Name: Worm/Bagle.FJ Entdeckt am: 04/02/2006 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel bis hoch Schadenspotenzial: Mittel Statische Datei: Nein Dateigröße: ~20.000 Bytes VDF Version: 6.33.00.195
Allgemein Verbreitungsmethoden: • Email • Peer to Peer Aliases: • Symantec: W32.Beagle.DN@mm • Mcafee: W32/Bagle.dq@MM • Kaspersky: Email-Worm.Win32.Bagle.fk • TrendMicro: WORM_BAGLE.EF • Bitdefender: Trojan.Downloader.Bagle.EO Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Terminierung von Sicherheitsprogrammen • Erstellt eine potentiell gefährliche Datei • Verfügt über eigene Email Engine • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \windspl.exe Es werden Kopien seiner selbst erstellt. Desweiteren werden zufällige Bytes angehängt welche letztendlich dazu führen, dass sie nicht mehr mit der Originaldatei identisch sind. • %SYSDIR% \windspl.exeopen • %SYSDIR% \windspl.exeopenopen Es wird folgende Datei erstellt: – %WINDIR% \regisp32.exe Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Dldr.Bagle.FJ Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • DsplObjects = %SYSDIR% \windspl.exe Die Werte der folgenden Registry keys werden gelöscht: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • ICQ Net • SkynetsRevenge • KasperskyAVEng • Norton Antivirus AV • PandaAVEngine • EasyAV • SysMonXP • MsInfo • FirewallSvr • Jammer2nd • NetDy • HtProtect • ICQNet • Tiny AV • service • Special Firewall Service • Antivirus • 9XHtProtect • Zone Labs Client Ex • My AV – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • ICQ Net • SkynetsRevenge • KasperskyAVEng • Norton Antivirus AV • PandaAVEngine • EasyAV • SysMonXP • MsInfo • FirewallSvr • Jammer2nd • NetDy • HtProtect • ICQNet • Tiny AV • service • Special Firewall Service • Antivirus • 9XHtProtect • Zone Labs Client Ex • My AV Email Die Malware verfügt über eine eigene SMTP engine um Emails zu versenden. Hierbei wird die Verbindung mit dem Zielserver direkt aufgebaut. Die Einzelheiten sind im Folgenden aufgeführt: Von: Die Absenderadresse wurde gefälscht. An: – Email Adressen welche in ausgewählten Dateien auf dem System gefunden wurden. Betreff: Eine der folgenden: • Gwd: Msg reply; Gwd: Hello :-); Gwd: Yahoo!!!; Gwd: Thank you!; Gwd: Thanks :); Gwd: Text message; Gwd: Document; Gwd: Incoming message; Gwd: Incoming Message; Gwd: Incoming Msg; Gwd: Message Notify; Gwd: Notification; Gwd: Changes..; Gwd: Update; Gwd: Fax Message; Gwd: Protected message; Gwd: Protected message; Gwd: Forum notify; Gwd: Site changes; Gwd: Hi; Gwd: crypted document Body: Der Body der Email ist einer der folgenden: • Ok. Read the attach. • Ok. Your file is attached. • Ok. More info is in attach • Ok. See attach. • Ok. Please, have a look at the attached file. • Ok. Your document is attached. • Ok. Please, read the document. • Ok. Attach tells everything. • Ok. Attached file tells everything. • Ok. Check attached file for details. • Ok. Check attached file. • Ok. Pay attention at the attach. • Ok. See the attached file for details. • Ok. Message is in attach • Ok. Here is the file. Dateianhang: Die Dateinamen der Anhänge wird aus folgenden zusammengesetzt: – Es beginnt mit einer der folgenden: • www.cumonherface • Details • XXX_livebabes • XXX_PornoUpdates • xxxporno • fuck_her • Info • Common • MoreInfo • Message Die Dateierweiterung ist eine der folgenden: • .exe • .scr • .com • .zip • .vbs • .hta • .cpl Die Email könnte wie eine der folgenden aussehen. Versand Suche nach Adressen: Es durchsucht folgende Dateien nach Emailadressen: • .wab; .txt; .msg; .htm; .shtm; .stm; .xml; .dbx; .mbx; .mdx; .eml; .nch; .mmf; .ods; .cfg; .asp; .php; .pl; .wsh; .adb; .tbb; .sht; .xls; .oft; .uin; .cgi; .mht; .dhtm; .jsp Vermeidet Adressen: Es werden keine Emails an Adressen verschickt, die eine der folgenden Zeichenketten enthalten: • @hotmail; @msn; @microsoft; rating@; f-secur; news; update; anyone@; bugs@; contract@; feste; gold-certs@; help@; info@; nobody@; noone@; kasp; admin; icrosoft; support; ntivi; unix; bsd; linux; listserv; certific; sopho; @foo; @iana; free-av; @messagelab; winzip; google; winrar; samples; abuse; panda; cafee; spam; pgp; @avp.; noreply; local; root@; postmaster@ P2P Um weitere Systeme im Peer to Peer Netzwerk zu infizieren wird folgendes unternommen: – Es wird nach Verzeichnissen gesucht welche folgende Zeichenkette enthalten: • shar War die Suche erfolgreich so werden folgende Dateien erstellt: • Microsoft Office 2003 Crack, Working!.exe; Microsoft Windows XP, WinXP Crack, working Keygen.exe; Microsoft Office XP working Crack, Keygen.exe; Porno, sex, oral, anal cool, awesome!!.exe; Porno Screensaver.scr; Serials.txt.exe; KAV 5.0; Kaspersky Antivirus 5.0; Porno pics arhive, xxx.exe; Windows Sourcecode update.doc.exe; Ahead Nero 7.exe; Windown Longhorn Beta Leak.exe; Opera 8 New!.exe; XXX hardcore images.exe; WinAmp 6 New!.exe; WinAmp 5 Pro Keygen Crack Update.exe; Adobe Photoshop 9 full.exe; Matrix 3 Revolution English Subtitles.exe; ACDSee 9.exe Hintertür Der folgende Port wird geöffnet: – windspl.exe am TCP Port 6777 um Backdoor Funktion zur Verfügung zu stellen. Kontaktiert Server: Den folgenden: • http://ijj.********** Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Sende Informationen über: • Aktueller Malware Status Diverses Mutex: Es werden folgende Mutexe erzeugt: • vMuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D • 'D'r'o'p'p'e'd'S'k'y'N'e't' • _-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_ • [SkyNet.cz]SystemsMutex • AdmSkynetJklS003 • ____--->>>>U<<<<--____ • _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_ String: Des Weiteren enthält es folgende Zeichenketten: • In a difficult world • In a nameless time • I want to survive • So, you will be mine!! • -- Bagle Author, 29.04.04, Germany. Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.
Die Beschreibung wurde erstellt von Andrei Gherman am Freitag, 10. Februar 2006 Die Beschreibung wurde geändert von Andrei Gherman am Montag, 13. Februar 2006
zurück
.
.
.
.