Avatar billede flemming-s Nybegynder
19. september 2003 - 19:56 Der er 12 kommentarer og
1 løsning

Virus eller hvad

Jeg får følgende medd fra Microsoft ( se nedensående )ca 20 gange de sidste par dage. Er det en virus eller hvad ?
Ps jeg har opdateret win xp har det noget med det at gøre ?
Hvad gør jeg ?

From: "Microsoft" <security@microsoft.com>
Dear friend , use this Internet Explorer patch now!
There are dangerous virus in the Internet now!
More than 500.000 already infected!

Return-Path: <admin@duma.gov.ru>
Avatar billede andersenph Nybegynder
19. september 2003 - 19:57 #1
Det er virus slet det med det samme!!!!
Avatar billede andersenph Nybegynder
19. september 2003 - 19:58 #2
Har også selv fået den 15 - 20 gange
De eneste patches du må bruge/installere er dem du får fra windows update
Avatar billede fromsej Praktikant
19. september 2003 - 19:59 #3
Avatar billede sbe Praktikant
19. september 2003 - 20:09 #4
Har fået denne besked ang. virusen

VIRUSADVARSEL !!!

EuroTrust Virus112 udsendte i går aftes en gul alarm på en ny orm, kaldet W32.Gibe-E.worm. Denne orm spreder sig kraftigt via e-mail i øjeblikket. Den forklæder sig som en patch fra Microsoft og ikonet på filen ligner en installations fil. Når denne orm bliver eksekveret bliver brugeren præcenteret for en legalt installations interface, som beder brugeren om at sige ja til at installere, men uanset hvad brugeren vælger her vil ormen bliver installeret.

W32.Gibe-E.worm er en internetbaseret e-mail orm, som spreder sig via e-mail, P2P netværk samt mIRC. Ormen er, ulig andre varianter af Gibe, skrevet i Visual C++ og fylder 106,496 bytes. Forgængere i Gibe familien var skrevet i Visual Basic, hvorfor nogle antivirus producenter har valgt at give den et nyt navn, for eksempel W32/Swen.A@mm eller W32/Gibe.e@MM. Ormen indeholder sin egen SMTP maskine og deaktiverer en række sikkerhedsprodukter.

W32.Gibe-E.worm ankommer som en HTML-formateret e-mail, hvor afsenderadressen er spoofet og udgiver sig for at komme fra Microsoft. Det er naturligvis ikke tilfældet. Microsoft udsender ikke opdateringer via e-mail.

E-mailen indeholdende ormen ser ud til at komme fra "MS Technical Assistance", og emnet er blankt. Indholdet er pt. på engelsk og der står blandt andet at e-mailen er en Security Update fra Microsoft. Den vedhæftede fil kaldes formentlig install.897.exe , men kan variere. Den vil dog i alle tilfælde være en exe-fil.

Hvis den vedhæftede fil aktiveres eller køres automatisk ved at udnytte en gammel sårbarhed i IE (Incorrect MIME Header Can Cause IE to Execute E-mail Attachment, MS01-020), vil den droppe en kopi af sig selv til Windows mappen. Denne fil er vilkårligt valgt. Den vil derefter oprette en runas værdi i registreringsdatabasen, som peger på den droppede kopi. Dette vil bevirke, at ormen reaktiveres efter en genstart af systemet. Ormen ændrer på seks værdier i registrerings databasen, som gør at ormen vil starte hver gang med at eksekvere nogle bestemte filtyper og desuden forhindres brugeren i at køre regedit.

Ormen gennemsøger den lokaleharddisk for e-mail adresser, som den kan videresende sig til. I ormens forsøg på at sprede sig via mIRC droppes script.ini i mIRC installationsmappen. Dette script vil forbinde sig til mIRC servere og forsøge at lokke brugere til at aktivere ormen. Den forsøger samtidig også at sprede sig via KaZaa. Det sker ved at kopiere to tilfældige filer til den temporære mawwppe under Windows system.

Ormen stopper desuden en lang række processer deriblandt F-prot og Zonealarm.
Avatar billede flemming-s Nybegynder
19. september 2003 - 20:21 #5
Bliver virusen først aktiveret hvis jeg åbner den vedhæftede fil ?
Hvordan stopper jeg modtagelesen af mailen ?
Avatar billede flemming-s Nybegynder
20. september 2003 - 14:56 #6
Hallooo :o)
Bliver virusen først aktiveret hvis jeg åbner den vedhæftede fil ?
Hvordan stopper jeg modtagelesen af mailen ?
Avatar billede sbe Praktikant
20. september 2003 - 17:26 #7
Ja, den skulle først blive aktiveret hvis du åbner vedhæftede fil. Det er ikke sikkert du kan stoppe modtagelsen, med mindre du kan se at de forskellige mails kommer fra et begrænset antal afsendere. I så fald kan du spærre af for disse. Selvfølgelig lidt svært, hvis de kommer fra 100 forskellige afsendere :)
Avatar billede sbe Praktikant
20. september 2003 - 17:27 #8
Har du sørget for at patche op og følge fromsejs link?
Avatar billede flemming-s Nybegynder
21. september 2003 - 11:41 #9
>>Har du sørget for at patche op og følge fromsejs link?
øhee hvad ?
Avatar billede flemming-s Nybegynder
21. september 2003 - 11:44 #10
Hvordan lukker jeg for mails fra admin@duma.gov.ru som er fra det sted jeg får msilene?
steb by steb anvising
Avatar billede fromsej Praktikant
21. september 2003 - 12:09 #11
I Outlook Express:
Meddelelse=>Bloker Afsender, eller
Meddelelse=>Opret regel ud fra meddelelse=>Vælg betingelser, vælg handlinger, i handlinger kan du vælge at slette den fra serveren.
Avatar billede flemming-s Nybegynder
21. september 2003 - 12:19 #12
ups det virkede åbenbart sådan at den mail som var markeret blev blokeret (eksperten) det var jo ikke meningen kan jeg rette det ?
Avatar billede fromsej Praktikant
22. september 2003 - 16:26 #13
Ja, Funktioner=>Meddelelesregler=>Liste over blokerede afsendere.
Jeg gjorde nemlig det samme da jeg tjekkede.*S*
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester