19. juli 2000 - 23:19Der er
33 kommentarer og 1 løsning
network.vbs virus
Hvordan fjerner jeg "network.vbs" virus? Jeg har Norton antivirus (opdateret). Hver gang jeg laver virustjeck lægger den sig i "Quarantined Items" Kan nogen hjælpe?
Virus Characteristics This is a new Internet-aware VBScript worm. The sample Avert received is 2,429 bytes long. The interesting thing about it is that a person does not have to manually run a VBScript file, or read an e-mail message to get infected; it spreads over open network shares.
The first thing it does is look for the file "c:\network.log". If it finds it, it deletes it. Then it creates a new "c:\network.log" file and writes "Log file Open" to it. Then it writes to the "c:\network.log" file this information:
"Subnet : [Random number between 199 and 214].[Random number between 1 and 254].[Random number between 1 and 254].0"
Then it will start to scan the addresses. For instance, if it picked 10, 11, and 12, it would start scanning at 10.11.12.1, then 10.11.12.2, then 10.11.12.3, and so on, until it reached 10.11.12.255, and then it would randomly pick a new subnet to scan. After it has scanned 50 subnets in one run, it no longer limits the first part of the Internet address to numbers between 199 and 214, and can pick any address between 1 and 254.
It is completely possible that in a network infection, this worm can act as a DDoS (Distributed Denial of Service) attack due to the nature of DNS server lookup. The operating system will try to find the site generated using all the DNS servers listed. These queries all eventually come back to the listed domain server. When enough computers combine their requests, they eventually overpower the server and it either crashes or can't service all the inbound requests.
When scanning, it uses Windows NetBIOS to look for open shares called "C". These are shared drives that users intended to share with their local network, but inadvertently shared over the entire Internet. It then tries to map the remote drive as drive "J:"!
If it succeeds it writes
"Copying files to : [Network name of remote drive]"
to the "c:\network.log" file.
First as a test, it copies itself to the root directory of the remote drive and checks to see whether the copy was successful. If it was, it writes
"Successful copy to : [Network name of remote drive]"
to the "c:\network.log" file. Then it will copy the network.vbs file to these directories:
where J: is the remote drive C: the virus mapped earlier. This means that the worm gets control next time the victim starts their computer since J: actually means drive C:.
----------------------------------------
Indications Of Infection Existence of the NETWORK.LOG and NETWORK.VBS files as described above, hard drive shared where it was not previously.
Method Of Infection Running this file will directly install to the local machine and then it will begin scanning for available shares over the Internet.
Removal Instructions In the event you have this virus, trojan or Internet worm on your system(s) and the specified DAT is not yet available, refer to the documentation posted for submitting a sample to McAfee AVERT for resolution.
Otherwise, use specified engine and DAT files for detection. Removal requires rebooting to MS-DOS mode to first remove the file from Windows memory before deleting the files detected as the virus, trojan or Internet worm.
Use the command line scanner to detect and remove or delete manually.
If applicable, remove references in WIN.INI and/or SYSTEM.INI and/or registry for final clean-up measures.
Virus Information Discovery Date: 2/2/00 Origin: Internet connection Length: 2,429 Type: Trojan SubType: VbScript Risk Assessment: Low
Som det fremgår er det altså nødvendigt at starte op i DOS-mode for at fjerne de inficerede filer. Så Kharder har ret. Det nytter ikke kun at starte i fejlsikret tilstand. Der SKAL startes i DOS mode
Mht. til om Norton kan fjerne den, skriver de selv følgende:
VBS.Network
This VBS worm does little but replicate. It attempts to copy itself across a network by first locating shared network drives, then mapping them to a local drive letter. Once a drive is infected, the worm tries to copy itself to the \Startup folder of the drive (assuming the infected drive is a Win95/98/NT system drive) to ensure execution at startup. The worm remains in memory until the system is restarted.
Also known as: Network.VBS, VBS/Netlog.Worm
Category: Worm
Infection length: 2,429 bytes
Virus definitions: February 18, 2000
Threat assessment:
Damage: LOW Distribution: MEDIUM Wild: HIGH
Payload: This threat does not have a payload
Target of infection: Shared Network Drives
Removal:
Using Windows Explorer delete all detected files. Restart the computer. Windows Scripting Host comes with a sample file with the filename NETWORK.VBS. This file is not infectious. This file is commonly found on Windows 98 systems in the directory C:\WINDOWS\SAMPLES\WSH. Please note that filenames alone are not enough to determine if a file is clean or malicious.
Den skulle altså være meget nem at fjerne ifølge Norton! Held og lykke med det!
Jeg forstår ikke helt hvad jeg skal gøre i DOS ??? Med hensyn til redningsdisketten ser jeg frem til den og vil prøve den. Men jeg har jo ikke McAfee, men det behøver jeg måske heller ikke?
Synes godt om
Slettet bruger
22. juli 2000 - 23:04#10
Nej, har virket hos andre som ikke havde McAfee.
Synes godt om
Slettet bruger
22. juli 2000 - 23:05#11
Du starter din PC\'er med redningsdisketten i, så skal McAfee gerne ordne resten.
Synes godt om
Slettet bruger
23. juli 2000 - 11:24#12
Jeg har nu hentet filens og prøvet det. Jeg får flg. besked: Non system disk or disk error. Så prøvede jeg at lægge det på en anden diskette, men det hjalp ikke! Hvad nu?
Synes godt om
Slettet bruger
23. juli 2000 - 11:53#13
Har du pakket disketten ud med winZip?
Når det er sket. lægger du denne mappes Inhold på en diskette, så skulle der gerne ske noget.
Synes godt om
Slettet bruger
23. juli 2000 - 12:30#14
ja, jeg har pakket disketten ud med winzip og lagt filerne på disketten
Det er fordi systemet lige skal ligges over på den.
Start -> Kør og skriv SYS C: A: og tryk OK. Så skulle den gerne kunne boote. Det er nemlig ikke altid at man bare kan kopiere systemfilerne ind på en diskette.
Synes godt om
Slettet bruger
23. juli 2000 - 15:16#16
Når jeg skal burge denne disk goulduck, så laver jeg en diskette direkte fra den nævnte pakke, og der er ingen problemer med at bruge denne diskette bagefter.
Synes godt om
Slettet bruger
23. juli 2000 - 15:55#17
Nu har jeg prøvet at skrive sys c: a: Så overførte den også noget, men det hjalp heller ikke? HJÆLP
Jo, jeg skal nok passe på. Og jeg har installeret \"ZoneAlarm\"
Synes godt om
Slettet bruger
24. juli 2000 - 10:02#25
Jeg kan også anbefale dig eSafe www.esafe.com en kombineret virusscanner og Firewall, og den er til og med free til privatbrug. Jeg har skiftet fra Norton til eSafe, da den heller lægger så meget beslag på CPU som Norton gør. Endvidere fylder den kun omrking 12 - 15 mb på disken, hvor Norton skal bruge omrking 70 mb til tilsvarebde opgave. Her tænker jeg på den nye Internet Security 2000 til ca. 700 kr. En hvis pris og fyldeforskel.
kharder> Det der firewall ... øhhhh, hvordan virker det helt præsist? Jeg har downloadet eSafe, men den eneste måde at firewallen virker på er at blokere udgående data ... ?!?! Hvordan får man den til at virke som fx Norton og ZoneLabs, med blokering af indgående data??
Synes godt om
Slettet bruger
24. juli 2000 - 22:06#27
Prøv at downloade f.eks. update fra Microsoft, så vil du se at den går i aktion. Endvider kan man selv konfigurere esafe.
Uden vider virker den når noget forsøges downloadet på Pc\'eren af en Site. så går esafe ind og ødelægger disse filer, så de ikke virker, uanset hvad du siger ja til. Skal en Site have lov til at autodownloade til den computer som f.eks. microsoft eller andre aktiveX, så skal esafe slåes fra på kontrolpanelet, som kommer frem når du klikker på icon i systray.
Jeg bruger esafe og ZoneAlarm sammen, da esafe ikke er konfigureret til at holde øje med alle dine porte som standard, men er sat til at holde øje med 8080 Internetsider.
Der er mange muligheder i esafe, hvis man vil sætte sig ned og konfigurere den efter ens egne ønsker, men den virker også udemæket med standard konfig. Samtidig med er det en fortrindelig Viruscanner. alt dette Gratis.
Ok, jeg håbede at det virkede som ZoneAlarm ... ØV. (Uninstall)
Synes godt om
Slettet bruger
25. juli 2000 - 08:59#29
Nej de skal kombineres, så har man blot ved grundkonfiguration en rimelig optimal sikkerhed. Det den ene ikke dækker, det tager den anden og omvendt. Med ZoneAlarm kan en website godt liste et proram ned via de normale indgange, uden at dette bliver afvist. Det stopper esafe så istedet. Derfor virker de to programmer særdeles godt sammen. Det finder du ud af en dag, når det er gået galt. Jeg har prøvet at være ved at få skidt ned på min PC\'er, som esafe stoppede. Jeg har Skiftet Norton ud med esafe.
Synes godt om
Slettet bruger
25. juli 2000 - 09:04#30
Har du egenlig tænkt den tanke, at følgende programmer giver et godt lille hjemmekontor, med indbygget sikkerhed:
StarOffice 5,2 DK ZoneAlarm eSafe
Her har du faktisk en 5000 kr. programpakke til 0 kr., som giver dig mulighed for også at surfe på nettet, modtage e-mails og ellers lave det samme som i en stor Microsoft Office2000 pakke. ;o)
Så vil jeg da lige give det en chance til. Det er desværre et meget rodet program!
Synes godt om
Slettet bruger
26. juli 2000 - 01:09#32
Rodet? Der er mange instillingsmulighedder ja, men dem behøver man ikke at sætte sig ind i til at starte med. Det kunne måske være godt med en letter forståelig brugermanual. Et program som Norton InternetSecurity 2000 syntes jeg virker meget rodet og uoverskuelig. Det er ikke et program for den almindelige hjemmebruger.
Hehe, det er vist som man ser på tingene. Det kan også være at det bare er fordi jeg ikke helt ved hvad de mener med mange af de ting som der står ... Norton derimod, synes jeg er nemt! (men ikke gratis :)
Jeg ved ikke lige hvilke funktioner som gør de ting som Aladin reklamere for.
\"Sandbox\", er det der hvor den beskytter mod at der bliver læst/skrevet af ... hvilke programmer?
\"Firewall\", Den beskytter kun imod at der bliver sendt fortrolige ting ud, ik?
Synes godt om
Slettet bruger
26. juli 2000 - 18:44#34
Firewall er navnet som dækker over både check af ting som bliver sendt fra computeren, men også til computeren. Jeg har lige downloadet brugermanualen, som jeg vil gå i krig med, når jeg kommer tilbage fra ½ uges ferie ca. e-safe bliver et af de pogrammer som jeg har planlagt at anmelde på min nye hjemmeside, når den går on web!
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.