image

Symantec vindt Trojaans paard in Wireshark (Ethereal)

maandag 3 juli 2006, 09:47 door Redactie, 5 reacties

De populaire "network protocol analyzer" Wireshark, dat voorheen nog door het leven ging als Ethereal, bevat volgens Symantec Antivirus een Trojaans paard, althans, dat wordt door een van gebruikers beweerd. Allen Unueco downloadde de nieuwste versie van Wireshark, 'wireshark-setup-0.99.1pre1.exe', maar volgens de virusscanner zat Trojan.Zlob in het bestand verstopt. Ook het downloaden van andere mirrors bood geen soelaas.

Het lijkt erop dat deze versie van Symantec Antivirus een false positive geeft. Een test met verschillende virusscanners leverde bij ons namelijk geen melding op. Trojan.Zlob is een backdoor Trojan die aanvallers toegang tot het geinfecteerde systeem geeft.

Met dank aan Rick H. voor het melden van dit nieuws

Reacties (5)
03-07-2006, 11:38 door SirDice
Lijkt me gewoon een false positive. Ik gebruik deze versie van Wireshark al een tijdje. M'n McAfee detecteert niets (al zegt dat ook niet veel) en geen van de registrykeys of bestanden van deze backdoor zijn aanwezig op m'n machine.

Typisch geval van veel te veel vertrouwen op een virusscanner.
03-07-2006, 14:01 door Anoniem
Hoi,
Natuurlijk heb ik dit net ( 5 min geleden) ook even ( op
een clean systeem) getest.. mijn symantec scanner kwam met
"Trojan.ByteVerify" die in de temp directory gezet werd.
Wel vreemd... maar goed hij is verwijderd even een full scan
en dan kijken of whireshark nog werkt...

gr Callie
03-07-2006, 14:41 door SirDice
Byteverify is een java exploit voor de MS JVM en is een
dikke 3 jaar oud. Bovendien heb ik deze melding heel vaak
foutief af zien gaan.
03-07-2006, 17:53 door G-Force
Welliswaar Off topic, maar een 3 jaar geleden gebeurde mij iets dergelijks:
een Trojaans Paard op een CD-rom waar legitiieme software opzat om
websites te verfraaien. "Nee, dat kan niet" zij het computerblad toen ik ze
daarvoor waarschuwde. Omdat de virusscanner (Symantec) ook fouten
kan maken, stuurde ik het bestand op naar het SARC die het verder
ondezocht. De uitkomst van dit onderzoek was ronduit verbazingwekkend:
het bestand bleek inderdaad kwaadaardige code te bevatten. De
virusscanner had dus goed werk geleverd.

Saillant detail: in het computerblad werd ook al gewag gemaakt van het feit
dat "virusscanner steeds afgaat", maar er werd triomfantelijk gemeld dat
de gebruiker "deze waarschuwingen maar moest negeren" (!)

Je kunt je afvragen hoeveel computers van gebruikers sinds die tijd
geïnfecteerd zijn geraakt door een Trojaans Paard terwijl ze door een
computerblaadje zijn wijsgemaakt dat er niets aan de hand was....
03-07-2006, 23:32 door slibbe
Niet om iemand zwart te maken, maar om welk computerblaadje
ging het? Ik heb ook nog heel wat van dergelijke CD's liggen
(waar ik overigens weinig mee doe).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.