Dies ist eine statische Kopie unseres alten Forums. Es sind keine Interaktionen möglich.
This is a static copy of our old forum. Interactions are not possible.

migu

free rider

  • "migu" is male
  • "migu" started this thread

Posts: 2,643

Date of registration: Dec 11th 2001

Occupation: Developer

1

Tuesday, February 10th 2004, 3:47pm

Würmer aus dem Uni-WLAN?

Heute bekam ich wieder einmal einen Wurm mit einer EXE-Datei (getarnt als Textdatei).
Diesmal war ich aber neugierig und schaute in den Kopf der Mail:

Source code

1
2
3
Received: from fes.de (vpn87.mip.uni-hannover.de [130.75.236.87])
        by km0634.kasserver.com (8.11.6/8.11.6) with ESMTP id i1AEDv132186
        for <.........>; Tue, 10 Feb 2004 15:13:57 +0100


Die kam also aus unserem Uni-VPN! Irgendjemand hat sich offenbar einen Wurm eingefangen und nervt mich nun damit? Warum gibt es immer noch Leute, die sich Würmer einfangen? :( ?( :(

Ein Scan mittels "nmap -O -P0" (siehe http://www.insecure.org/nmap/) lieferte:

Source code

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
Interesting ports on vpn87.mip.uni-hannover.de (130.75.236.87):
(The 1545 ports scanned but not shown below are in state: closed)
Port       State       Service
69/tcp     filtered    tftp
135/tcp    filtered    loc-srv
136/tcp    filtered    profile
137/tcp    filtered    netbios-ns
138/tcp    filtered    netbios-dgm
139/tcp    open        netbios-ssn
445/tcp    filtered    microsoft-ds
593/tcp    filtered    http-rpc-epmap
4444/tcp   filtered    krb524

Remote OS guesses: Windows Me or Windows 2000 RC1 through final release, Windows Millenium Edition v4.90.3000

Nmap run completed -- 1 IP address (1 host up) scanned in 12 seconds


Wer war das? X(

SEHR zeitnah kamen zwei weitere Mails des wahrscheinlich gleichen Wurms:

Source code

1
2
3
Received: from mota.ru (pD9ECC92B.dip0.t-ipconnect.de [217.236.201.43])
        by km0634.kasserver.com (8.11.6/8.11.6) with ESMTP id i1AEClO31975
        for <.........>; Tue, 10 Feb 2004 15:12:47 +0100


Source code

1
2
3
Received: from mhh-asta.de (pD9EC28EE.dip.t-dialin.net [217.236.40.238])
        by km0634.kasserver.com (8.11.6/8.11.6) with ESMTP id i1AEbra04542
        for <.........>; Tue, 10 Feb 2004 15:37:53 +0100
tar: Anlegen eines leeren Archivs wird feige verweigert.

This post has been edited 1 times, last edit by "migu" (Feb 10th 2004, 3:51pm)


KreiS

Senior Schreiberling

  • "KreiS" is male

Posts: 701

Date of registration: Dec 17th 2001

Location: Hannover

Occupation: moep

2

Wednesday, February 11th 2004, 1:03am

dito

The original message was received at Tue, 10 Feb 2004 10:43:26 -0500 (EST)
from vpn87.mip.uni-hannover.de [130.75.236.87]


ging an meine sim adresse! war kein anhang dort :) oder nav hat den vorher gekillt :)
kaneda spring <-> ks <-> KreiS
"surrender is an option ...time to change everything" (ks '04)

Dakota-Indianer(Weisheit),"Wenn Du entdeckst, dass Du ein totes Pferd reitest, steig ab"

migu

free rider

  • "migu" is male
  • "migu" started this thread

Posts: 2,643

Date of registration: Dec 11th 2001

Occupation: Developer

3

Wednesday, February 11th 2004, 9:09am

Quoted

Original von KreiS
The original message was received at Tue, 10 Feb 2004 10:43:26 -0500 (EST)
from vpn87.mip.uni-hannover.de [130.75.236.87]

ging an meine sim adresse! war kein anhang dort :) oder nav hat den vorher gekillt :)


Tut er das? Gute Sache.

Vielleicht muss ein Admin des RRZN einmal in den Log-Files schauen, wer zur gefragten Zeit vpn87.mip.uni-hannover.de belegt hat?! :O
tar: Anlegen eines leeren Archivs wird feige verweigert.

PhilRM

Gründer

  • "PhilRM" is male

Posts: 867

Date of registration: Dec 9th 2001

Location: Hannover

Occupation: äh... :)

4

Wednesday, February 11th 2004, 10:02am

Gleiche Adresse, gestern gegen 16 Uhr ... mit den lustigsten (angeblichen) Absender-Mailadressen... :)

Bekomme aber auch Viren aus dem regulären (nicht-WLAN-)Uninetz...
"Sie haben also einen, äh, einen Master of Bachelor?" (Human Resources, T-Systems, Cebit)

HoloMaD

Trainee

  • "HoloMaD" is male

Posts: 115

Date of registration: Oct 5th 2002

Location: Hannover (Nordstadt)

5

Wednesday, February 11th 2004, 10:37am

Ich hab vorher noch nie Würmer oder Viren per Mail gekriegt. In den letzten 3 Tagen aber aleine 17 mal MyDoom an meine Studadresse! Der Studserver filtert die zwar alle raus, und unter OSX hätten die eh nix zu melden, aber schön ist das nicht.
We purposely trained him wrong, as a joke.

This post has been edited 1 times, last edit by "HoloMaD" (Feb 11th 2004, 10:38am)


Ray-D

Alter Hase

  • "Ray-D" is male

Posts: 690

Date of registration: Oct 9th 2002

Location: Zimbabwe-Island Ost Beiträge: 3.427

Occupation: Informatiker

6

Wednesday, February 11th 2004, 10:53am

habe heute auch 3 versäuchte mails gehabt. betreff: [Fachschaft] Hello

also vorsicht!
"ob ich alles weiss, was wir wissen, weiss ich auch nicht, aber ich weiss natürlich niemand von uns weiss etwas was er nicht weiss" - Wolgang Schäuble
Freiheit wird nicht erbettelt, sondern erkämpft


Dieser Beitrag wurde bereits 7 mal editiert, zuletzt von »Ray-D« (Heute, 04:29)

thommyslaw

Junior Schreiberling

  • "thommyslaw" is male

Posts: 226

Date of registration: Oct 7th 2003

7

Wednesday, February 11th 2004, 7:37pm

habe allein heute auch 5 mails von verschiedenen uni-adressen bekommen ..