Avatar billede chalde Seniormester
25. august 2003 - 21:03 Der er 25 kommentarer og
2 løsninger

Stort antal trojans.

Er jeg den eneste der har oplevet et stort antal angreb på det sidste?
De sidste par timer har jeg fået ca 5-10 sub7 backdoor meldinger fra norton.
Er der noget andet end sobig der går amok for tiden?
Avatar billede bufferzone Praktikant
25. august 2003 - 21:06 #1
Security Threats from NAI

22 Aug  W32/VCK.3037 
20 Aug  W32/Panoil.b@MM 
21 Aug  W32/Gaobot.worm.y 

Og selvfølgelig Blaster køre meget r undt i øjeblikket
Avatar billede chalde Seniormester
25. august 2003 - 21:07 #2
Bliver de registreret som sub7 i norton?
Avatar billede langbein Nybegynder
25. august 2003 - 21:09 #3
Subseven har vel normalt en helt annen spredningsprofil og spredningsmåte måte enn sobig. Den sprer seg vel en hel del mere langsomt, mens angrepene "bare" er rettet mot bestemte mål. Kan spres via gratis programmer som "vedlegg". Du er sikker på at "angrepene" kommer utenfra og ikke innenfra ? Hva sier loggen ??
Avatar billede langbein Nybegynder
25. august 2003 - 21:12 #4
Sub seven er ellers ingen "virus" men en "typisk" trojan. Er egentlig av forholdvsis "gammel" dato men blir vel kanskje vedlikeholdt og "modernisert"
Avatar billede chalde Seniormester
25. august 2003 - 21:12 #5
Angrebene er udefra. Bla fra us/canada/isreal osv....
Avatar billede chalde Seniormester
25. august 2003 - 21:15 #6
Og har scannet for trojans. Samt online virusscanning.
Avatar billede chalde Seniormester
25. august 2003 - 21:18 #7
Eks fra log:
"Trojan attempt detected from address xx.xx.xxx.xx by rule "Default Block Backdoor/SubSeven Trojan horse".
Blocked further access for 30 minutes."
Avatar billede langbein Nybegynder
25. august 2003 - 21:19 #8
Sub seven inneholder blandt annet server funksjoner som muliggjør at den som sitter med en sub seven client kan overta kontrollen over maskinen din hvis du har fått en Sub seven installert på maskinen din for eksempel vha gratis programvare.

Den kan også sende beskjed om alle dine tastetrykk til en mottaker (Hvis du har den på din maskin).

Den kan også gjennomføre automatiserte portscan fra den maskin den står installert på. Det spørs om det er et slikt automatisert portscan fra en annen infisert maskin som når din maskin.

Det er sånn sett ganske viktig om Subseven meldingene kommer som resultat av trafikk utenfra eller som et resultat av trafikk innefra fordi din egen maskin er infisert.
Avatar billede langbein Nybegynder
25. august 2003 - 21:22 #9
Da er det vel snakk om et automatisert "angrep" eller en scanning utenfra. I seg selv ikke kjempekritisk.

Det forhold at denne trafikken i det hele når fram til din maskin viser at du ikke kjører noen hardware firewall. Den viser også at du har en global ip som går direkte inn på din maskin "bare" beskyttet av en personal firewall.

En hardware firewall "in-front" som fjerner all slik trafikk før den når fram til maskinen din ville ikke være dumt. Kan kjøpes fra ca kr 400,-
Avatar billede langbein Nybegynder
25. august 2003 - 21:28 #10
Avatar billede langbein Nybegynder
25. august 2003 - 21:31 #11
W32/VCK.3037  Har ingen ting med sub seven å gjøre (?):
http://vil.nai.com/vil/content/v_100572.htm
Avatar billede langbein Nybegynder
25. august 2003 - 21:32 #12
W32/Panoil.b@MM  Heller ikke denne (?):
http://vil.nai.com/vil/content/v_100570.htm
Avatar billede chalde Seniormester
25. august 2003 - 21:33 #13
Når jeg tager en "All Service Ports" scanning her: https://grc.com/x/ne.dll?bh0bkyd2 er alle mine porte stealthed.
Har desværre ikke råd til en hardware firewall.
Det er bare fordi antallet er exploderet siden igår. Har ikke installeret noget specielt, og bruger kun gamespy, counterstrike mirc og icq online.
Avatar billede langbein Nybegynder
25. august 2003 - 21:33 #14
W32/Gaobot.worm.y Og heller ikke denne:
http://vil.nai.com/vil/content/v_100566.htm
Avatar billede langbein Nybegynder
25. august 2003 - 21:39 #15
En scan med denne:  https://grc.com/x/ne.dll?bh0bkyd2

Forteller for så vidt bare at firewall sannsynligvis fungerer helt ok, ellers så ville du sett åpne porter. Om du eventuelt har noen trojan må sjekkes på endre måter. Den vil eventuelt kunne kjøre på innsiden av firewall slik at den er "usynlig".

Den største risikoen ved softwarefirewalls det er vel at de ofte er så enkle og hurtige å feilkonfigurere eller det kan være hurtig å gi en feil brukerinnput. Så lenge de er rett konfigurert og betjenes riktig så fungerer de vel rimelig ok.

En gammel PC med 2 stk nettverkskort og gratis Smoothwall 2.0 blir til en veldig bra firewall http://www.smoothwall.org
Avatar billede wickedd Juniormester
25. august 2003 - 21:40 #16
Her i den sidste tid har jeg fået ca. 30 mails hver dag, elle sendt af Sobig.F virussen - Heldigvis har man Panda som stopper dem med det samme - Uden bøvl
Avatar billede wickedd Juniormester
25. august 2003 - 21:41 #17
elle = alle, selfølgelig
Avatar billede chalde Seniormester
25. august 2003 - 21:42 #18
Har scannet for trojans. Ingen fundet.
Har heldigvis ikke fået en eneste mail med sobig f.
Men jeg ka vel regne med at det er en mindre bølge hvis det stiller af i løbet af et par dage (havde en ligende bølge i maj)
Avatar billede squashguy Nybegynder
25. august 2003 - 21:49 #19
man skal bare opsætte en trap; mange af dem som scanner er newbies, og har selv trojanen lyttende aktivt. så i det split sekund de scanner ens computer -*bam* - så er det sgu slut prut.
Avatar billede langbein Nybegynder
25. august 2003 - 21:51 #20
Ja det er mye merkelig der ute. Hvorfor subseven egentlig driver å scanner utvalgte mål det vet jeg ikke, for jeg tror at den viktigste spredningsmekanismen er via infiserte programmer. Hvis man kjører en hardware firewall så vil man normalt være lykkelig uvitende om all denne aktiviteten, med mindre man setter den opp til å generere logg. Hvis man kombnerer en hardware firewall for eksempel smoothwall med Norton personal firewall så vil det være uhyre skjelden eller så godt som aldri at det kommer noen "skummel trafikk" fram til personal firewall i det hele tatt.
Avatar billede chalde Seniormester
25. august 2003 - 21:51 #21
squashguy -> Hvordan gør jeg det?
Avatar billede chalde Seniormester
25. august 2003 - 21:52 #22
langbein -> Har faktisk en gammel oldsag stående. Kan smoothwall kører på win95 og en pentium75?
Avatar billede squashguy Nybegynder
25. august 2003 - 21:55 #23
så skal du i gang med at kode. du laver en server, som simulerer et antal trojanere (du kigger på den protokol de bruger), og når hax0ren forsøger at komme ind, så knalder du ham.
Avatar billede langbein Nybegynder
25. august 2003 - 21:56 #24
Det kan den muliggens, men Win 95 blir da overskrevet slik at den vil forsvinne. Prosessoren vil vel sansynligvis være ok, det kritiske vil være kravet til minne (ram). Smoothwall inneholder sitt eget operativsystem, dvs Linux slik at Windows 95 vil bli overskrevet og slettet.
Avatar billede chalde Seniormester
25. august 2003 - 21:58 #25
squashguy -> Tror jeg nøjes med at sende mail til brugers isp.
langbein -> Ok. Men den har 96mb.
Avatar billede langbein Nybegynder
25. august 2003 - 22:07 #26
Hvis den har 96 MB + Pentium 75 så bør dette kjøre helt fint. Den neste faktoren som kan være litt kritisk er å få tak i to nettverkskort som den kan detekte og bruke. Hvis dette er moderne pci kort så pleier det ikke å være noe problem. Hvis det der i mot dreier seg om gamle kort så må man bare prøve seg fram. Det kan godt kjøre fint, men man bør i starten nøye seg med 2 kort. Min erfaring at det kan gi bugs å forsøke å sette opp med 3 kort og dmz hvis det dreier seg om gamle nettverkskort. "Vanlig firewall" med 2 nettverkskort pleier å fungere enklere.
Avatar billede chalde Seniormester
25. august 2003 - 22:14 #27
Ok. Jeg takker for hjælpen.
Hvis det ikke stilner af i løbet af et par dage, sætter jeg den gamle comp op med smoothwall. (ska bare lige have fat i et extra netkort)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester