[NIS2003NL] BD_BUGBEAR

Pagina: 1
Acties:

  • Leech_NL
  • Registratie: Februari 2003
  • Laatst online: 02-09 23:18
Ik kreeg vandaag deze melding binnen van Norton Internet Security 2003 NL versie:

De indringingspoging "BD_BUGBEAR" vanaf uw computer in 202.68.134.105 is gedetecteerd en geblokkeerd. Indringer: localhost (3774) Risiconiveau: hoog; protocol: TCP; aangevallen IP adres: 202.68.134.105; aangevallen poort: socks (1080).

Als ik het goed begrijp dus aan aanval van mijn PC op een andere.

Nou dacht ik mijn PC aardig dicht getimmerd te hebben. Ik heb alle updates van windows update en NIS is ook volledig up to date. Ik heb met NAV2003/Stinger/Housecall gescanned, ook in standby mode en niets kan iets vinden. Een google op "BD_BUGBEAR" levert niks op, op een duitse site na ik niks aan heb. De symantec site kent de eigen melding "BD-BUGBEAR" niet eens.

Hoe kan ik zeker zijn dat ik een trojan/virus heb, als de programma's die ik draai het niet kunnen vinden. Zou dit een valse melding kunnen zijn?

Mocht dit een trojan zijn, dan moet die toch ergens zijn "opdracht tot aanvallen" vandaan krijgen. Dus ik heb op grc.com een scan gedaan om te kijken of er poorten open staan. Ik kreeg 1 keer een melding dat poort 1026 open stond. Na nog een keer getest te hebben bleek deze toch dicht te zijn.

Mijn PC is een W2000pro met service pack 4 en alle critical updates, en Norton Internet security 2003 NL met alle laatste updates.

[ Voor 3% gewijzigd door Leech_NL op 04-11-2003 18:38 ]


  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 03-09 17:26
Dat deze (schijnbare) variant van Bugbear nog niet in lijsten opgenomen is kan heel goed zo zijn, dat komt vaker voor; de antiviruslijsten zijn niet altijd even actueel. Je zou ook eens kunnen scannen met (een recente) AdAware of Spybot S&D.

Programmers don't die. They GOSUB without RETURN


  • Chocovla
  • Registratie: September 2000
  • Laatst online: 23:21
Heb hier dezelfde melding gehad. Met Windows XP met alle patches en NIS 2004 volledig up to date. Een volledige system scan heeft niets opgeleverd en de machine vertoond ook geen andere symptomen van een Bugbear kloon (bepaalde dll namen, bestanden in windows\temp dat soort dingen). De attack was wel uitgevoerd op poort 1080 wat gebruikt wordt voor Bugbear, maar poort 1080 op mijn machine staat gewoon dicht. Had je toevallig ten tijde van deze melding ook Emule aan staan ?

edit: bugbear schijnt via een attachment verspreid te worden, wel een beetje vreemd aangezien ik sinds 18 september geen emails met attachments heb ontvangen.

edit2: heb nog even zitten googlen in de nieuwsgroepen en daar vond ik nog een stuk of 6 artikelen allemaal sinds begin oktober maar in het Frans, Italiaans en Pools. Gek genoeg allemaal met NIS, wat onderstaande theorie volgens mij bevestigd dat het hier om een vals alarm gaat.

[ Voor 34% gewijzigd door Chocovla op 05-11-2003 19:00 ]

"Better ask questions before you shoot"


Verwijderd

Waarschijnlijk gewoon een false alarm.
Zie je redelijk veel bij NIS.