Avatar billede Slettet bruger
19. juli 2000 - 23:19 Der er 33 kommentarer og
1 løsning

network.vbs virus

Hvordan fjerner jeg "network.vbs" virus? Jeg har Norton antivirus (opdateret). Hver gang jeg laver virustjeck lægger den sig i "Quarantined Items"
Kan nogen hjælpe?
Avatar billede Slettet bruger
19. juli 2000 - 23:51 #1
Har du prøvet med redningsdisketter, så du napper den inden opstart af windows?
Avatar billede dr-data Nybegynder
20. juli 2000 - 01:21 #2
Jeg ved ikke om det hjælper men har du prøvet med fejlsikret tilstand og så med norton antivirus ?

Det kan måske også være at du skal fjerne virussn fra at starte sig selv ved opstart ?!?
Avatar billede Slettet bruger
20. juli 2000 - 01:27 #3
Windows bootes på redningsdisketterne, så skulle det gerne lykkes. Jeg ved at McAfee kan det kram, men har ikke prøvet det med min Norton endnu.
Avatar billede fcs Novice
20. juli 2000 - 11:12 #4
McAfee siger følgende om din virus:

Virus Profile 

VBS/Netlog.worm.a is a Low risk Trojan

Virus Name
VBS/Netlog.worm.a

Date Added
2/3/00

Virus Characteristics
This is a new Internet-aware VBScript worm. The sample Avert received is 2,429 bytes long. The interesting thing about it is that a person does not have to manually run a VBScript file, or read an e-mail message to get infected; it spreads over open network shares.

The first thing it does is look for the file "c:\network.log". If it finds it, it deletes it. Then it creates a new "c:\network.log" file and writes "Log file Open" to it. Then it writes to the "c:\network.log" file this information:

"Subnet : [Random number between 199 and 214].[Random number between 1 and 254].[Random number between 1 and 254].0"

Then it will start to scan the addresses. For instance, if it picked 10, 11, and 12, it would start scanning at 10.11.12.1, then 10.11.12.2, then 10.11.12.3, and so on, until it reached 10.11.12.255, and then it would randomly pick a new subnet to scan. After it has scanned 50 subnets in one run, it no longer limits the first part of the Internet address to numbers between 199 and 214, and can pick any address between 1 and 254.

It is completely possible that in a network infection, this worm can act as a DDoS (Distributed Denial of Service) attack due to the nature of DNS server lookup. The operating system will try to find the site generated using all the DNS servers listed. These queries all eventually come back to the listed domain server. When enough computers combine their requests, they eventually overpower the server and it either crashes or can't service all the inbound requests.

When scanning, it uses Windows NetBIOS to look for open shares called "C". These are shared drives that users intended to share with their local network, but inadvertently shared over the entire Internet. It then tries to map the remote drive as drive "J:"!

If it succeeds it writes

"Copying files to : [Network name of remote drive]"

to the "c:\network.log" file.

First as a test, it copies itself to the root directory of the remote drive and checks to see whether the copy was successful. If it was, it writes

"Successful copy to : [Network name of remote drive]"

to the "c:\network.log" file. Then it will copy the network.vbs file to these directories:

"j:\windows\startm~1\programs\startup\"
"j:\windows\"
"j:\windows\start menu\programs\startup\"
"j:\win95\start menu\programs\startup\"
"j:\win95\startm~1\programs\startup\"
"j:\wind95\"

where J: is the remote drive C: the virus mapped earlier. This means that the worm gets control next time the victim starts their computer since J: actually means drive C:.


----------------------------------------

Indications Of Infection
Existence of the NETWORK.LOG and NETWORK.VBS files as described above, hard drive shared where it was not previously.

Method Of Infection
Running this file will directly install to the local machine and then it will begin scanning for available shares over the Internet.

Removal Instructions
In the event you have this virus, trojan or Internet worm on your system(s) and the specified DAT is not yet available, refer to the documentation posted for submitting a sample to McAfee AVERT for resolution.

Otherwise, use specified engine and DAT files for detection. Removal requires rebooting to MS-DOS mode to first remove the file from Windows memory before deleting the files detected as the virus, trojan or Internet worm.

Use the command line scanner to detect and remove or delete manually.

If applicable, remove references in WIN.INI and/or SYSTEM.INI and/or registry for final clean-up measures.

Virus Information
  Discovery Date: 2/2/00
  Origin: Internet connection
  Length: 2,429
  Type: Trojan
  SubType: VbScript
  Risk Assessment: Low

Aliases
Network.vbs, Trojan.Win32.Netlog
__________________________________________________

Som det fremgår er det altså nødvendigt at starte op i DOS-mode for at fjerne de inficerede filer. Så Kharder har ret. Det nytter ikke kun at starte i fejlsikret tilstand. Der SKAL startes i DOS mode

Mht. til om Norton kan fjerne den, skriver de selv følgende:

VBS.Network

This VBS worm does little but replicate. It attempts to copy itself across a network by first locating shared network drives, then mapping them to a local drive letter. Once a drive is infected, the worm tries to copy itself to the \Startup folder of the drive (assuming the infected drive is a Win95/98/NT system drive) to ensure execution at startup. The worm remains in memory until the system is restarted.

Also known as: Network.VBS, VBS/Netlog.Worm

Category: Worm

Infection length: 2,429 bytes

Virus definitions: February 18, 2000

Threat assessment:
 
Damage: LOW
Distribution: MEDIUM
Wild: HIGH

Payload: This threat does not have a payload

Target of infection: Shared Network Drives

Removal:

Using Windows Explorer delete all detected files.
Restart the computer.
Windows Scripting Host comes with a sample file with the filename NETWORK.VBS. This file is not infectious. This file is commonly found on Windows 98 systems in the directory C:\WINDOWS\SAMPLES\WSH. Please note that filenames alone are not enough to determine if a file is clean or malicious.

Den skulle altså være meget nem at fjerne ifølge Norton! Held og lykke med det!
Avatar billede goulduck Nybegynder
21. juli 2000 - 20:25 #5
asbo>

Er det så ikke bare at slette filerne i \"Quarantiend Items\" eller ?
Avatar billede Slettet bruger
21. juli 2000 - 21:59 #6
Vil du prøve en startdiskette (redningsdiskette) til at prøve at fjerne bæstet med?)
Avatar billede Slettet bruger
21. juli 2000 - 22:02 #7
Så skal jeg lige have din mailadresse
Avatar billede Slettet bruger
21. juli 2000 - 23:56 #8
Asbo du kan nu inden for den næste uge hente redningsdisketten på følgende adresse: http://www.netdrive.com/~kharder/My%20Public%20Files/McAfeedisk/
Avatar billede Slettet bruger
22. juli 2000 - 19:03 #9
Jeg forstår ikke helt hvad jeg skal gøre i DOS ???
Med hensyn til redningsdisketten ser jeg frem til den og vil prøve den. Men jeg har jo ikke McAfee, men det behøver jeg måske heller ikke?
Avatar billede Slettet bruger
22. juli 2000 - 23:04 #10
Nej, har virket hos andre som ikke havde McAfee. 
Avatar billede Slettet bruger
22. juli 2000 - 23:05 #11
Du starter din PC\'er med redningsdisketten i, så skal McAfee gerne ordne resten.
Avatar billede Slettet bruger
23. juli 2000 - 11:24 #12
Jeg har nu hentet filens og prøvet det. Jeg får flg. besked: Non system disk or disk error. Så prøvede jeg at lægge det på en anden diskette, men det hjalp ikke!
Hvad nu?
Avatar billede Slettet bruger
23. juli 2000 - 11:53 #13
Har du pakket disketten ud med winZip?

Når det er sket. lægger du denne mappes Inhold på en diskette, så skulle der gerne ske noget.
Avatar billede Slettet bruger
23. juli 2000 - 12:30 #14
ja, jeg har pakket disketten ud med winzip  og lagt filerne på disketten
Avatar billede goulduck Nybegynder
23. juli 2000 - 12:47 #15
Det er fordi systemet lige skal ligges over på den.

Start -> Kør og skriv SYS C: A: og tryk OK. Så skulle den gerne kunne boote.
Det er nemlig ikke altid at man bare kan kopiere systemfilerne ind på en diskette.
Avatar billede Slettet bruger
23. juli 2000 - 15:16 #16
Når jeg skal burge denne disk goulduck, så laver jeg en diskette direkte fra den nævnte pakke, og der er ingen problemer med at bruge denne diskette bagefter.
Avatar billede Slettet bruger
23. juli 2000 - 15:55 #17
Nu har jeg prøvet at skrive sys c: a:
Så overførte den også noget, men det hjalp heller ikke?
HJÆLP
Avatar billede goulduck Nybegynder
23. juli 2000 - 17:40 #18
kharder> Ok, jeg kunne bare se at der var problemer med at bruge disketten.
Avatar billede Slettet bruger
23. juli 2000 - 18:35 #19
Det undre mig stadig, da der er andre som har brugt den uden problemer.
Avatar billede Slettet bruger
23. juli 2000 - 18:37 #20
Så er løsningen måske, at du skal have en diskette pr. snailmail, eller også en hel treje viruscanner
Avatar billede Slettet bruger
23. juli 2000 - 21:50 #21
Jeg har fået det til at virke og virus er væk!
HURRA og tak for hjælpen
Avatar billede Slettet bruger
23. juli 2000 - 22:46 #22
Pyyy det var godt <;o)
Avatar billede fcs Novice
23. juli 2000 - 23:03 #23
NÅ, OK. pas nu lidt på i fremtiden ikk\'?? ;-)
Avatar billede Slettet bruger
24. juli 2000 - 01:19 #24
Jo, jeg skal nok passe på. Og jeg har installeret \"ZoneAlarm\"
Avatar billede Slettet bruger
24. juli 2000 - 10:02 #25
Jeg kan også anbefale dig eSafe www.esafe.com en kombineret virusscanner og Firewall, og den er til og med free til privatbrug. Jeg har skiftet fra Norton til eSafe, da den heller lægger så meget beslag på CPU som Norton gør. Endvidere fylder den kun omrking 12 - 15 mb på disken, hvor Norton skal bruge omrking 70 mb til tilsvarebde opgave. Her tænker jeg på den nye Internet Security 2000 til ca. 700 kr. En hvis pris og fyldeforskel.
Avatar billede goulduck Nybegynder
24. juli 2000 - 20:28 #26
kharder> Det der firewall ... øhhhh, hvordan virker det helt præsist? Jeg har downloadet eSafe, men den eneste måde at firewallen virker på er at blokere udgående data ... ?!?! Hvordan får man den til at virke som fx Norton og ZoneLabs, med blokering af indgående data??
Avatar billede Slettet bruger
24. juli 2000 - 22:06 #27
Prøv at downloade f.eks. update fra Microsoft, så vil du se at den går i aktion. Endvider kan man selv konfigurere esafe.

Uden vider virker den når noget forsøges downloadet på Pc\'eren af en Site. så går esafe ind og ødelægger disse filer, så de ikke virker, uanset hvad du siger ja til. Skal en Site have lov til at autodownloade til den computer som f.eks. microsoft eller andre aktiveX, så skal esafe slåes fra på kontrolpanelet, som kommer frem når du klikker på icon i systray.

Jeg bruger esafe og ZoneAlarm sammen, da esafe ikke er konfigureret til at holde øje med alle dine porte som standard, men er sat til at holde øje med 8080 Internetsider.

Der er mange muligheder i esafe, hvis man vil sætte sig ned og konfigurere den efter ens egne ønsker, men den virker også udemæket med standard konfig. Samtidig med er det en fortrindelig Viruscanner. alt dette Gratis.
Avatar billede goulduck Nybegynder
25. juli 2000 - 07:35 #28
Ok, jeg håbede at det virkede som ZoneAlarm ... ØV. (Uninstall)
Avatar billede Slettet bruger
25. juli 2000 - 08:59 #29
Nej de skal kombineres, så har man blot ved grundkonfiguration en rimelig optimal sikkerhed. Det den ene ikke dækker, det tager den anden og omvendt. Med ZoneAlarm kan en website godt liste et proram ned via de normale indgange, uden at dette bliver afvist. Det stopper esafe så istedet. Derfor virker de to programmer særdeles godt sammen. Det finder du ud af en dag, når det er gået galt. Jeg har prøvet at være ved at få skidt ned på min PC\'er, som esafe stoppede. Jeg har Skiftet Norton ud med esafe.
Avatar billede Slettet bruger
25. juli 2000 - 09:04 #30
Har du egenlig tænkt den tanke, at følgende programmer giver et godt lille hjemmekontor, med indbygget sikkerhed:

StarOffice 5,2 DK
ZoneAlarm
eSafe

Her har du faktisk en 5000 kr. programpakke til 0 kr., som giver dig mulighed for også at surfe på nettet, modtage e-mails og ellers lave det samme som i en stor Microsoft Office2000 pakke. ;o)

Avatar billede goulduck Nybegynder
25. juli 2000 - 17:55 #31
Så vil jeg da lige give det en chance til. Det er desværre et meget rodet program!
Avatar billede Slettet bruger
26. juli 2000 - 01:09 #32
Rodet? Der er mange instillingsmulighedder ja, men dem behøver man ikke at sætte sig ind i til at starte med. Det kunne måske være godt med en letter forståelig brugermanual. Et program som Norton InternetSecurity 2000 syntes jeg virker meget rodet og uoverskuelig. Det er ikke et program for den almindelige hjemmebruger.
Avatar billede goulduck Nybegynder
26. juli 2000 - 17:57 #33
Hehe, det er vist som man ser på tingene. Det kan også være at det bare er fordi jeg ikke helt ved hvad de mener med mange af de ting som der står ... Norton derimod, synes jeg er nemt! (men ikke gratis :)

Jeg ved ikke lige hvilke funktioner som gør de ting som Aladin reklamere for.

\"Sandbox\", er det der hvor den beskytter mod at der bliver læst/skrevet af ... hvilke programmer?

\"Firewall\", Den beskytter kun imod at der bliver sendt fortrolige ting ud, ik?

Avatar billede Slettet bruger
26. juli 2000 - 18:44 #34
Firewall er navnet som dækker over både check af ting som bliver sendt fra computeren, men også til computeren. Jeg har lige downloadet brugermanualen, som jeg vil gå i krig med, når jeg kommer tilbage fra ½ uges ferie ca. e-safe bliver et af de pogrammer som jeg har planlagt at anmelde på min nye hjemmeside, når den går on web!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester