Name: TR/Bagle.DP Entdeckt am: 01/11/2005 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 143.364 Bytes MD5 Prüfsumme: 3ca96ef423b0b67146f9c6f127c10040 VDF Version: 6.32.00.130 - Tue, 01 Nov 2005 17:31 (GMT+1)
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Symantec: W32.Beagle.EB • Mcafee: W32/Bagle.dldr • Kaspersky: Trojan-Downloader.Win32.Bagle.ax • TrendMicro: TROJ_BAGLE.FL • VirusBuster: Trojan.DL.Bagle.KB • Bitdefender: Trojan.Downloader.Bagle.BK Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt eine schädliche Dateien herunter • Änderung an der Registry Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \hldrrr.exe Es wird folgendes Verzeichnis erstellt: • %WINDIR% \exefld Es wird versucht folgende Datei herunterzuladen: – Die URLs sind folgende: • http://ujscie.one.pl/********** • http://1point2.iae.nl/********** • http://appaloosa.no/********** • http://apromed.com/********** • http://arborfolia.com/********** • http://pawlacz.com/********** • http://areal-realt.ru/********** • http://bitel.ru/********** • http://yetii.no-ip.com/********** • http://art4u1.superhost.pl/********** • http://www.artbed.pl/********** • http://art-bizar.foxnet.pl/********** • http://www.jonogueira.com/********** • http://asdesign.cz/********** • http://ftp-dom.earthlink.net/********** • http://www.aureaorodeley.com/********** • http://www.autoekb.ru/********** • http://www.autovorota.ru/********** • http://avenue.ee/********** • http://www.avinpharma.ru/********** • http://ouarzazateservices.com/********** • http://stats-adf.altadis.com/********** • http://bartex-cit.com.pl/********** • http://bazarbekr.sk/********** • http://gnu.univ.gda.pl/********** • http://bid-usa.com/********** • http://biliskov.com/********** • http://biomedpel.cz/********** • http://blackbull.cz/********** • http://bohuminsko.cz/********** • http://bonsai-world.com.au/********** • http://bpsbillboards.com/********** • http://cadinformatics.com/********** • http://canecaecia.com/********** • http://www.castnetnultimedia.com/********** • http://compucel.com/********** • http://continentalcarbonindia.com/********** • http://ceramax.co.kr/********** • http://prime.gushi.org/********** • http://www.chapisteriadaniel.com/********** • http://charlesspaans.com/********** • http://chatsk.wz.cz/********** • http://www.chittychat.com/********** • http://checkalertusa.com/********** • http://cibernegocios.com.ar/********** • http://5050clothing.com/********** • http://cof666.shockonline.net/********** • http://comaxtechnologies.net/********** • http://concellodesandias.com/********** • http://www.cort.ru/********** • http://donchef.com/********** • http://www.crfj.com/********** • http://kremz.ru/********** • http://dev.jintek.com/********** • http://foxvcoin.com/********** • http://uwua132.org/********** • http://v-v-kopretiny.ic.cz/********** • http://erich-kaestner-schule-donaueschingen.de/********** • http://vanvakfi.com/********** • http://axelero.hu/********** • http://kisalfold.com/********** • http://vega-sps.com/********** • http://vidus.ru/********** • http://viralstrategies.com/********** • http://svatba.viskot.cz/********** • http://Vivamodelhobby.com/********** • http://vkinfotech.com/********** • http://vytukas.com/********** • http://waisenhaus-kenya.ch/********** • http://watsrisuphan.org/********** • http://www.ag.ohio-state.edu/********** • http://wbecanada.com/********** • http://calamarco.com/********** • http://vproinc.com/********** • http://grupdogus.de/********** • http://knickimbit.de/********** • http://dogoodesign.ch/********** • http://systemforex.de/********** • http://zebrachina.net/********** • http://www.walsch.de/********** • http://hotchillishop.de/********** • http://innovation.ojom.net/********** • http://massgroup.de/********** • http://web-comp.hu/********** • http://webfull.com/********** • http://welvo.com/********** • http://www.ag.ohio-state.edu/********** • http://poliklinika-vajnorska.sk/********** • http://wvpilots.org/********** • http://www.kersten.de/********** • http://www.kljbwadersloh.de/********** • http://www.voov.de/********** • http://www.wchat.cz/********** • http://www.wg-aufbau-bautzen.de/********** • http://www.wzhuate.com/********** • http://zsnabreznaknm.sk/********** • http://xotravel.ru/********** • http://ilikesimple.com/********** • http://yeniguntugla.com/********** Diese wird lokal gespeichert unter: %WINDIR% \exefld\%mehrere zufällige Zahlen von 0 - 9% .exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Registry Die folgenden Registryschlüssel werden hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "hldrrr"="%SYSDIR% \hldrrr.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "hldrrr"="%SYSDIR% \hldrrr.exe" Folgender Registryschlüssel wird hinzugefügt: – [HKCU\Software\FirstRRRun] • "FirstRRRun"=dword:00000001 Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.Kurzfassung hier . Beschreibung erstellt von Iulia Diaconescu am Thu, 07 Sep 2006 12:22 (GMT+1) Beschreibung geändert von Iulia Diaconescu am Tue, 12 Sep 2006 13:07 (GMT+1)