det.

Jeg har selv haft problemet med ” about:blank ” på startsiden og mange andre mærklige ting, jeg i mange tilfælde været heldig at fjerne de fleste problemer med X-Cleaner Den tager også Spyware rester fra eventuelle programmer du har haft downloadet. Som FreeWare eller ShareWare,
Kan hentes her.

http://www.xblock...eeware.php

mvh
Torben.

Redigeret af Santhumpon d. 06/01-2006 12:21

Oprettet af Locturian d. 06/01-2006 12:35
#17

Jeg klikke igår på linket i bunden af siden der hedder "PHP-Fusion" - Der blev jeg angrebet af noget NASTY virus min virusscanner ikke kunne stoppe - Nu har jeg så brugt det meste af dagen her på arbejde, for at få det fjernet igen. Den installerede alverdens ondskaber, og synes det var sjovt at bruge min maskine som en "zombie" maskine og derved udsende alt det spam med sexmails som den overhovedet kunne trække - Tro på at jeg er negativ i dag Sad

Oprettet af MisterM d. 06/01-2006 14:40
#18

Locturian skrev:
Jeg klikke igår på linket i bunden af siden der hedder "PHP-Fusion" - Der blev jeg angrebet af noget NASTY virus min virusscanner ikke kunne stoppe - Nu har jeg så brugt det meste af dagen her på arbejde, for at få det fjernet igen. Den installerede alverdens ondskaber, og synes det var sjovt at bruge min maskine som en "zombie" maskine og derved udsende alt det spam med sexmails som den overhovedet kunne trække - Tro på at jeg er negativ i dag Sad


Det er vist ikke hos dig vi skal henvende os hvis vi har problemer med vores PCGrin

Jeg har ingen problemer med virus selvom jeg kan se at min maskine har vaeret under angrebGrin Har skannet med 3 virus programmer og har ikke fundet nogetGrin

Oprettet af MisterM d. 06/01-2006 15:02
#19

jesperfrb skrev:
Hej !!!

Jeg har nu for tredje gang akrevet i dette forum, men det lukke bare min explore, måske lykkes det denne gang, pas på : spySheriff.com


Bruger ikke SpySheriff.com men chek deres hjemmesideSmile

Taenker du ikke paa RedSheriffGrin Den bruges af mange danske aviser men er uskadelig da det kun er en CookieGrin

Oprettet af Locturian d. 06/01-2006 16:21
#20

MisterM skrev:
Locturian skrev:
Jeg klikke igår på linket i bunden af siden der hedder "PHP-Fusion" - Der blev jeg angrebet af noget NASTY virus min virusscanner ikke kunne stoppe - Nu har jeg så brugt det meste af dagen her på arbejde, for at få det fjernet igen. Den installerede alverdens ondskaber, og synes det var sjovt at bruge min maskine som en "zombie" maskine og derved udsende alt det spam med sexmails som den overhovedet kunne trække - Tro på at jeg er negativ i dag Sad


Det er vist ikke hos dig vi skal henvende os hvis vi har problemer med vores PCGrin

Jeg har ingen problemer med virus selvom jeg kan se at min maskine har vaeret under angrebGrin Har skannet med 3 virus programmer og har ikke fundet nogetGrin


Jeg er skam kyndig IT mand, men derfor er lortet alligevel svært at slippe af med... Jeg er dog nede på at have en enkelt virus nu, der forklæder sig selv som en windows system service og konstant bruger 50% CPU kraft. Men væk vil den ikke den satan...