WCM Forum

WCM Forum (http://www.wcm.at/forum/index.php)
-   Internet (http://www.wcm.at/forum/forumdisplay.php?f=8)
-   -   Neuer Virus? (http://www.wcm.at/forum/showthread.php?t=150774)

Fusi 19.11.2004 14:11

Neuer Virus?
 
Hy

Bekomme heute schon das 5. Mail von bekannten Firmen (zb. Netway) mit dem Betreff Info von NETWAY, oder Info von BLALBA.. sind alle 77kb groß und haben scr, cmd ect. im anhang..

Bekommt das nochwer?

Red 5 19.11.2004 14:15

Ich hab heute auch schon 6 bekommen. Bei mir sind die Absender meistens Behörden und der Betreff "Ihre E-Mail wurde verweigert". Norton Antivirus kennt den Virus noch nicht.

Hab soeben was gefunden darüber: http://www.heise.de/newsticker/meldung/53427

Fusi 19.11.2004 14:47

thx!

btw: @ chello webmail:

*-*-* Attachment-Scanner: NO VIRUS
*-*-* CHELLO- Anti_Virus Service
*-*-* http://www.chello.at

:P

Red 5 19.11.2004 15:06

Genau das steht bei mir auch am Schluß.

Manchmal von Chello und manchmal von GMX.

hoshibrother 19.11.2004 15:30

hab gestern so was im posteingang von inode gehabt. mein antivir hat sofort erkannt u gelöscht.

sillybilly 19.11.2004 15:37

Hi
Ist wahrscheinlich der neue Sober Wurm!!!
s.h.

http://www.zdnet.de/news/security/0,...9127890,00.htm

Steht übrigens auch auf der WCM Startseite !

lg. Herbert

Sorry, hat RED 5 schon gepostet!

fredl 19.11.2004 15:48

hab ich heut auch schon einige bekommen, inkl. einer zip-datei.
interessant: antivir hat den wurm als erstes programm erkannt (7:48h) Mcaffee um 12:09

Harika 19.11.2004 17:01

Hab auch was merkwürdiges:
Das steht in der Mail:
Diese E-Mail wurde automatisch generiert.
Mehr Information erhalten Sie unter http://www.mazdahaendler.at //Diese Website gibt es gar nicht.


-------
Folgende Fehler wurden aufgezeichnet:

158.101.125.28_does_not_like_sender.
# 257: MAILBOX NOT FOUND
# 254: Giving_up_on_158.101.125.28.

STOP mailer
-------

Aus Datenschutzrechtlichen Gründen, darf die vollständige E-Mail incl. Daten nur
angehängt werden.
Wir bitten Sie, dieses zu berücksichtigen.

Automatic-Mail.Config#: [mazdahaendler] data_info6566.zip

Darin befindet sich eine Datei Namens message_text.txt Diese ist aber eine Verknüpfung mit einer Anwendung. Mit Textpad angeschaut sieht es wie eine exe aus. Und Doppelklicken will ich nicht :p

Das sind die OperaHeader

Datum: Fri, 19 Nov 2004 08:29:13 GMT
Von: Hostmaster@mazdahaendler.at
An: /*EditedbyHarika/*@sbox.tu-graz.ac.at
Betreff: Ihre E-Mail wurde verweigert -Code: 5627
Return-path: <Hostmaster@mazdahaendler.at>
Received: from edgycf.at (chello213047041157.2.graz.surfer.at [213.47.41.157])//merkwürdigerweise ist das nicht meine by sbox.tugraz.at (8.13.1/8.13.1) with SMTP id iAJ8X8K6017861; Fri, 19 Nov 2004 09:33:15 +0100 (CET)
X-Sieve: CMU Sieve 2.2
Importance: Normal
X-Priority: 3 (Normal)
X-MSMail-Priority: Normal
Message-ID: <a6cdaeb.fbadf6abb7b@mazdahaendler.at>
MIME-Version: 1.0
Content-Type: multipart/mixed; boundary="=c63247.f8617a1d9ccf82c1"
Content-Transfer-Encoding: 7bit
X-Scanned-By: milter-sender/0.62.837 (sbox.tugraz.at [129.27.3.24]); Fri, 19 Nov 2004 09:33:36 +0100
X-Spam-Scanner: SpamAssassin 3.000001

Virenscan bei mir liefert nix. Sollte ich mir sorgen machen oder liegts an demjenigen der als Mailadresse oben aufscheint?

fredl 19.11.2004 22:10

im moment kommens fast im minutentakt:eek: von allen möglichen absendern
der vol.at filter killt sie alle:)
@harika
fast das gleiche hab ich grad von http://www.giantco.com
oder:
Guten Tag,
da unsere Datenbanken leider durch einen Programm Fehler zerstört wurden, mussten wir leider eine Änderung bezüglich Ihrer Nutzungs- Daten vornehmen.
Ihre geänderten Account Daten, befinden Sie im beigefügten Dokument.
Vielen Dank für Ihr Verständnis.
------ <WEB> GmbH & Co. KG
------ Send-To: Home-Service@web.com
------ www.web.de
das liegt an den absendern, die haben sich sobig eingefangen.

Tarjan 20.11.2004 01:38

Wird doch schön langsam fad diese Pseudoverständigungen. Mittlerweile erkennt man die Viren ja schon am Header.

eAnic 20.11.2004 15:10

Auch ich kriege stündlich so einen Mist und stets von UTA Adressen. Frei nach dem Motto "Wir denken nicht, wir klicken überall drauf :ms:"

Zitat:

Return-Path: <virusalert@statictune.net>
X-Original-To: virusalert@statictune.net
Delivered-To: eanic@statictune.net
Received: from localhost (localhost [127.0.0.1])
by novisan.statictune.net (Postfix) with ESMTP id A12231043
for <virusalert@statictune.net>; Sat, 20 Nov 2004 14:05:31 +0000 (GMT)
Content-Type: text/plain; charset="iso-8859-1"
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable
MIME-Version: 1.0
Date: Sat, 20 Nov 2004 14:05:31 +0000 (GMT)
From: "Content-filter at novisan" <virusalert@statictune.net>
Subject: BANNED (P=p002,M=application/octet-stream,T=exe,T=exe-ms,N=daten.word.com)
FROM <Service@t-online.de>
To: <virusalert@statictune.net>
Message-ID: <VA03371-09@novisan>

No viruses were found.

A banned name was found:
P=3Dp002,M=3Dapplication/octet-stream,T=3Dexe,T=3Dexe-ms,N=3Ddaten.word.c=
om

Bad header was found:
Non-encoded 8-bit data (char E4 hex) in message header 'Subject': Subject=
: Re: Auftragsbest\344tigung\n

The mail originated from: <Service@t-online.de>
According to the 'Received:' trace, the message originated at:
dis212067252202.vie.telering.at ([212.67.252.202] helo=3Dlmcmpsnei.de)

The message WAS NOT delivered to:
<eanic@statictune.net>:
550 5.7.1 Message content rejected, id=3D03371-09 - BANNED: P=3Dp002,M=
=3Dapplication/octet-stream,T=3Dexe,T=3Dexe-ms,N=3Ddaten.word.com

The message has been quarantined as:
/var/virusmails/banned-20041120-140531-03371-09

------------------------- BEGIN HEADERS -----------------------------
Return-Path: <Service@t-online.de>
Received: from mail.world4you.com (mail.world4you.com [80.243.163.11])
by novisan.statictune.net (Postfix) with ESMTP id 883DD1036
for <eanic@statictune.net>; Sat, 20 Nov 2004 14:05:29 +0000 (GMT)
Received: from SMTP32-FWD by statictune.com
(SMTP32) id A428309A102268C6B; Sat, 20 Nov 2004 14:11:35 +0100
Received: from tatiana.utanet.at [213.90.36.46] by mail.world4you.com with =
ESMTP
(SMTPD32-8.14) id A2839A10226; Sat, 20 Nov 2004 14:11:31 +0100
Received: from paris.utanet.at ([213.90.36.7])
by tatiana.utanet.at with esmtp (Exim 4.41)
id 1CVV1V-0006OZ-QR
for tristar@statictune.com; Sat, 20 Nov 2004 14:11:29 +0100
Received: from dis212067252202.vie.telering.at ([212.67.252.202] helo=3Dlmc=
mpsnei.de)
by paris.utanet.at with smtp (Exim 4.41)
id 1CVV0x-0006c4-Rl; Sat, 20 Nov 2004 14:11:29 +0100
From: Service@t-online.de
To: mailer@utanet.at
Date: Sat, 20 Nov 2004 11:51:01 GMT
Subject: Re: Auftragsbest=E4tigung
Importance: Normal
X-Priority: 3 (Normal)
X-MSMail-Priority: Normal
Message-ID: <93a1.e3254b94a4d07@t-online.de>
MIME-Version: 1.0
Content-Type: multipart/mixed;=20
boundary=3D"=3Dc74fdf3.28a42bb"
Content-Transfer-Encoding: 7bit
-------------------------- END HEADERS ------------------------------

mankiw 25.11.2004 10:53

Hallo,

ich beomme auch ständig diese nervigen Mails. Aber nur auf dem Account meiner Freundin. Die .zip Archive haben alle so um die 82Byte und sind leer. NAV findet nichts.

Meine Frage: Ist es möglich am Header der Mail herauszufinden von wem die Nachricht kommt. Also wer mit dem Virus infiziert ist??

Hab mal einen hier reinkopiert:

Return-Path: <Hostmaster@yahoo.de>
Delivered-To: */xxx*/@aon.at
Received: (qmail 116672 invoked from network); 25 Nov 2004 08:58:02 -0000
Received: from unknown ([172.18.5.88]) (envelope-sender <>)
by email01.aon.at (qmail-ldap-1.03) with QMQP
for <>; 25 Nov 2004 08:58:02 -0000
Received: (qmail 423038 invoked from network); 25 Nov 2004 08:58:02 -0000
Received: from h062040179107.med.cm.kabsi.at (HELO saxpv.de) ([62.40.179.107]) (envelope-sender <Hostmaster@yahoo.de>)
by email10.aon.at (qmail-ldap-1.03) with SMTP
for <erik@aon.at>; 25 Nov 2004 08:58:02 -0000
From: Hostmaster@yahoo.de
To: kasper@aon.at
Date: Thu, 25 Nov 2004 08:18:25 GMT
Subject: Re: Mailer Error -Code: 5315
Importance: Normal
X-Priority: 3 (Normal)
X-MSMail-Priority: Normal
Message-ID: <1458a6.ac9c91dc6f21@dveghd.com>
MIME-Version: 1.0
Content-Type: multipart/mixed; boundary="===1313e947dcc3b.e7fe5d7eeee39"
Content-Transfer-Encoding: 7bit
This is a multi-part message in MIME format.

--------------------------------

Mir ist aufgefallen, dass diese Domain in jeder Nachricht auftaucht: h062040179107.med.cm.kabsi.at, 62.40.179.107!
Ist das die IP des Absenders/Infizierten???

Und die Mailadresse: erik@aon.at kommt auch immer vor!

sm34gol 25.11.2004 16:13

krieg ich auch regelmäßig, lässt bei mir jetzt gott sei dank wieder nach

und der chello anti virus filtert alle viren raus

fredl 26.11.2004 20:40

seltsam find ich, dass bei vol.at täglich 5-10 solcher mails kommen, auf meinem aon.at kein einziges:confused:

hoshibrother 27.11.2004 12:36

wird vielleicht am filter vom provider liegen.

fredl 27.11.2004 12:55

vol.at:
Zitat:

Der Vorarlberg Online Virenschutz hat einen Virus in dieser Mail entdeckt!
löscht aon die mails gleich, ohne dass mans bekommt?


Alle Zeitangaben in WEZ +2. Es ist jetzt 06:11 Uhr.

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 2009 FSL Verlag