Virus via e-mail

De laatste dagen hebben wij extreem veel last van e-mail met een attachment met een virus.
De e-mail bevat altijd exact volgende tekst:

Hi! How are you?

I send you this file in order to have your advice

See you later. Thanks

De e-mail wordt verstuurd vanuit echte dailup accounts en dus mag je er wel vanuit gaan dat het hier gaat om een virus dat door de e-mail client automatisch wordt verstuurd.
Let op met dit virus want het laat gegarandeerd veel schade achter op jouw PC al je niet adequaat bent beveiligd tegen dit soort ongein.
De attachment bevat in veel gevallen een satelliet ontvangst gerelateerde file en dat zou de nieuwsgierigheid alleen maar kunnen vergroten.
Mensen die ook e-mail met bovenstaande tekst ontvangen hebben roep ik op even hier een berichtje achter de laten.

Groetuh,

Toxic[Q]

Zijn de ip’s waar dit virus vandaan komt niet van de Hilverboyz?

nee, dat niet mar ik heb wel met een volhouder te maken dus zal ik alle e-mail adressen van de virus spammer nu hier gaan plaatsen:

sylvesterp@pandora.be

Voor Sjeffie kwam dit bericht te laat.
Draai nou met een oude backup.

Afzender was iets van DJ Dark.

Niet openen, is met je C-schijf niets meer te beginnen, zeker niet als je geen verse back-up hebt.
Al m’n favorieten pleite wordt je met deze hobby echt niet vrolijk van.

Ik heb dit bericht op 21/07/2001 ontvangen en was afkomstig van kuiken@worldonline.nl
en had als subject Kontante waarde berekening.
Bericht gaf geen alarmmelding van me virusshield maar daar ik nooit attachments van onbekende accepteer heb ik dit bericht gelijk verwijderd.

Ook ik heb dit virus op 22-7 ontvangen, met als onderwerp “verslag van Nick” verstuurd door ene Harry Bos. Er zat een enorm tekstbestand bijgevoegd.

ZoneAlarm (Firewall) gaf met de waarschuwing dat het mogelijk besmet was en ik heb het verwijderd (meer details kan ik dus niet geven).

Ik heb er vandaag al ongeveer 150 ontvangen.
Ik gebruik nu een filter dat deze berichten automatisch van de server verwijderd.
Let op! Deze mensen versturen deze e-mail niet zelf maar het wordt automatisch door het virus via de e-mail client verstuurd!!
Deze mensen weten zelf niet dat ze geinfecteerd zijn en een mailtje aan hun adres dat ze een serieus virus hebben en al hun privé documenten automatisch naar iedereen in hun contact list verstuurd wordt is wel aan te raden.

Groetuh,

Toxic[Q]

Ik kreeg vrijdag van de IT mensen van mijn firma de volgende email:

Please be advised that if you receive an email with the following subject
line(s) or body text (see examples below), it is a virus. It can cause extensive
damage not only to your system but also to our local area network.

Norton Anti Virus, on our mail servers, will most likely remove the infected
file. However, as always please use caution when opening emails/attachments from
an unknown source.

See this Symantec site link for more detail on this virus or how to remove it
once you are infected. http://www.symantec.com/avcenter/venc/data/w32.sircam.worm@mm.html

Please contact your local I.S. department in case you need assistance.

Regards,
Client Services

Examples:

This worm arrives as an email message with the following content:

Subject: The subject of the email will be random, and will be the same as the
file name of the attachment in the email.

Message: The message body will be semi-random, but will always contain one of
the following two lines (either English or Spanish) as the first and last
sentences of the message.

Spanish Version:
First line: Hola como estas ?
Last line: Nos vemos pronto, gracias.

English Version:
First line: Hi! How are you?
Last line: See you later. Thanks

Between these two sentences, some of the following text may appear:

Spanish Version:
Te mando este archivo para que me des tu punto de vista
Espero me puedas ayudar con el archivo que te mando
Espero te guste este archivo que te mando
Este es el archivo con la informaci=n que me pediste

English Version:
I send you this file in order to have your advice
I hope you can help me with this file that I send
I hope you like the file that I sendo you
This is the file with the information that you ask for.

Ik hoop dat ik jullie hiermee geholpen heb.
Groet

Weelicht ten overvloede nog wat extra info, gevonden op http://www.webwereld.nl/nieuws/8059.phtml:

Sircam is vergelijkbaar met W32.Magistr en heeft zich het afgelopen etmaal zeer snel verspreid via mail, zo stellen experts.

Sircam komt de mailbox binnen per attachment. De subject van het mailtje en dit attachment verschillen ieder keer van naam, alhoewel de aanhef (‘Hi! How are you?’ en afsluiter (‘See you later. Thanks’ iedere keer hetzelfde zijn. Sircam pakt een willekeurig document van de getroffen computer en gebruikt de naam van dit document als de naam van het mailtje en het bijbehorende attachment.

In alle gevallen stuurt – zodra het attachment is geopend – het virus zichzelf door naar alle adressen uit het adresboek van Microsoft Outlook.

Het opvallende is echter dat Sircam zijn verdere destructieve werk lang niet altijd doet. Zo is er een kans van 33 procent dat Sircam het vrije geheugen van de computer compleet aanspreekt. Verder is er een kans van 5 procent dat bestanden en mappen op de harde schijf worden gewist.

Tot slot wordt in sommige gevallen vertrouwelijke informatie uit de map Mijn Bestanden door Sircom verspreid. Het virus pakt willekeurig een bestand uit deze map en zendt een kopie hiervan naar de contactpersonen uit het Outlook-adresboek van de getroffen computer.

Symantec heeft het virus een cijfer 4 op een schaal van 5 gegeven. Het cijfer geeft een indicatie van het gevaar. McAfee geeft het virus een ‘high risk’ mee. Trend Micro houdt het echter voorlopig op een ‘medium risk’.

Groet

Ook ik heb een mailtje in het negels ontvangen via wxs.nl maar mijn F-Secure kwam er meteen achter, gelukkig dus!

Okay, het is een open deur, maar ik kom best wel veel situaties tegen die hier op lijken.

Het blijft moeilijk om jezelf te dwingen antivirus updates te draaien en systeem backups te maken (ik wijs ook naar mezelf hoor!)

Persoonlijk heb ik goede ervaringen met Norton’s Ghost; schrijf imagefile van je harddisk(s), periodiek en bijvoorbeeld 's-nachts als je de pc niet gebruikt. Terugzetten van een ‘oude image’ is in een fractie gebeurd en simpel.

Voorkomen is beter dan genezen, en ik weet; in dit geval een beetje achterag gel*l, maar goed.

c-ya !

Gisteren en vandaag eentje binnengekregen.
De eerste was met .doc.bat extentie.
De tweede met .xls.lnk extentie.

Je kan het dus vrij gemakkelijk herkennen aan de dubbele extentie. Toch héél erg oppassen !!!

[23-07-2001: Message edited by: Marky]

Kreeg em vanmorgen binnen (in mijn webmail account) het was in mijn geval een zip bestand (skinz.zip) gelukkig hanteer ik al jaren het motto dat iedere mail met een attachment van een onbekende zonder pardon weggeflikkerd wordt.

Vanmiddag een tweede bericht ontvangen, nu met een bestand genaamd monitora_o-grupo felix.xls.bat, werd nu wel door me firewall gesignaleerd, had vanmorgen handmatig een update binnengehaald, de versie van 20/7 herkende het virus niet

Vrijdag j.l. kreeg ik 150 emails van Visoduck toegestuurd. Sinds gisteren continu email van ene Keimpe de Vries. Volgens mij is er een soort emailbom-virus verspreid.

E-mail bomb is het goede woord voor wat er allemaal gebeurd is de laatste dagen.
Toch bedankt Toxic[Q] voor de waarschuwing en de link naar Symantec voor herstelling.

't moet mij van het hart dat er anders nog veel gezweet zou worden in Merksem, zo tussen de stortbuien door !!

Thanks …

Vooral vandaag zijn er regelmatig inbraak- en aanvalspogingen op mijn pc en deze komen steeds van dezelfde externe computer, zijnde 213.224.114.154 : 31790
(zou een Trojaans paard Hack ‘A’ Tack zijn)
Hoe kan men te weten komen wie dat is ?

Originally posted by Gerdy:
Vooral vandaag zijn er regelmatig inbraak- en aanvalspogingen op mijn pc en deze komen steeds van dezelfde externe computer, zijnde 213.224.114.154 : 31790
(zou een Trojaans paard Hack ‘A’ Tack zijn)
Hoe kan men te weten komen wie dat is ?

Wellicht is ZoneAlarm een optie, te downloaden via bijv. Tucows (onder security, firewall)[http://tucows.surfnet.nl/win95soft.html

Succes!

groet

Robinhawk

](http://tucows.surfnet.nl/win95soft.html)

hi
ook bij het meeltje met virus
werd gewwarschuwd door zonealarm
groetjes

@ Gerdy

Het IP nummer dat je opgeeft komt van een Belgische Telenet klant. Je kan altijd even een mailtje naar Telenet sturen om het voor je uit te pluizen. Voor meer info kan je terecht op http://abuse.telenet.be/

Suc6