Name: Worm/Bagle.AI Entdeckt am: 07/07/2005 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel bis hoch Schadenspotenzial: Mittel Statische Datei: Nein VDF Version: 6.31.00.168
Allgemein Verbreitungsmethoden: • Email • Peer to Peer Aliases: • Symantec: W32.Beagle.AG@mm • Kaspersky: Email-Worm.Win32.Bagle.ai • TrendMicro: WORM_BAGLE.AH • Grisoft: I-Worm/Bagle.AI • VirusBuster: I-Worm.Bagle.AK • Bitdefender: Win32.Bagle.AJ@mm Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Terminierung von Sicherheitsprogrammen • Verfügt über eigene Email Engine • Setzt Sicherheitseinstellungen herunter • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \winxp.exe Es wird eine Kopie seiner selbst erstellt. Desweiteren werden zufällige Bytes angehängt welche letztendlich dazu führen, dass sie nicht mehr mit der Originaldatei identisch ist: • %SYSDIR% \winxp.exeopen Archivierung: Folgende Dateien werden bearbeitet: • %SYSDIR% \winxp.exeopen • %SYSDIR% \winxp.exeopenopenopenopen Der Dateiname des Archives is folgender: • %SYSDIR% \winxp.exeopenopen Es werden folgende Dateien erstellt: – Nicht virulente Dateien: • %SYSDIR% \winxp.exeopenopenopen • %SYSDIR% \winxp.exeopenopenopenopen Es wird versucht folgende Datei herunterzuladen: – Die URLs sind folgende: • http://www.bmgs.bund.de/********** • http://www.gtz.de/********** • http://www.dwelle.de/********** • http://www.monster.de/********** • http://www.regtp.de/********** • http://www.stufenlos-regelbar.de/********** • http://www.rapz-records.de/********** • http://abtacha.wirebrain.de/********** • http://die-cliquee.de/********** • http://www.gantke-net.de/********** • http://www.dar-fantasy.de/********** • http://www.mdirk.de/********** • http://www.calistyler.de/********** • http://tripod.de/********** • http://sgi1.rz.rwth-aachen.de/********** • http://www.sysserver1.de/********** • http://www.vwschubert.de/********** • http://ronnyackermann.de/********** • http://www.destatis.de/********** • http://www.berlinonline.de/********** • http://www.meinestadt.de/********** • http://obechmann.de/********** • http://www.stepstone.de/********** • http://www.degruyter.de/********** • http://www.lufthansa.de/********** • http://www.duden.de/********** • http://www.pcwelt.de/********** • http://www.astronomie.de/********** • http://www.abacho.de/********** • http://www.bundesliga.de/********** • http://www.expo2000.de/********** • http://knecht.cs.uni-magdeburg.de/********** • http://www.murczak.de/********** • http://www.murczak.de/********** • http://www.lupo18t.de/********** • http://www.hosteurope.de/********** • http://login.rz.fh-augsburg.de/********** • http://www.hannobunz.de/********** • http://dfk-crew.clanintern.de/********** • http://www.empire-show.de/********** • http://www.atlantis-show.de/********** • http://www.superstar-nord.de/********** • http://www.lords-of-havoc.de/********** • http://deepiceman.de/********** • http://www.atlas-hannover.de/********** • http://begros.de/********** • http://www.h-p-i.de/********** • http://www.szakos.de/********** • http://www.king-alp.de/********** • http://people-ftp.freenet.de/********** • http://www.stuttgart.de/********** • http://www.eumetsat.de/********** • http://www.gutenberg2000.de/********** • http://www.heidelberg.de/********** • http://www.tu-muenchen.de/********** • http://www.studentenwerke.de/********** • http://www.stellenmarkt.de/********** • http://zille.cs.uni-magdeburg.de/********** • http://www.mupad.de/********** • http://www.gelbeseiten.de/********** • http://www.klug-suchen.de/********** • http://www.niedersachsen.de/********** • http://www.frankfurter-buchmesse.de/********** • http://www.freiburg.de/********** • http://www.messe-duesseldorf.de/********** • http://www.beck.de/********** • http://zeus05.de/********** • http://www.europarl.de/********** • http://www.onlinereviewguide.com/********** • http://www.krebsinformation.de/********** • http://www.brigitte.de/********** • http://www.webhits.de/********** • http://www.kabel1.de/********** • http://www.saarland.de/********** • http://www.renewables2004.de/********** • http://www.awi-bremerhaven.de/********** • http://www.uni-tuebingen.de/********** • http://www.frankfurt-airport.de/********** • http://people-ftp.freenet.de/********** • http://people-ftp.freenet.de/********** • http://www.szakos.de/********** • http://www.king-alp.de/********** • http://niematec.de/********** • http://symbit.de/********** • http://pe-data.de/********** • http://web154.essen082.server4free.de/********** • http://web216.berlin240.server4free.de/********** • http://edwinf.surfplanet.de/********** • http://www.stricker-doerpen.de/********** • http://www.helmholtz.de/********** • http://www.staedtetag.de/********** • http://www.tu-dresden.de/********** • http://www.immobilienscout24.de/********** • http://www.karlsruhe.de/********** • http://www.citypopulation.de/********** • http://www.schulen-ans-netz.de/********** • http://www.fernuni-hagen.de/********** • http://www.stifterverband.de/********** • http://www.wissenschaft-online.de/********** • http://www.nuernbergmesse.de/********** • http://www.dortmund.de/********** • http://www.uni-marburg.de/********** • http://www.anwaltverein.de/********** • http://www.math-net.de/********** • http://www.finanznachrichten.de/********** • http://www.uni-bremen.de/********** • http://www.tu-darmstadt.de/********** • http://www.aachen.de/********** • http://www.dasding.de/********** • http://www.messe-muenchen.de/********** • http://www.uni-duisburg-essen.de/********** • http://www.photokina.de/********** • http://www.umweltbundesamt.de/********** • http://www.jugendherberge.de/********** • http://www.bitburger.de/********** • http://www.munich-airport.de/********** • http://www.uni-mannheim.de/********** • http://www.uni-frankfurt.de/********** • http://www.ruhr-uni-bochum.de/********** • http://www.medicine-worldwide.de/********** • http://www.firstgate.de/********** • http://www.kompetenznetze.de/********** • http://www.uni-jena.de/********** • http://www.testdaf.de/********** • http://www.kalenderblatt.de/********** • http://www.baden-wuerttemberg.de/********** • http://www.saarbruecken.de/********** • http://www.kompetenzz.de/********** • http://www.aquarius.geomar.de/********** • http://www.uni-duesseldorf.de/********** • http://www.urlaubstage.de/********** • http://www.wiley-vch.de/********** • http://www.mohr.de/********** • http://www.bessy.de/********** • http://www.bayerninfo.de/********** • http://www.uni-osnabrueck.de/********** • http://www.stuttgarter-zeitung.de/********** • http://www.mathguide.de/********** • http://www.blk-bonn.de/********** • http://www.slowfood.de/********** • http://www.schaubuehne.de/********** • http://www.unibw-muenchen.de/********** Diese wird lokal gespeichert unter: %SYSDIR% \re_file.exe Zum Zeitpunkt der Analyse war diese Datei nicht verfügbar. Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • key = %SYSDIR% \winxp.exe Die Werte der folgenden Registry keys werden gelöscht: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • ICQ Net • SkynetsRevenge • KasperskyAVEng • Norton Antivirus AV • PandaAVEngine • EasyAV • SysMonXP • MsInfo • FirewallSvr • Jammer2nd • NetDy • HtProtect • ICQNet • Tiny AV • service • Special Firewall Service • Antivirus • 9XHtProtect • Zone Labs Client Ex • My AV – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • ICQ Net • SkynetsRevenge • KasperskyAVEng • Norton Antivirus AV • PandaAVEngine • EasyAV • SysMonXP • MsInfo • FirewallSvr • Jammer2nd • NetDy • HtProtect • ICQNet • Tiny AV • service • Special Firewall Service • Antivirus • 9XHtProtect • Zone Labs Client Ex • My AV Email Die Malware verfügt über eine eigene SMTP engine um Emails zu versenden. Hierbei wird die Verbindung mit dem Zielserver direkt aufgebaut. Die Einzelheiten sind im Folgenden aufgeführt: Von: Die Absenderadresse wurde gefälscht. An: – Email Adressen welche in ausgewählten Dateien auf dem System gefunden wurden. Betreff: Folgende: • Re: Body: – Verwendung von HTML Inhalten. Der Body der Email ist einer der folgenden: • >foto3 and MP3 >fotogalary and Music >fotoinfo >Lovely animals >Animals >Predators >The snake >Screen and Music Manchmal gefolgt von einer der folgenden: • :)%Bild welches das Passwort enthält% Password: %Bild welches das Passwort enthält% Dateianhang: Die Dateinamen der Anhänge wird aus folgenden zusammengesetzt: – Es beginnt mit einer der folgenden: • MP3 • Music_MP3 • New_MP3_Player • Cool_MP3 • Doll • Garry • Cat • Dog • Fish Die Dateierweiterung ist eine der folgenden: • .exe • .scr • .com • .zip • .cpl Die Email könnte wie eine der folgenden aussehen. Versand Es durchsucht folgende Dateien nach Emailadressen: • .wab; .txt; .msg; .htm; .shtm; .stm; .xml; .dbx; .mbx; .mdx; .eml; .nch; .mmf; .ods; .cfg; .asp; .php; .pl; .wsh; .adb; .tbb; .sht; .xls; .oft; .uin; .cgi; .mht; .dhtm; .jsp Vermeidet Adressen: Es werden keine Emails an Adressen verschickt, die eine der folgenden Zeichenketten enthalten: • @microsoft; rating@; f-secur; news; update; anyone@; bugs@; contract@; feste; gold-certs@; help@; info@; nobody@; noone@; kasp; admin; icrosoft; support; ntivi; unix; bsd; linux; listserv; certific; sopho; @foo; @iana; free-av; @messagelab; winzip; google; winrar; samples; abuse; panda; cafee; spam; pgp; @avp.; noreply; local; root@; postmaster@ P2P Um weitere Systeme im Peer to Peer Netzwerk zu infizieren wird folgendes unternommen: – Es wird nach Verzeichnissen gesucht welche folgende Zeichenkette enthalten: • shar War die Suche erfolgreich so werden folgende Dateien erstellt: • Microsoft Office 2003 Crack, Working!.exe; Microsoft Windows XP, WinXP Crack, working Keygen.exe; Microsoft Office XP working Crack, Keygen.exe; Porno, sex, oral, anal cool, awesome!!.exe; Porno Screensaver.scr; Serials.txt.exe; KAV 5.0; Kaspersky Antivirus 5.0; Porno pics arhive, xxx.exe; Windows Sourcecode update.doc.exe; Ahead Nero 7.exe; Windown Longhorn Beta Leak.exe; Opera 8 New!.exe; XXX hardcore images.exe; WinAmp 6 New!.exe; WinAmp 5 Pro Keygen Crack Update.exe; Adobe Photoshop 9 full.exe; Matrix 3 Revolution English Subtitles.exe; ACDSee 9.exe Diese Dateien sind Kopien der eigenen Malware Datei Prozess Beendigung Liste der Prozesse die beendet werden: • OUTPOST.EXE; NMAIN.EXE; NORTON_INTERNET_SECU_3.0_407.EXE; NPF40_TW_98_NT_ME_2K.EXE; NPFMESSENGER.EXE; NPROTECT.EXE; NSCHED32.EXE; NTVDM.EXE; NVARCH16.EXE; KERIO-WRP-421-EN-WIN.EXE; KILLPROCESSSETUP161.EXE; LDPRO.EXE; LOCALNET.EXE; LOCKDOWN.EXE; LOCKDOWN2000.EXE; LSETUP.EXE; CLEANPC.EXE; AVprotect9x.exe; CMGRDIAN.EXE; CMON016.EXE; CPF9X206.EXE; CPFNT206.EXE; CV.EXE; CWNB181.EXE; CWNTDWMO.EXE; ICSSUPPNT.EXE; DEFWATCH.EXE; DEPUTY.EXE; DPF.EXE; DPFSETUP.EXE; DRWATSON.EXE; ENT.EXE; ESCANH95.EXE; AVXQUAR.EXE; ESCANHNT.EXE; ESCANV95.EXE; AVPUPD.EXE; EXANTIVIRUS-CNET.EXE; FAST.EXE; FIREWALL.EXE; FLOWPROTECTOR.EXE; FP-WIN_TRIAL.EXE; FRW.EXE; FSAV.EXE; AUTODOWN.EXE; FSAV530STBYB.EXE; FSAV530WTBYB.EXE; FSAV95.EXE; GBMENU.EXE; GBPOLL.EXE; GUARD.EXE; GUARDDOG.EXE; HACKTRACERSETUP.EXE; HTLOG.EXE; HWPE.EXE; IAMAPP.EXE; IAMAPP.EXE; IAMSERV.EXE; ICLOAD95.EXE; ICLOADNT.EXE; ICMON.EXE; ICSUPP95.EXE; ICSUPPNT.EXE; IFW2000.EXE; IPARMOR.EXE; IRIS.EXE; JAMMER.EXE; ATUPDATER.EXE; AUPDATE.EXE; KAVLITE40ENG.EXE; KAVPERS40ENG.EXE; KERIO-PF-213-EN-WIN.EXE; KERIO-WRL-421-EN-WIN.EXE; BORG2.EXE; BS120.EXE; CDP.EXE; CFGWIZ.EXE; CFIADMIN.EXE; CFIAUDIT.EXE; AUTOUPDATE.EXE; CFINET.EXE; NAVAPW32.EXE; NAVDX.EXE; NAVSTUB.EXE; NAVW32.EXE; NC2000.EXE; NCINST4.EXE; AUTOTRACE.EXE; NDD32.EXE; NEOMONITOR.EXE; NETARMOR.EXE; NETINFO.EXE; NETMON.EXE; NETSCANPRO.EXE; NETSPYHUNTER-1.2.EXE; NETSTAT.EXE; NISSERV.EXE; NISUM.EXE; CFIAUDIT.EXE; LUCOMSERVER.EXE; AGENTSVR.EXE; ANTI-TROJAN.EXE; ANTI-TROJAN.EXE; ANTIVIRUS.EXE; ANTS.EXE; APIMONITOR.EXE; APLICA32.EXE; APVXDWIN.EXE; ATCON.EXE; ATGUARD.EXE; ATRO55EN.EXE; ATWATCH.EXE; AVCONSOL.EXE; AVGSERV9.EXE; AVSYNMGR.EXE; BD_PROFESSIONAL.EXE; BIDEF.EXE; BIDSERVER.EXE; BIPCP.EXE; BIPCPEVALSETUP.EXE; BISP.EXE; BLACKD.EXE; BLACKICE.EXE; BOOTWARN.EXE; NWINST4.EXE; NWTOOL16.EXE; OSTRONET.EXE; OUTPOSTINSTALL.EXE; OUTPOSTPROINSTALL.EXE; PADMIN.EXE; PANIXK.EXE; PAVPROXY.EXE; DRWEBUPW.EXE; PCC2002S902.EXE; PCC2K_76_1436.EXE; PCCIOMON.EXE; PCDSETUP.EXE; PCFWALLICON.EXE; PCFWALLICON.EXE; PCIP10117_0.EXE; PDSETUP.EXE; PERISCOPE.EXE; PERSFW.EXE; PF2.EXE; AVLTMAIN.EXE; PFWADMIN.EXE; PINGSCAN.EXE; PLATIN.EXE; POPROXY.EXE; POPSCAN.EXE; PORTDETECTIVE.EXE; PPINUPDT.EXE; PPTBC.EXE; PPVSTOP.EXE; PROCEXPLORERV1.0.EXE; PROPORT.EXE; PROTECTX.EXE; PSPF.EXE; WGFE95.EXE; WHOSWATCHINGME.EXE; AVWUPD32.EXE; NUPGRADE.EXE; WHOSWATCHINGME.EXE; WINRECON.EXE; WNT.EXE; WRADMIN.EXE; WRCTRL.EXE; WSBGATE.EXE; WYVERNWORKSFIREWALL.EXE; XPF202EN.EXE; ZAPRO.EXE; ZAPSETUP3001.EXE; ZATUTOR.EXE; CFINET32.EXE; CLEAN.EXE; CLEANER.EXE; CLEANER3.EXE; CLEANPC.EXE; CMGRDIAN.EXE; CMON016.EXE; CPD.EXE; CFGWIZ.EXE; CFIADMIN.EXE; PURGE.EXE; PVIEW95.EXE; QCONSOLE.EXE; QSERVER.EXE; RAV8WIN32ENG.EXE; REGEDT32.EXE; REGEDIT.EXE; UPDATE.EXE; RESCUE.EXE; RESCUE32.EXE; RRGUARD.EXE; RSHELL.EXE; RTVSCN95.EXE; RULAUNCH.EXE; SAFEWEB.EXE; SBSERV.EXE; SD.EXE; SETUP_FLOWPROTECTOR_US.EXE; SETUPVAMEEVAL.EXE; SFC.EXE; SGSSFW32.EXE; SH.EXE; SHELLSPYINSTALL.EXE; SHN.EXE; SMC.EXE; SOFI.EXE; SPF.EXE; SPHINX.EXE; SPYXX.EXE; SS3EDIT.EXE; ST2.EXE; SUPFTRL.EXE; LUALL.EXE; SUPPORTER5.EXE; SYMPROXYSVC.EXE; SYS_XP.EXE; SYSXP.EXE; SYSEDIT.EXE; TASKMON.EXE; TAUMON.EXE; TAUSCAN.EXE; TC.EXE; TCA.EXE; TCM.EXE; TDS2-98.EXE; TDS2-NT.EXE; TDS-3.EXE; TFAK5.EXE; TGBOB.EXE; TITANIN.EXE; TITANINXP.EXE; TRACERT.EXE; TRJSCAN.EXE; TRJSETUP.EXE; TROJANTRAP3.EXE; UNDOBOOT.EXE; VBCMSERV.EXE; VBCONS.EXE; VBUST.EXE; VBWIN9X.EXE; VBWINNTW.EXE; VCSETUP.EXE; VFSETUP.EXE; VIRUSMDPERSONALFIREWALL.EXE; VNLAN300.EXE; VNPC3000.EXE; VPC42.EXE; VPFW30S.EXE; VPTRAY.EXE; VSCENU6.02D30.EXE; VSECOMR.EXE; VSHWIN32.EXE; VSISETUP.EXE; VSMAIN.EXE; VSMON.EXE; VSSTAT.EXE; VSWIN9XE.EXE; VSWINNTSE.EXE; VSWINPERSE.EXE; W32DSM89.EXE; W9X.EXE; WATCHDOG.EXE; WEBSCANX.EXE; CFIAUDIT.EXE; CFINET.EXE; ICSUPP95.EXE; MCUPDATE.EXE; CFINET32.EXE; CLEAN.EXE; CLEANER.EXE; LUINIT.EXE; MCAGENT.EXE; MCUPDATE.EXE; MFW2EN.EXE; MFWENG3.02D30.EXE; MGUI.EXE; MINILOG.EXE; MOOLIVE.EXE; MRFLUX.EXE; MSCONFIG.EXE; MSINFO32.EXE; MSSMMC32.EXE; MU0311AD.EXE; NAV80TRY.EXE; ZAUINST.EXE; ZONALM2601.EXE; ZONEALARM.EXE Hintertür Der folgende Port wird geöffnet: – winxp.exe am TCP Port 1080 Diverses Mutex: Es werden folgende Mutexe erzeugt: • MuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D • 'D'r'o'p'p'e'd'S'k'y'N'e't' • _-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_ • [SkyNet.cz]SystemsMutex • AdmSkynetJklS003 • ____--->>>>U<<<<--____ • _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_ Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.
Die Beschreibung wurde erstellt von Andrei Gherman am Freitag, 14. April 2006 Die Beschreibung wurde geändert von Andrei Gherman am Freitag, 14. April 2006
zurück
.
.
.
.