image

Bugbear virus rukt op

woensdag 2 oktober 2002, 16:13 door Redactie, 5 reacties

Het Bugbear virus rukt op in Europa. Zowel de cijfers van de virusscan-dienst van Pine Internet als die van Messagelabs geven een verhoogde activiteit aan. Antivirus-site Virusalerts heeft de gegevens over het virus bijgewerkt met verwijzingen naar enkele speciale programma's die het virus van een besmet systeem kunnen verwijderen.

Reacties (5)
02-10-2002, 20:03 door pierpanda
Mijn Intrusion Analyser loopt letterlijk over van de scans van poort 137 (NetBios). Het lijkt wel of de firewall overuren maakt. Wanneer men de IP-adressen vergelijkt, dan lijkt er wel over de gehele wereld een algehele besmetting af te tekenen. Van de VS tot en met Afrika.


Pierpanda.
02-10-2002, 23:16 door Anoniem
Originally posted by pierpanda
Mijn Intrusion Analyser loopt letterlijk over van de scans van poort 137 (NetBios). Het lijkt wel of de firewall overuren maakt.

Pierpanda.

Wat heeft die NetBios poort er eigenlijk mee te maken, want ik kan daar nergens iets over terug vinden. Het trojangedeelte van de worm zou TCP poort 36794 open gooien, maar verder ??????

Groetjes, Pat.
02-10-2002, 23:26 door Anoniem
Zoals ik al in de andere thread gemeld heb is het niet bugbear maar opaserv.worm die al die 137 scans maakt. Bugbear kijkt alleen maar naar de lokale netwerk shares.

opaserv scant poort 137 en wanneer deze open staat vraagt hij een nbtstat aan. Wanneer nbtstat aangeeft dat er shares zijn maakt hij een verbinding met poort 139 en plaats de worm in de windows map. Daarna gaat de worm andere IP's scannen om verder te verspreiden. Ik heb als test een win98 machine aan een modem gehangen en na 5 minuten had ik er al 1 binnen. Dit herhaalde zich keer op keer.

Erg vreemd dat er weining melding wordt gemaakt over opaserv en alleen maar bugbear.
03-10-2002, 22:43 door Anoniem
Thanks!! Ik was inmiddels al een beetje verder aan het zoeken gegaan en was tot dezelfde conclusie gekomen.

Opaserv is inderdaad ook aardig in opmars, en ik vind het ook vreemd dat daar zo weinig aandacht aan geschonken wordt. Misschien komt het door het omdat er gewoon een hoop 'klik-grage' mensen zijn die op elke mail klikken die ze binnen krijgen. Met of zonder bijlage maakt voor een heleboel mensen nog steeds niks uit.......

Groetjes, Pat.
04-10-2002, 13:20 door Anoniem
Dank. Ik was net op zoek naar de oorzaak van al die meldingen in mijn Zone Alarm Firewall in de trant van "The firewall has blocked Internet access to your computer (NetBIOS Name) from 211.197.80.140 (UDP Port 1028)." Ik krijg de laatste dagen meerdere van dit soort meldingen in een half uur, van allerlei verschillende IP adressen inderdaad. Blij te horen dat ik niet de enige ben die zich afvraagt wat hier aan de hand is. Opaserv.worm dus blijkbaar. Van het BugBear virus heb ik overigens nog geen last gehad.

Vincent


Originally posted by pierpanda
Mijn Intrusion Analyser loopt letterlijk over van de scans van poort 137 (NetBios). Het lijkt wel of de firewall overuren maakt. Wanneer men de IP-adressen vergelijkt, dan lijkt er wel over de gehele wereld een algehele besmetting af te tekenen. Van de VS tot en met Afrika.


Pierpanda.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.