Czy jest jakiś Admin tej grupy ? - Grupa rozsiewa wirusa W32.Opaserv.Worm .

Nov 05, 2003 Last reply: 22 years ago 59 Replies

U¿ytkownik "Marcin E. Hamerla" snipped-for-privacy@Xpro.Xonet.Xpl.remove_X> napisa³ w wiadomo¶ci news: snipped-for-privacy@4ax.com...

Mia³em za³o¿one tak¿e kalesony. Mo¿e to one pomog³y odeprzeæ atak !

Tak¿e ciep³o pozdrawiam Jan Pawluk

U¿ytkownik "Jan Pawluk" snipped-for-privacy@poczta.onet.pl> napisa³ w wiadomo¶ci news:boemh2$74m$ snipped-for-privacy@nemesis.news.tpi.pl

Czy rozumiesz na czym polega "bycie na grupie"? Mam co do tego pewne w±tpliwo¶ci!

Przeczytaj wreszcie opis i _zrozum_ mechanizm dzia³ania tego robala (dla pewno¶ci wybra³em opisy polskojêzyczne):

formatting link
?show=description&id=2038
formatting link
?show=description&id=2052
formatting link
?show=description&id=2494
formatting link
Zainstaluj poprawki do _swojego_ systemu, usuñ robaka, (tu masz link do ³atki systemowej i szczepionki:
formatting link
)

I PRZESTAÑ WMAWIAÆ INNYM CHOROBÊ!

U¿ytkownik "Jarek Andrzejewski" snipped-for-privacy@dawid.com.pl> napisa³ w wiadomo¶ci news: snipped-for-privacy@4ax.com...

Po pierwsze: Tak to zosta³o z pewych testów i teraz zacze³± mnie bawiæ wojna (jak przypuszczam) Newsserwera news.tpi.pl z zaistalowanym na moim komtuterze Nortonem Antywirem. Po drugie: Nie mam zbyt du¿ej wiedzy, ani narzêdzi do indentyfikowania zród³a ataku, wiêc rzucaj±c to og³oszenie, s±dzi³em, ¿e sprowokujê kogo¶ bardziej ¶wiadomego w "tem temacie" do ustalenia tego ¿ród³a. Spotka³em siê (w/g mojej oceny) z mas± bzdurnych wypowiedzi, pouczeñ i szyderstwa, a nikt rzeczowo nie ustosunkowa³ siê do przedstawionych faktów. Po trzecie: Poka¿ny rozmiar tego w±tku przerodzi³ siê w zagadnienie: Czy newserwery wycinaj± za³±czniki, czy tez nie. Wirus ten w/g MKS -Worm.Opasoft, Opaserv : "Opasoft jest robakiem, którego dzia³anie polega na rozprzestrzenianiu siê w sieci lokalnej, a tak¿e w sieci internet poprzez udostêpnione dyski twarde oraz pobieraniu uaktualnieñ z internetu. Robak wykorzystuje zupe³nie now± metodê rozprzestrzeniania siê, poprzez wykorzystanie b³êdów w oprogramowaniu Microsoft Windows." I jako¶ nie widzê, ¿eby by³ powi±zany z za³±cznikiem. Po czwarte: Widaæ nikogo nie intersuje to mnie, zapewne dla tego, ¿e to nie ta grupa.

Jan Pawluk

Podejrzewam ze nie masz pojecia o czym piszesz.

Ja "jestem na grupie" od lat ... ho, ho, no - od poczatku, a nigdy zadnego wirusa nie dostalem. Co by zreszta bylo dziwne :-)

A w jaki sposob ?

J.

Jak bym mia³ pojêcie to bym nie pisa³ i nie stara³ siê go zdobyæ.

Jak chcesz mieæ to w³±cz sobie udostêpnianie dysku C. Pobawisz siê wtedy.

Jeste¶ taki leciwy bywalec na grupach i nie wiesz ¿e wystarczy zajrzeæ do nag³ówka? Microsoft Outlook Express 5.50.4133.2400 poprzez dialap. A je¿eli interesuj± Ciê szczegó³y to znaczê wiadomo¶ci obserwowane dajê: Synchronizuj grupê dyskusyjn± -> .... Zajrzyj do innych moich odpowiedzi w tym w±tku. I tym czasie dzieje siê to o czym pisa³em. Przed po³±czeniem skanujê komputer - jest zdrów. Komputer nie jest pod³±czony do sieci. lokalnej.

Trasa ¶ledzenia do news.tpi.pl [193.110.122.80] przewyµsza maksymaln¡ liczbC przeskok¢w 30

1 * * * Upˆyn¡ˆ limit czasu µ¡dania. 2 93 ms 87 ms 88 ms 80.48.152.69 odpowiednich tras trwaˆych. 3 157 ms 87 ms 87 ms z.rze-ar1.do.rze-r1.tpnet.pl [195.205.0.221] 4 103 ms 91 ms 89 ms z.lub-r1.do.rze-r1.tpnet.pl [194.204.175.166] 5 99 ms 90 ms 93 ms z.war-r2.do.lub-r1.tpnet.pl [194.204.175.153] 6 102 ms 94 ms 91 ms z.war-r1.do.war-r2.tpnet.pl [194.204.175.102] 7 143 ms 97 ms 133 ms z.war-ar10.do.war-r1.tpnet.pl [213.25.5.214] 8 106 ms 159 ms 145 ms 213.77.0.22 9 113 ms 134 ms 93 ms 193.110.122.2 10 106 ms 99 ms 137 ms gw1.news.tpi.pl [193.110.122.80]

-ledzenie zakoäczo

Jan Pawluk

U¿ytkownik "Marek Dzwonnik" snipped-for-privacy@message.pl napisa³ w wiadomo¶ci news:3faae54c$ snipped-for-privacy@news.home.net.pl...

w kontekscie tego co obserwujê.

"Szkodnik dociera do komputera w postaci pliku spakowanego przy pomocy narzêdzia UPX. Szkodnik rozprzestrzenia siê na dyskach udostêpnionych w sieci z pe³nym dostêpem. W celu wnikniêcia do atakowanego systemu wirus wykorzystuje lukê w zabezpieczeniach Windows, zwan± Share Level Password vulnerability, która umo¿liwia hakerowi przejêcie kontroli nad udostêpnionymi dyskami sieciowymi, nawet bez znajomo¶ci hase³. "

I co to znaczy? Spakowany za³±cznik sam siê rozpakowuje? Czycha na mnie haker i udaje mu siê przej±c kontrolê nad moim komputerem w czasie 10min pol±czenia na dobê i upodoba³ sobie ¿e zawsze bêdzie to robi³ w czasie synchronizacji tej grupy? ( a przy okazji w czasie przeg³±dania niektórych stron internetowych ?)

Nie potrzebujê. Jak mi siê znudzi zabawa z tym robalem, wy³±czê udostêpnianie dysku.

A TY NIE WRZESZCZ! Nie widzê powodu. Nie wmawiam choroby innym, tylko Adminom serwerów internetowych. Mo¿e mi jeszcze poradzisz, ¿e bym nie wychodzi³ z domu bo mogê wpa¶æ pod samochód? Od nich sobie ¿yczê, ¿eby krzewili TÊ CHOROBÊ w zarodku tak jak policjanci scigaj± piratów drogowych! Nadepn±³em ci na piêty bo masz co¶ wspólnego z home.pl news server ? Je¿eli masz wiedzê i co¶ do powiedzenia to odpowiedz konkretnie analizuj±c ca³o¶æ moich wypowiedzi z tego w±tku. Mnie interesuj± ¬RÓD£A ATAKU, zasady obrony mam jako tako opanowane. Fakt, ¿e to nie jest to forum, ale skoro jeszcze dyskusja siê toczy......

I NIE B¡D¬ MENTOREM!

------------------------------------------------------------------ Encyklopedia Multimedialna PWN MENTOR, mit. gr. przyjaciel Odyseusza, wychowawca jego syna, Telemacha; st±d pot. mentor, wychowawca, tak¿e cz³owiek pouczaj±cy innych tonem wy¿szo¶ci.

------------------------------------------------------------------ Przepraszam za z³amianie zasad netykiety, ale sam siê pro¶i³.

Jan Pawluk

U¿ytkownik "Jan Pawluk" snipped-for-privacy@poczta.onet.pl> napisa³ w wiadomo¶ci news:bog5cg$enu$ snipped-for-privacy@nemesis.news.tpi.pl... [...]

  1. Czycha nie haker, a inny zainfekowany komputer, a w zasadzie ok 5 takich komputerów - bo tyle jest mniej wiêcej zainfekowanych w jednym segmencie sieci. Byæ mo¿e przez jaki¶ czas takim "hakerem" by³ Twój komputer.
  2. Co do czasu - wystarczy 30 sekund.
  3. Infekowanie nie wynika z przegl±dania grupy, tylko z udostêpniania zasobów. Pania³?

Osoba podająca się za: Jan Pawluk przyczyniła się do uszczuplenia moich skromnych zasobów dyskowych ;-) wraz z kolejną wiadomością wysłaną

03-11-07 02:16:

A jakoś nie mogę sobie wyobrazić by wirus mógł się rozprzesrzeniać w usenecie inaczej niż jako załącznik do posta. Bo wirusów w plain-text automatycznie uruchamiających się to jeszcze (chyba) nie wymyślili :-)

"Jan Pawluk" napisa³:

Antyvir to w tym przypadku lekarstwo, a podobno lepiej zapobiegaæ... Jak chcesz to dokup Nortona firewala, ale ja polecam Kerio Personal Firewall (darmowy)

Skoro nie masz pojęcia to czemu czepiłeś się jak pijany płotu tej biednej grupy i serwera news.tpi. Każdy tak jak potrafi próbuje ci wytłumaczyć, że otwierasz się dla wszystkich a nie tylko dla newsserwera. Piszesz ,że nie masz żadnych innych połączeń internetowych. Nie masz innych zainicjowanych przez ciebie natomiast nie wiesz kto łączy się z tobą . To tak jakbyś wychodził z domu np wyrzucić śmieci i zostawiał drzwi otwarte. I potem masz pretensje do kierowcy śmieciarki, że ci pewnie chałupę obrobił bo wychodziłeś do śmietnika. Zapytaj na pl.comp.security jak sprawdzić kto ci podsyła wirusy ale nie upieraj się, że ty wiesz kto bo wtedy nikt ci nie potrafi nic doradzić. Udostępniając dyski w sieci stajesz się serwerem i czekasz na połączenia z zewnątrz (pewnie na porcie 139 ). Musiałbyś zainstalować sobie jakis program do monitorowania połączeń albo firewall z opcją komunikowania z o próbach połączenia i obserwować skąd następuje próba połączenia na tym porcie. Nie wierzę, że to z serwera newsów. Raczej z komputera kogoś kto udostępnił dyski w sieci. Hakerem który się włamuje do ciebie jest właśnie ten wirus uruchomiony na tym komputerze.

¯eby trafiæ na jak±¶ dobr± duszyczkê (jak± by³e¶ Ty), która poja¶ni mi to czego nie rozumiê.
[....]

No widzisz, jak by¶ na pocz±tku tak ³opatologicznie poja¶nij, nie by³o by tyle szumu. Wielkie dziêki. Nie przypuszcza³em, ¿e dla tego roba³a serwerem mo¿e staæ siê ka¿dy komputer udostêpniajacy dyski i st±d moje przypuszczenie, ¿e robala rozsiewa serwer newsów. Zainstalowa³em Norton Internet Security, ale trochê za pó¼no. Od 2 dni nic siê do mnie nie w³amuje mimo ¿e nie zak³ada³em ³atek i dalej mam udostêpniony dysk C.

Jan Pawluk

"Jan Pawluk" news:bojrf8$4uo$ snipped-for-privacy@nemesis.news.tpi.pl

Naucz siê CI¡Æ CYTATY i ustaw kodowanie.

Użytkownik "Andrzej Litewka" snipped-for-privacy@poczta.onet.pl> napisał w wiadomości news: snipped-for-privacy@and.krakow...

Zostawiłem to co uważałem za trafną odpowiedź. Fakt, że niewiele wyciołem, ale chyba nie ma tu zelaznych regół.

Teraz dobrze?

Jan Pawluk

Tue, 11 Nov 2003 01:45:25 +0100 jednostka biologiczna o nazwie "Jan Pawluk" snipped-for-privacy@poczta.onet.pl> wyslala do portu 119 jednego z serwerow news nastepujace dane:

Jeszcze sie ortografii naucz i juz bedzie 100% sukcesu.

Użytkownik "BLE_Maciek" <i80c586@cyberspace_NO_SPAM_.org>

  1. nie ladnie zwraca uwage na bledy ort. 2. no ale jesli ma problemy, to niech uzywa sprawdzania pisowni ze swojgo programu pocztowego :-)

psychik

Thu, 13 Nov 2003 14:04:42 +0100 jednostka biologiczna o nazwie "JanekDan" snipped-for-privacy@megapolis.pl wyslala do portu 119 jednego z serwerow news nastepujace dane:

Dlaczego nie ladnie ?

To mi to mowisz ? :-)

On Behalf Of BLE_Maciek

A komu? Jak masz problemy z czytaniem tekstow napisanych po "palskimo" to, przed przeczytaniem uruchom jakis program do sprawdzania ortografii, a po zakonczeniu jego pracy, dopiero czytaj. ;-)

pzdr Artur

<cut>

Najpierw sprawdz czy nie umarl zasilacz. Wiekszosc ma zabezpieczenie przeciwzwarciowe ale rozne przypadki byly. Jezeli zasilacz jest ok - zerowanie CMOS i ponowna proba odpalenia plyty. Jezeli nadal milczy to sprobuj poszukac na plycie w poblizu zasilania cos w podobie do rezystora tylko caly zolty. Jak ma jeszcze oznaczenie na czerwono trojkat z wykrzyknikiem to trafiles. To bezpiecznik. Czasami sa jeszcze w innym miejscu umieszczone i maja oznaczenie E lub L (chociaz to zazwyczaj sa cewki, ale pare sztuk mialem i byl to bezczelny bezpiecznik bo indukcyjnosci nie wskazywaly zadnej). Sprawdzic czy sie nie spalil - jak tak to sproboj na krotko drucikiem cienkim jak wlosek obejsc i ponownie proba odpalenia kompa. Jezeli drucik sie przepali - gdzies masz zwarcie do gleby. Jezeli nadal nic to znaczy ze cos umarlo na powaznie. Mozna jeszcze posprawdzac napiecia na plycie bo moze jakis stabilizator zmarl, ale to juz jest reanimacja najprawdopodobniej trupa.

niestety :)) zasilacz jest ok,

zerowanie plyt ??? wystarczy wyjac bateryjke ??? na jak dlugo ??? na piec minut nic nie dalo

tu juz niestety moje mozliwosci sie koncza ;)) cos zóltego jest ale nie jedno tylko ze 4 i na dodatek oplecione jakims drucikiem .......

na szczescie to stara plyta i jej rynkowa wartosc to ok 50-100 zl, wiec raczej nie warto jej naprawiac, serdecznie dziekuje za pomoc, pozdrawiam sosik

<cut>

Powinna tam byc zwora ktora czysci cmos. Bardzo czesto wyjecie baterii tylko wywala rtc.

<cut>

W sumie masz racje, ale do takich plyt najprosciej o czesci a wiele programatorow na nowych nie chce ruszac.

Join the Discussion

Have something to add? Share your thoughts — no account required.

Didn't find your answer?

Ask the community — no account required