WCM Forum

WCM Forum (http://www.wcm.at/forum/index.php)
-   Internet (http://www.wcm.at/forum/forumdisplay.php?f=8)
-   -   BugBear (http://www.wcm.at/forum/showthread.php?t=72881)

maxlarini 09.10.2002 13:12

BugBear
 
S.g. Forum,
ich habe gestern von der Adresse service@aol.com
den BugBear als Anhang in der form xxxxxxxxxx.jpg.scr bekommen (1er Schmäh).
Der Norton konnte den Virus erkennen (Virus Dat. vom 02.10)
Also Augen auf.

MaxLarini

kansas 09.10.2002 13:44

absenderadresse ist ein fake - per zufallsgen zusammengestellt.
für jeden halbwegs vernünftigen benutzer der seinen virenscanner immer aktuell hält stellt dieser virus keine gefahr mehr dar.

TeeKiller 09.10.2002 15:24

Für uns ist er eine Gefahr!

Wir haben aktuelle Virendefinitionen (Norton) und trotzdem hat BugBear heute quasi das ganze Firmennetz lahm gelegt. Wir mußten alle Netzlaufwerke (regional & überregional) disconnecten, die Drucker haben einige 1000 Seiten Trash verursacht (so hats angefangen) und der Virus ist bisher aus den österreichischen Destinationen via Standleitungen auch weiter in die Schweiz und nach Deutschland.

Naja, was es bedeutet, wenn für 4-5 Stunden keine Netzlaufwerke bzw. kein Druckerservice vorhanden ist/sind, könnts Euch vorstellen... :mad:

kansas 09.10.2002 15:36

hi!

ist nicht wirklich das wahre.

wär nur interessant wie das passieren konnte. kann mir nicht vorstellen, dass ein aktueller norten-av den virus nicht erkennt. habt ihr am mailserver ein av-prog laufen? bzw. wie schützt ihr eure server?

valo 09.10.2002 15:52

der nai(mcaffe) groupshield exchange auf unserem mailserver fängt alle viren schön brav ab... automatisches update alle paar stunden und auch auf den fileservern läuft der nai dauernd und scannt alles...

kansas 09.10.2002 16:12

haben auch nai im einsatz (groupshield, netshield und virusscan451/sp1) - verwaltung über den epol-orchestrator - haut wunderbar hin. automatisches update über interne spiegelseiten - und auf anforderung.

solange ein virus umgeht und der virenscanner noch nicht bewiesen hat dass er ihn erkennt werden außerdem alle gefährdeten dateien abgefangen (exe, pif, scr,...)

valo 09.10.2002 17:15

und attachments die der virenscanner ned zum scannen öffnen kann (zb zip files mit pw) werden auch abgefangen.

TeeKiller 09.10.2002 19:21

Yep, Antivirus läuft am Exchange Server, von wann das letzte Update genau war, weiß ich nicht.

Ausführbare Dateien filtern wir sowieso, wir haben interessanterweise auch die Meldung von Norton erfahren, daß ein Virus drauf ist (via Email), allerdings zu spät. Der Rest ist binnen Minuten geschehen...

Chronologie: Anruf beim Support -> Drucker printet nur Müll
-> Versuch, den SNA-Server zu connecten -> geht net, ResponseTime 3s (!!)
-> nächster User meldet die Druckerprobs... da hamma dann mal geschalten
-> Blick auf BBAlert-> Virus wird gemeldet, ab da gehts mit den Anrufen los, Printers...
-> alle Spooler gestoppt, da Zeitgleich dieselben Probleme von Laakirchen und Wien gemeldet werden (weitere "Outlets")
währenddessen haben wir auf der Symantec HP nach genaueren Infos gesucht und erfahren, daß der Virus nicht nur via Mail, sondern übers Netzwerk auf alle shared Folders zugreift!
-> Anruf im Headquarter in Schweden, daß sie uns (Ö) vom Netz nehmen, zugleich allerdings schon Anruf aus der Schweitz -> gleiches Prob.
A paar Minuten später auch Deutschland.

Lt. Symantec müssen alle Server vom Netz genommen werden und die freigegebenen Ordner gesperrt werden (?) um das Repairtool mit Sicherheit wirksam auszuführen...

Najo, nachdem wir mal über alle Server NAV drüberlaufen ließen (der Virus war dann nur auf einem - auf dem Fileserver im Hauptquartier) - was teilweise Stunden gedauert hat - haben wir dann ein Skript geschrieben und ins Client-Startup integriert, um das Tool automatisch auf jedem Rechner ausführen zu lassen.

Aber wie schon gesagt: einige Stunden kein Dateizugriff u.ä. sind schon herb, zudem passiert sowas immer, wenn im Bürohaus in Wien kein IT'ler ist (die waren beide wg. einem Meeting bei uns) - da kann das gleich noch mehr...

Venkman 09.10.2002 19:55

frage: wo arbeitest du?, das hört sich nach vielen überstunden an

TeeKiller 09.10.2002 22:06

@Venkman: SCA Hygiene Products (wir stellen Zewa, Danke, Feh uns so Zeugs her)

Für mich war der Tag nicht so lange -> Zeitausgleich ;)
Na, die ersten Stunden waren stressig, aber danach konnten wir so und so nichts mehr machen, außer die Scanner laufen zu lassen...

Außerdem kenne ich mich noch nicht wirklich so aus, daß ich die Stellung in der Firma halten müsste *g*

Interessant wirds dann sicherlich wieder morgen, wenn alle User anrufen und fragen, wie sie denn nun die lokal gespeicherten Daten wieder auf Ihr Serverlaufwerk bekommen... hrhrhr, oder trotz mehrfachem Hinweis auf den Virus der Support als "Scheiße" tituliert wird, weil ja der Drucker nicht nach einer Minute wieder gelaufen ist - hm, sch*** User oder besser gesagt DAU's.

maXTC 09.10.2002 22:18

auch gerade bekommen... membership@telering.at :lol:

nav erkennt den virus ohne problem, mail gelöscht... kein schaden ;)

seit wann bekommt man ein teleringmail mit englischem betreff? :D

"thanks 4 registering.. bla, bla, bal..."


ich dachte schon, es ist eine beschwerde wegen massiven überschreitens des downloadlimits :lol:

gleeful 10.10.2002 12:27

ich hab gedacht, bugbear wär virus, der nur leuten gefährlich werden kann, die die seit x monaten erhältlichen patches nicht aufgespielt haben. lieg ich da falsch?

_m3 10.10.2002 14:17

Zitat:

Original geschrieben von gleeful
ich hab gedacht, bugbear wär virus, der nur leuten gefährlich werden kann, die die seit x monaten erhältlichen patches nicht aufgespielt haben. lieg ich da falsch?
Da liegst du prinzipiell richtig :D

Deswegen hält sich mein Mitleid auch in Grenzen :ms:

fredl 10.10.2002 19:12

mein gratis AntiVir hat glei angschlagen:)
allerdigs bin a i ständig am updaten.
in der firma hab i 177 mails kriagt von meiner sekretärin (de war gar nimma da):lol:
der bugbear war allerings scho unschädlich gmacht

der_morpheus1 10.10.2002 19:35

Zitat:

-> nächster User meldet die Druckerprobs... da hamma dann mal geschalten
könnt mich zerbröseln vor lachen,wenns net so trauig wär...:rolleyes:
aber du hast das ganze super formuliert:D
mfg.morph.:tux:

TeeKiller 10.10.2002 20:41

Wg. Updates: Normalerweise sind wir auf dem Laufenden, wäre ja wohl mehr als ein Versäumnis...

Der NAV hat den Virus ja auch gemeldet - nur getan hat er nichts wirksames dagegen!! Wurscht, die Zores sind beseitigt, alles wieder beim alten.

@der_morpheus: jaja, die BOfH's sind nicht weit... Könnt man bei uns manchmal wirklich denken, wenn ich mir unsere Praktiken so anschau... :D

Venkman 10.10.2002 20:45

wie verbreitet sich der? in einer scr file? und die leute öffnens? (net das es mich wundert)

TeeKiller 10.10.2002 22:05

angeblich öffnet sich das attachment von selbst, der virus generiert auch verschiedene betreffs und dateinamen, wäre nur interessant, wie es das auf unserem fileserver getan haben sollte (physikalisch getrennt vom mail-server).

g17 10.10.2002 23:29

__________________________________________________ _________
Wg. Updates: Normalerweise sind wir auf dem Laufenden, wäre ja wohl mehr als ein Versäumnis...

Der NAV hat den Virus ja auch gemeldet
__________________________________________________ __________

Das war aber nicht gemeint, sondern die Patches die man in das Betriebsystem einspielt.


g17

maxlarini 11.10.2002 15:20

von selbst
 
Zitat:

Original geschrieben von TeeKiller
angeblich öffnet sich das attachment von selbst, der virus generiert auch verschiedene betreffs und dateinamen, wäre nur interessant, wie es das auf unserem fileserver getan haben sollte (physikalisch getrennt vom mail-server).
der öffnet sich nur von selbst wenn man die Vorschau aktiviert hat, und auch nur wenn man die angeführten Patches nicht drauf hat.

Neutron 11.10.2002 23:42

Haha, dann haben's im in einem wirklich großen Forschungsbetrieb Österreichs (will ja den namen nicht ändern ;)) wirklich den BugBear gehabt, weil ich kenn dort jemanden, und der hat mir auch gesagt ihre drucker haben auf eimal wirres Zeugs ausgedruckt (ich hab' mir halt gedacht das ein Virus sowas eher nicht macht). Naja, man lernt nie aus ;) Immerhin der Druckbetrieb war dort fast einen gesamten Arbeitstag unterbrochen, auch nicht gerade hirlfreich beim arbeiten :rolleyes: :lol: :rolleyes:

zzr1210 14.10.2002 23:16

"Quelle Kundenservice" mit der adresse 'quelle@gmx.at' hat mir heute auch den bugbear
zukommen lassen

betreff: 7 euro schul-zuschuss
anhang: "Alte Excel-Dokumente.zlg.zlg"

kein problem für NAV 2002.

mfg
zzr1210

LouCypher 15.10.2002 16:35

@Teekiller: habts ihr auf den clients keine av software? Der norton putzt den doch problemlos weg, wenn nicht vom exchange dann spätestens wenn er am client geöffnet wird. Bei unseren kunden war der bugbear kein thema, weder bei den popern noch bei den exchangern ;) , der nav, bzw. mcafee hat den sofort gekillt.

gnagflow 15.10.2002 19:34

hab gerade besagten virus von mir selber (gefakte adresse) mit einer 1 1/2 jahre alten mail, die ich tatsaechlich selber geschrieben hatte, bekommen - da hab ich nicht schlecht gestaunt!

hat dank nav nichts anrichten koennen :D

dleds 15.10.2002 20:07

man gut das ich keine Viren bekommen kann.....

gnagflow 16.10.2002 15:19

und schon wieder ein bugbeaer,

diesmal gespickt mit persoenlichen zugansdaten eines mir unbekannten internet-kontos ...

schoen langsam wird's aber sehr bedenklich

steelrat 16.10.2002 15:24

fyi
 
die neuesten Absender von BugBear/tanatos sind:

Sozialstaat Österreich (office@yahoo.de)
Quelle Kundendienst (quelle@gmx.net)
AOL Service (service@aol.com)
trimlife (trimlife@web.de)

UND HILFE GIBTS HIER:
http://securityresponse.symantec.com...ools.list.html

Oli 16.10.2002 15:49

Wir hatten überhaupt noch nie ein Problem mit einem Virus (Holz - Klopf), und zwar

- Schranke eins NAV Enterprise Edition auf jeden PC, automatisches
Update im Hintergrund
- auf allen Lotus Notes Servern einen Virenschild
- Lotus Notes Clients, die sowieso keine Attachments oder Active-X
Dinger automatisch aufmachen - die User wurden bzgl. Attachments
sensibilisiert
- wenn mal wieder ein Virus unterwegs ist (z. B. bei Loveletter),
dann werden alle Firewalls vom Intranet ins Internet kurzfristig
getrennt - der interne Mailverkehr funkt normal und alles andere
kann dann warten

Sind zwar z. Teil restrektive Maßnahmen, aber ein Zumüllen des Netzes oder gar Ausfälle ganzer Einheiten kosten viel mehr.

Ciao Oliver

zzr1210 16.10.2002 23:14

letzter bugbear-sender:
hypo-alpe-adria@gmx.at

mfg
zzr1210

BOfH 16.10.2002 23:42

Zitat:

Original geschrieben von TeeKiller

@der_morpheus: jaja, die BOfH's sind nicht weit... Könnt man bei uns manchmal wirklich denken, wenn ich mir unsere Praktiken so anschau... :D

Tsts...keinen Respekt :ms:


Alle Zeitangaben in WEZ +2. Es ist jetzt 23:06 Uhr.

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 2009 FSL Verlag