OVH Cloud OVH Cloud

Wanadoo VS Bugbear ?

5 réponses
Avatar
vero
ça ne me fait pas rire...

Ce matin, je reçois une cochonnerie identifiée par Avast en "bugbear".
Merci l'anti-virus et merci l'anti-spam...

[mode copy on]

Return-Path: <lerendez-vous@voila.fr>
Received: from mwinf0201.wanadoo.fr (mwinf0201.wanadoo.fr)
by mwinb0705 (SMTP Server) with LMTP; Thu, 16 Oct 2003 21:05:54
+0200
X-Sieve: Server Sieve 2.2
Received: from at16800442 (Mix-Rennes308-4-177.w80-9.abo.wanadoo.fr
[80.9.146.177])
by mwinf0201.wanadoo.fr (SMTP Server) with SMTP
id 3AEE73000390; Thu, 16 Oct 2003 21:05:26 +0200 (CEST)
From: Wanadoo Le Rendez-Vous <lerendez-vous@voila.fr>
Subject: Le programme du 16 au 31 octobre 2003
MIME-Version: 1.0
Content-Type: multipart/mixed; boundary="----------8EUB9IOD9UV718"
Message-Id: <20031016190526.3AEE73000390@mwinf0201.wanadoo.fr>
Date: Thu, 16 Oct 2003 21:05:26 +0200 (CEST)
To: undisclosed-recipients:;

------------8EUB9IOD9UV718
Content-Type: text/plain; charset=us-ascii
Content-Transfer-Encoding: 7bit

<HTML><HEAD><TITLE>Le Rendez-Vous</TITLE></HEAD><BODY MARGINWIDTH=3D0
MARGI=
NHEIGHT=3D0 LEFTMARGIN=3D0 TOPMARGIN=3D0><TABLE BORDER=3D0
CELLPADDING=3D0 =
CELLSPACING=

------------8EUB9IOD9UV718
Content-Type: application/x-msdownload; name="carte du monde.doc.scr"
Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename="carte du monde.doc.scr"

[mode copy off]

5 réponses

Avatar
rainbow
NewsGroups : vero
nous a dit / has told us
ça ne me fait pas rire...

Ce matin, je reçois une cochonnerie identifiée par Avast en
"bugbear". Merci l'anti-virus et merci l'anti-spam...


pas de chance, le "from" dans le cas de bugbear ne correspond pas à
l'envoyeur réel... simplement l'ordi infecté avait cette adresse sur le
DD...


[mode copy on]

Return-Path:
Received: from mwinf0201.wanadoo.fr (mwinf0201.wanadoo.fr)
by mwinb0705 (SMTP Server) with LMTP; Thu, 16 Oct 2003
21:05:54 +0200
X-Sieve: Server Sieve 2.2
Received: from at16800442
(Mix-Rennes308-4-177.w80-9.abo.wanadoo.fr [80.9.146.177])
by mwinf0201.wanadoo.fr (SMTP Server) with SMTP
id 3AEE73000390; Thu, 16 Oct 2003 21:05:26 +0200 (CEST)
From: Wanadoo Le Rendez-Vous
Subject: Le programme du 16 au 31 octobre 2003
MIME-Version: 1.0
Content-Type: multipart/mixed; boundary="----------8EUB9IOD9UV718"
Message-Id:
Date: Thu, 16 Oct 2003 21:05:26 +0200 (CEST)
To: undisclosed-recipients:;

------------8EUB9IOD9UV718
Content-Type: text/plain; charset=us-ascii
Content-Transfer-Encoding: 7bit

<HTML><HEAD><TITLE>Le Rendez-Vous</TITLE></HEAD><BODY
MARGINWIDTH=0 MARGI > NHEIGHT=0 LEFTMARGIN=0 TOPMARGIN=0><TABLE BORDER=0
CELLPADDING=0 > CELLSPACING >
------------8EUB9IOD9UV718
Content-Type: application/x-msdownload; name="carte du
monde.doc.scr" Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename="carte du monde.doc.scr"

[mode copy off]




--
Corinne
pour m'écrire/to write me
rainbow21 server : netcourrier.com

Avatar
J-P Louvet
vero wrote:
ça ne me fait pas rire...

Ce matin, je reçois une cochonnerie identifiée par Avast en "bugbear".
Merci l'anti-virus et merci l'anti-spam...

[mode copy on]
From: Wanadoo Le Rendez-Vous
Subject: Le programme du 16 au 31 octobre 2003
MIME-Version: 1.0



------------8EUB9IOD9UV718
Content-Type: application/x-msdownload; name="carte du monde.doc.scr"
Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename="carte du monde.doc.scr"

[mode copy off]


Le plus étonnant, c'est que le Subject est exactement celui du message
authentique de Wanadoo que j'ai reçu, mais bien entendu le mien ne contenait
pas d'attachement .doc.scr !!!

--

J.P. Louvet
--------------------
Fractales :
http://fractals.iut.u-bordeaux1.fr

Avatar
vero
Promue marginale calée en ordinatique, je décrypte le msg
<bmohu8$bpn$ de rainbow du ven. 17 oct. 2003 12:47 :

pas de chance, le "from" dans le cas de bugbear ne correspond pas à
l'envoyeur réel... simplement l'ordi infecté avait cette adresse sur le
DD...


oui, désolée j'avais posté avant d'analyser l'entête :-(

Avatar
vero
Promue marginale calée en ordinatique, je décrypte le msg
<bmon14$7jp$ de J-P Louvet du ven. 17 oct.
2003 14:24 :

Le plus étonnant, c'est que le Subject est exactement celui du message
authentique de Wanadoo que j'ai reçu, mais bien entendu le mien ne contenait
pas d'attachement .doc.scr !!!


c'est ce qui a retenu mon attention car j'avais déjà reçu l'authentique
courriel la veille.

Avatar
rainbow

Le plus étonnant, c'est que le Subject est exactement celui du
message authentique de Wanadoo que j'ai reçu, mais bien entendu
le mien ne contenait pas d'attachement .doc.scr !!!


En effet, j'ai déjà vu que bugbear utilise l'objet d'un mail se trouvant sur
l'ordi infecté et en général le contenu aussi - le nom du fichier est aussi
un nom de fichier de l'ordi infecté ajouté de scr...
c'est d'ailleurs ainsi que j'ai deviné qui pouvait être la personne infectée
la dernière fois que j'ai reçu bugbear (le fichier portait le nom de sa
fille...)



--


Corinne
pour m'écrire/to write me
rainbow21 server : netcourrier.com