<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/">
	<channel>
		<copyright>Copyright 1998 - 2023 DPG Media B.V.</copyright>
		<pubDate>Thu, 12 Jan 2023 01:25:52 GMT</pubDate>
		<lastBuildDate>Thu, 12 Jan 2023 01:25:52 GMT</lastBuildDate>
		<docs>https://tweakers.net/reviews/76</docs>
		<description>Tweakblogs.net is de weblog service van Tweakers, de grootste hardwaresite en techcommunity van Nederland.</description>
		<image>
			<link>https://tweakblogs.net/</link>
			<title>Tweakblogs.net</title>
			<url>https://tweakers.net/g/if/logo.gif</url>
			<height></height><width></width>
			<description>Tweakblogs.net</description>
		</image>
		<language>nl-nl</language>
		<link>https://woutifier.tweakblogs.net</link>
		<title>Woutifier&#039;s Blog</title>
		<webMaster>gathering@tweakers.net</webMaster>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10964</link>
			<description>Je kan ook om te kijken wel server de secundaire masterserver is, in je lokale host file het ip adres van de eerste masterserver zetten en dat laten verwijzen naar 127.0.0.1 (localhost), een trucje om te doen alsof die server niet bereikbaar is.</description><dc:creator>Turdie</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10964#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10964</guid>
			<pubDate>Sat, 28 Feb 2009 18:16:39 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10682</link>
			<description>Dat is hier inderdaad ook het geval. De nameservers hiervan worden verzorgd door EveryDNS zal daar ook eens een mailtje naar toesturen. Het domein is geregistreerd bij http://www.npsis.com/.</description><dc:creator>woutertje</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10682#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10682</guid>
			<pubDate>Fri, 20 Feb 2009 23:00:48 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10538</link>
			<description>Meestal (ik denk bijna altijd?) wordt gebruik gemaakt van een hostname ipv een vast ip adres.

Als ik de bots laat verbinden naar die hostname kan ik simpelweg de host naar een nieuwe server leiden en komen de bots daar terug samen.</description><dc:creator>keejoz</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10538#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10538</guid>
			<pubDate>Wed, 18 Feb 2009 23:37:13 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10412</link>
			<description>Die IRC server software is volgens mij ook &quot;gekocht&quot;, waarschijnlijk van dezelfde malware-ontwikkelaar als kant-en-klaar-botnet infrastructre software.  Aan het taalgebruik in de .exe lijkt trouwens af te leiden dat de ontwikkelaar ergens &lt; 30 is ... (F00KY0Z / GEEZERSZ / Lamers / etc.  

De IRC server noemt zich b.t.w. &quot;5.fatalz.net&quot; en een beetje googlen levert steeds die &quot;crim&quot; (auteur/aanbieder van verschillende botnet-gerelateerde software) in associatie met &quot;FatalZ&quot; en botnets op.  www.fatalz.com is inmiddels van een domeinbeunhaas, maar zie b.v. de onschuldige pagina: http://fatalz.angelfire.com ... Lijkt niets aan de hand toch ? Totdat je naar de volgende url gaat:  http://fatalz.angelfire.com/php???  

... Wat je de source van een gemodificeerde &quot;pbot&quot; / &quot;pbel&quot; bot oplevert ... Meer info hierover is b.v. weer te vinden - inc. NL posters, zie de code maar ! - op: http://74.125.77.132/sear...&amp;hl=nl&amp;ct=clnk&amp;cd=5&amp;gl=nl

Misschien dus voor de zekerheid ook een mailtje naar abuse@angelfire ? De naam fatalz + botcode kan niet veel goed betekenen ...</description><dc:creator>SKiLLa</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10412#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10412</guid>
			<pubDate>Mon, 16 Feb 2009 22:54:32 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10411</link>
			<description>Jullie moeten ook eens in het B&amp;V komen kijken, die willen ze actiever maken op security gebied dus ook het onderzoeken hierop, SKiLLa , leuke site vooral het dutch gedeelte </description><dc:creator>LuckY</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10411#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10411</guid>
			<pubDate>Mon, 16 Feb 2009 22:44:11 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10403</link>
			<description>Netjes, zover was ik zelf niet gekomen. Klinkt allemaal behoorlijk interessant en er zal ongetwijfeld een hoop werk in die bot gezeten hebben.</description><dc:creator>woutertje</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10403#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10403</guid>
			<pubDate>Mon, 16 Feb 2009 21:56:43 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10401</link>
			<description>Die IRC server is 93.186.192.xxx:4244 in mijn geval ... 

En dat het virus nog niet gedetecteerd wordt, komt omdat ie zich heel slim verpakt heeft; hij copieert zich naar c:\windows\fxstaller.exe, start die file - suspended - op, en copieert vervolgens z&#039;n eigen overlay (zeg maar: data achter de .exe geplakt)  in het process van die nieuwe executable en &#039;resumed&#039; het proces, waardoor de payload runt (die met de IRC server contact maakt en zodanig van nieuwe malware wordt verzien).  

Voor die overlay wordt een simpel doch effectief eigen &#039;xor-like&#039;  algo gebruikt en ook de &#039;code-injection&#039; techniek is heel sneaky, waarbij de .API calls on-the-fly resolved worden zonder de betreffende dlls te importeren.  Duidelijk geschreven door iemand met flinke virus/AV ervaring, zeer waarschijnlijk betreft het een speciale ontwikkelde bot-crypt die je tegen betaling kunt kopen; zie b.v. dit inmiddels verwijderde topic: 

http://74.125.77.132/sear...&amp;hl=nl&amp;ct=clnk&amp;cd=1&amp;gl=nl

Waarschijnlijk een gouden business als je van zwart geld houd en geen scrupules hebt ... Die botnet-exploiters hoeven alleen maar enkele IRC servers in de lucht te houden en vervolgens &quot;bots&quot;-reclameruimte verhuren aan payload-adverteerders.

Zag trouwens ook een auto-shutdown methode erin zitten, dus i.p.v. het channel te blocken zouden ze die server gewoon moeten gaan sniffen en tracen; misschien kunnen ze de verspreiders zo traceren en/of het botnet ontmantelen (ookal blijven payloads wel actief) ...</description><dc:creator>SKiLLa</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10401#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10401</guid>
			<pubDate>Mon, 16 Feb 2009 21:40:16 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10396</link>
			<description>Waarschuwing: het bezoeken van deze site kan uw computer beschadigen.
De website op 72.10.169.26 lijkt malware te hosten.


*//(zegt chrome)*//</description><dc:creator>MeneerG</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10396#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10396</guid>
			<pubDate>Mon, 16 Feb 2009 20:47:03 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10380</link>
			<description>Oook wel grappig dat:
- Arcavir
-Avg Antivirus
- Clamav
- CP secure
- Fprot
-Gdata
- Ikarus
- Norman virus control
- Panda
- Sohpos
- VBA32

ze allemaal niet detecteren 

bron : virusscan.jotti.org</description><dc:creator>LuckY</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10380#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10380</guid>
			<pubDate>Mon, 16 Feb 2009 18:08:22 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10379</link>
			<description>Ja je kreegt echt een shitload aan schakelopties over je heen.
Gelukkig houd ik van hyper-v met snapshots 
Dus ik ga het niet nogmaals doen, ook zag ik dat er enkele exe&#039;s gedownload werden die ik niet kon terug vinden.</description><dc:creator>LuckY</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10379#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10379</guid>
			<pubDate>Mon, 16 Feb 2009 17:56:52 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10377</link>
			<description>LuckyY, IRC kanalen hebben vele schakelopties. Je moet eens kijken welke modes actief zijn. 1 ervan verbergd alle gewone gebruikers en laat alleen +v en hoger zien. Ik neem aan dat de geïnfecteerde computers hun info halen uit het topic, iets wat dan weer ingesteld kan worden door een oper die niet eens in het kanaal zelf aanwezig hoeft te zijn.</description><dc:creator>Blokker_1999</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10377#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10377</guid>
			<pubDate>Mon, 16 Feb 2009 16:58:26 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10375</link>
			<description>Ja, maar je zoals je ook al in het screenshot ziet zie je alleen jezelf in de userlist. Ook al
zijn er wel anderen. Dit zal ongetwijfeld zijn om te voorkomen dat mensen zoals jij en ik
iets te veel informatie kunnen krijgen </description><dc:creator>woutertje</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10375#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10375</guid>
			<pubDate>Mon, 16 Feb 2009 16:12:10 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10374</link>
			<description>Net er ook op geweest alleen zat ik alleen in een channel. 
Normaal is het toch 1 groot globaal iets?
Maar client was 87xx Dus aardig wat slachtoffers</description><dc:creator>LuckY</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10374#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10374</guid>
			<pubDate>Mon, 16 Feb 2009 15:58:36 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10373</link>
			<description>LuckyY: Verbonden via een proxy, ook geen idee of ze dat als aanval zien maar beter het zekere voor het onzekere nemen. Heb het virus van iemand gekregen via de e-mail om een beetje mee te stoeien. Wel op m&#039;n gewone pc gedownload dus maar geopend in een VM.

SKiLLa: het virus is te vinden op: http://www.wouter-web.nl/virus/virus.rar uitpakken met
wachtwoord: &quot;opletten&quot; (zonder de aanhalingstekens).</description><dc:creator>woutertje</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10373#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10373</guid>
			<pubDate>Mon, 16 Feb 2009 15:04:02 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10372</link>
			<description>Als je die .exe ergens upload, dan wil ik &#039;m best eens door de disassembler en/of eventueel debugger halen om te kijken of er nog meer urls in verstopt zitten ...</description><dc:creator>SKiLLa</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10372#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10372</guid>
			<pubDate>Mon, 16 Feb 2009 14:25:55 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10370</link>
			<description>Jammer van dat er geen edit is,  Heb je trouwens gewoon via je normale pc gedownload of gelijk via de VM ?</description><dc:creator>LuckY</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10370#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10370</guid>
			<pubDate>Mon, 16 Feb 2009 13:33:08 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10369</link>
			<description> 
altijd jammer dat mijn MSN lijst zo een netjes klikgedrag heb dat ik dit nooit heb  kunnen onderzoeken.

Zeker leuke info.
Hoe ben je trouwens naar de server verbonden ?
Met proxy of zonder? ik weet namelijk nooit of ze dit als een aanval zien.
en of er eventuele represailles zijn 

iig goodwork.</description><dc:creator>LuckY</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10369#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10369</guid>
			<pubDate>Mon, 16 Feb 2009 13:31:32 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10368</link>
			<description>Flipull: De irc server die draait is een pure botnet server. De admins hiervan zijn zeer waarschijnlijk degenen die de worm hebben geschreven. Vandaar ook dat ik een mailtje heb gestuurd
naar zowel webtropia als strato waar in elk geval 2 van deze irc servers draaien.

Patriot: Ik zal even een nieuw schema in elkaar zetten, bedankt voor het commentaar. Overigens is het niet mogelijk om zelf berichten te versturen naar de server.</description><dc:creator>woutertje</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10368#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10368</guid>
			<pubDate>Mon, 16 Feb 2009 12:25:36 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10367</link>
			<description>Goede post, desondanks:
Ondanks dat je al gemeld hebt Yahoo ingelicht te hebben, kan je de &quot;gespamde&quot; domeinen met virus-executables ook op de juiste plek melden. Er zijn er vast meer dan 2 geweest op irc. En de desbetreffende irc server-admins zijn vast wel geinteresseerd in het misbruik. VMware pwnt zeker als honeypot. Helaas heb ik wireshark nooit werkend gehad. 
Ach, keep up the good work.

Mark.</description><dc:creator>Flipull</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10367#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10367</guid>
			<pubDate>Mon, 16 Feb 2009 12:14:51 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10365</link>
			<description>Top post.  Ben je hier nog lang mee bezig geweest om het uit te zoeken hoe en wat?  

en die mail naar yahoo. Verwacht je enig response? Heb zelf zeer slechte ervaringen wat Yahoo betreft.</description><dc:creator>Anoniem: 63996</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10365#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10365</guid>
			<pubDate>Mon, 16 Feb 2009 11:30:02 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10364</link>
			<description>Overigens klopt het schema in je eerste post volgens mij net helemaal Woutifier. Nu is het net alsof geïnfecteerde clients zelf ook hosts vormen waarvan anderen het virus downloaden.

Het gaat natuurlijk anders. Een geïnfecteerde client communiceert met de IRC-server, hij haalt daar een link op naar het virus op een externe host. Vervolgens stuurt het die link door naar andere clients, welke op zich weer contact opnemen met de IRC-server (mits ze geïnfecteerd raken): alles begint opnieuw.</description><dc:creator>Patriot</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10364#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10364</guid>
			<pubDate>Mon, 16 Feb 2009 11:14:32 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10363</link>
			<description>Uiteraard Roelant, alleen kun je er zonder meer van uitgaan dat het virus het host-bestand niet zelf aanpast?

Overigens, is het mogelijk om zelf wat berichten te spammen in dat kanaal? Probeer eens zo&#039;n &quot;.p karikar&quot; berichtje te veranderen? Lijkt me iig leuk om een beetje te kloten in dat kanaal.</description><dc:creator>Patriot</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10363#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10363</guid>
			<pubDate>Mon, 16 Feb 2009 11:10:54 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10357</link>
			<description>Leuk speurwerk hoor woutertje, vooral de screenshots maken het smeuïg. 

En ipv. te wachten tot de provider de host down haalt of de firewall te misbruiken, kun je ook nog de betr. (gevonden) host in je hostfile naar localhost verwijzen - dan is de host effectief ook niet bereikbaar. </description><dc:creator>Roelant</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10357#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10357</guid>
			<pubDate>Mon, 16 Feb 2009 09:01:36 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10355</link>
			<description>Interessant weblog!

Echt leuk om te weten hoe die precies werkt, maar vooral uitzoekwerk!</description><dc:creator>Silver7</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10355#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10355</guid>
			<pubDate>Mon, 16 Feb 2009 08:12:20 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10352</link>
			<description>Netjes. Laten we maar flink een p**n in the *ss zijn voor die virusschrijvers </description><dc:creator>Sebazzz</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10352#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10352</guid>
			<pubDate>Mon, 16 Feb 2009 06:36:10 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10351</link>
			<description>Ganz geil 

Maar een firewall moet toch genoeg zijn om dit te stoppen?</description><dc:creator>painkill</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10351#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10351</guid>
			<pubDate>Mon, 16 Feb 2009 01:16:58 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10350</link>
			<description>Dat is inderdaad een goed idee!
Edit: de volgende was strato </description><dc:creator>woutertje</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10350#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10350</guid>
			<pubDate>Mon, 16 Feb 2009 00:07:59 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10349</link>
			<description>Gewoon even een software firewall er tussen zetten die de pakketten naar de door jouw gevonden master server &quot;blokkeert&quot;, en dan kijken of het virus dan ineens naar andere servers probeert te connecten.</description><dc:creator>AndriesLouw</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10349#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10349</guid>
			<pubDate>Sun, 15 Feb 2009 23:40:08 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10348</link>
			<description>Mischien moet je even veder zoeken in de exe.
Daar moet als het goed is een wachtwoord van het botje staan, soms ondersteund de zooi .remove met als gevlog dat de botjes imploderen  .</description><dc:creator>Anoniem: 210390</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10348#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10348</guid>
			<pubDate>Sun, 15 Feb 2009 23:18:04 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10347</link>
			<description>Ik heb de boel gedurende de test in de gaten gehouden met wireshark, er is geen verkeer geweest tussen de vm en de rest van het netwerk. De worm verspreid zich dus puur via MSN. Als het zich wel via het netwerk zou hebben verspeid zou dat op zich al weer heel interessant zijn om uit te zoeken 

edit: de mail naar webtropia is inmiddels verstuurd, we wachten geduldig af...</description><dc:creator>woutertje</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10347#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10347</guid>
			<pubDate>Sun, 15 Feb 2009 23:16:40 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10346</link>
			<description>wow:O, goed uitgezocht, ik doe het je zeker niet na!, hoewel ik wel hoop dat die vm niet z&#039;n sporen heeft kunnen achterlaten op een eventueel aanwezig netwerk.</description><dc:creator>Slapstick</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10346#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10346</guid>
			<pubDate>Sun, 15 Feb 2009 23:11:52 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10345</link>
			<description>Die kans zit er inderdaad dik in, je zult dan op de een of andere manier alle hosts uit het het
bestand moeten vissen en deze tegelijkertijd uitschakelen. Echter zijn mijn skills met een disassembler niet dusdanig hoog dat ik dat voor elkaar krijg.</description><dc:creator>woutertje</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10345#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10345</guid>
			<pubDate>Sun, 15 Feb 2009 23:08:38 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10344</link>
			<description>De vraag is vooral, heb je het mailtje naar webtropia ook gestuurd? ;-)</description><dc:creator>MikeN</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10344#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10344</guid>
			<pubDate>Sun, 15 Feb 2009 23:07:43 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10343</link>
			<description>Interessante post, ik ga er vanuit dat je deze vm in een ander netwerk / subnet hebt laten lopen dan je eigen machines? . Je kan natuurlijk ook kijken wat de worm doet wanneer de masterserver niet meer bereikbaar is. Zelf denk ik dat de worm wel eens verbinding zou kunnen gaan maken met een secundaire masterserver.</description><dc:creator>Anoniem: 187361</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10343#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10343</guid>
			<pubDate>Sun, 15 Feb 2009 23:04:41 GMT</pubDate>
		</item>
		<item>
			<title>Worm</title>
			<link>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10342</link>
			<description>Tof  speurwerk! Als je dus webtropia zover krijgt de IRC server down te halen, klapt heel het netwerk in? En kunnen er geen nieuwe mensen meer geinfecteerd raken? Aangezien bij de &#039;oude&#039; geinfecteerden de &#039;meest verschrikkelijke virii&#039; al binnen zijn?</description><dc:creator>Roytoch</dc:creator>
			<category></category>
			<comments>https://woutifier.tweakblogs.net/blog/1393/worm.html#r_10342#reacties</comments>
			<guid isPermaLink="false">https://woutifier.tweakblogs.net/blog/1393#r_10342</guid>
			<pubDate>Sun, 15 Feb 2009 22:59:34 GMT</pubDate>
		</item>
	</channel>
</rss>