Nombre: Worm/Bagle.EO Descubierto: 28/11/2005 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio Potencial dañino: Medio Fichero estático: Sí Tamaño: 20.672 Bytes Suma de control MD5: aee49aa81eceff74a4e5162b6284f989 Versión del VDF: 6.32.00.230
General Método de propagación: • Correo electrónico Alias: • Kaspersky: Email-Worm.Win32.Bagle.eo • TrendMicro: WORM_BAGLE.BX • VirusBuster: I-Worm.Bagle.EZ • Eset: Win32/Bagle.DR • Bitdefender: Win32.Bagle.EO@mm Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows 2000 • Windows XP Efectos secundarios: • Descarga ficheros dañinos • Contiene su propio motor para generar mensajes de correo • Reduce las opciones de seguridad • Modificaciones en el registro Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \wind2ll2.exe Intenta descargar algunos ficheros: – Las direcciones son las siguientes: • http://clickhare.com/images/********** • http://amerikansk-bulldog.dk/images/********** • http://eventpeopleforyou.com/help/********** • http://ekshrine.com/images/********** • http://www.familia-sanchez.net/images/********** • http://www.asymchem.com/images/********** • http://www.baku-xeber.com/images/********** • http://www.abmedical.pl/images/********** • http://www.cellphonemadeinchina.com/images/********** El fichero está guardado en el disco duro en: %WINDIR% \eml.exe Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales. – Las direcciones son las siguientes: • http://localhost/********** • http://localhost/********** • http://localhost/********** El fichero está guardado en el disco duro en: %SYSDIR% \re_file.exe Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales. Registro Elimina del registro de Windows los valores de las siguientes claves: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ru1n • ICQ Net • SkynetsRevenge • KasperskyAVEng • Norton Antivirus AV • PandaAVEngine • EasyAV • SysMonXP • MsInfo • FirewallSvr • Jammer2nd • NetDy • HtProtect • ICQNet • Tiny AV • service • Special Firewall Service • Antivirus • 9XHtProtect • Zone Labs Client Ex • My AV – HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ru1n • ICQ Net • SkynetsRevenge • KasperskyAVEng • Norton Antivirus AV • PandaAVEngine • EasyAV • SysMonXP • MsInfo • FirewallSvr • Jammer2nd • NetDy • HtProtect • ICQNet • Tiny AV • service • Special Firewall Service • Antivirus • 9XHtProtect • Zone Labs Client Ex • My AV – HKCU\Software\Microsoft\Windows\CurrentVersion\Ru1n • "erfgddfk"="%SYSDIR% \wind2ll2.exe" Añade la siguiente clave al registro: – HKCU\Software\Microsoft\Windows\CurrentVersion\Ru1n • "erfgddfk"="%SYSDIR% \wind2ll2.exe" Correo electrónico Incluye un motor SMTP integrado para enviar mensajes. Establecerá una conexión con el servidor de destinación. Las características se describen a continuación: De: La dirección del remitente es falsa. Direcciones generadas. Por favor no piense que ha sido la intención del remitente enviarle este mensaje de correo. Es posible que dicho remitente no esté al tanto de la infección o no esté infectado. Además, es posible que usted reciba mensajes devueltos, indicándole que está infectado. Esto también podría ser falso. Asunto: Uno de los siguientes: • Foto&Video; MAIL.FOTO; D-Foto; S-Foto; m-foto; foto-flower; foto-forum; Foto.Md; foto-bank; web-foto; VIP-foto; foto-books; FOTO-DIGITAL; Internet-foto; foto telephone; foto land; OK-FOTO; AN-FOTO; Foto-War; FOTO HOME; Foto Portal; FOTO-1; FOTO-2; FOTO-3; FOTO-4; All-foto; my foto El cuerpo del mensaje: El cuerpo del mensaje de correo es uno de los siguientes: • Foto&Video • MAIL.FOTO • D-Foto • S-Foto • m-foto • foto-flower • foto-forum • Foto.Md • foto-bank • web-foto • VIP-foto • foto-books • FOTO-DIGITAL • Internet-foto • foto telephone • foto land • OK-FOTO • AN-FOTO • Foto-War • FOTO HOME • Foto Portal • FOTO-1 • FOTO-2 • FOTO-3 • FOTO-4 • All-foto • my foto • Password: • The password is: Archivo adjunto: Este fichero no incluye una copia suya, sino otro programa viral. El nombre del fichero adjunto es uno de los siguientes: • Ales.zip; Alice.zip; Alyce.zip; Andrew.zip; Androw.zip; Androwe.zip; Ann.zip; Anna.zip; Anne.zip; Annes.zip; Anthonie.zip; Anthony.zip; Anthonye.zip; Avice.zip; Avis.zip; Bennet.zip; Bennett.zip; Christean.zip; Christian.zip; Constance.zip; Cybil.zip; Daniel.zip; Danyell.zip; Dorithie.zip; Dorothee.zip; Dorothy.zip; Edmond.zip; Edmonde.zip; Edmund.zip; Edward.zip; Edwarde.zip; Elizabeth.zip; Elizabethe.zip; Ellen.zip; Ellyn.zip; Emanual.zip; Emanuel.zip; Emanuell.zip; Ester.zip; Frances.zip; Francis.zip; Fraunces.zip; Gabriell.zip; Geoffraie.zip; George.zip; Grace.zip; Harry.zip; Harrye.zip; Henrie.zip; Henry.zip; Henrye.zip; Hughe.zip; Humphrey.zip; Humphrie.zip; Isabel.zip; Isabell.zip; James.zip; Jane.zip; Jeames.zip; Jeffrey.zip; Jeffrye.zip; Joane.zip; Johen.zip; John.zip; Josias.zip; Judeth.zip; Judith.zip; Judithe.zip; Katherine.zip; Katheryne.zip; Leonard.zip; Leonarde.zip; Margaret.zip; Margarett.zip; Margerie.zip; Margerye.zip; Margret.zip; Margrett.zip; Marie.zip; Martha.zip; Mary.zip; Marye.zip; Michael.zip; Mychaell.zip; Nathaniel.zip; Nathaniell.zip; Nathanyell.zip; Nicholas.zip; Nicholaus.zip; Nycholas.zip; Peter.zip; Ralph.zip; Rebecka.zip; Richard.zip; Richarde.zip; Robert.zip; Roberte.zip; Roger.zip; Rose.zip; Rycharde.zip; Samuell.zip; Sara.zip; Sidney.zip; Sindony.zip; Stephen.zip; Susan.zip; Susanna.zip; Suzanna.zip; Sybell.zip; Sybyll.zip; Syndony.zip; Thomas.zip; Valentyne.zip; William.zip; Winifred.zip; Wynefrede.zip; Wynefreed.zip; Wynnefreede.zip Envio de mensajes Creación de direcciones para el campo DE (remitente): Para generar direcciones, emplea los siguientes textos: • Ales; Alice; Alyce; Andrew; Androw; Androwe; Ann; Anna; Anne; Annes; Anthonie; Anthony; Anthonye; Avice; Avis; Bennet; Bennett; Christean; Christian; Constance; Cybil; Daniel; Danyell; Dorithie; Dorothee; Dorothy; Edmond; Edmonde; Edmund; Edward; Edwarde; Elizabeth; Elizabethe; Ellen; Ellyn; Emanual; Emanuel; Emanuell; Ester; Frances; Francis; Fraunces; Gabriell; Geoffraie; George; Grace; Harry; Harrye; Henrie; Henry; Henrye; Hughe; Humphrey; Humphrie; Isabel; Isabell; James; Jane; Jeames; Jeffrey; Jeffrye; Joane; Johen; John; Josias; Judeth; Judith; Judithe; Katherine; Katheryne; Leonard; Leonarde; Margaret; Margarett; Margerie; Margerye; Margret; Margrett; Marie; Martha; Mary; Marye; Michael; Mychaell; Nathaniel; Nathaniell; Nathanyell; Nicholas; Nicholaus; Nycholas; Peter; Ralph; Rebecka; Richard; Richarde; Robert; Roberte; Roger; Rose; Rycharde; Samuell; Sara; Sidney; Sindony; Stephen; Susan; Susanna; Suzanna; Sybell; Sybyll; Syndony; Thomas; Valentyne; William; Winifred; Wynefrede; Wynefreed; Wynnefreede Evita las direcciones: No envía mensajes de correo a las direcciones que incluyen las siguientes series de caracteres: • @eerswqe; @derewrdgrs; @microsoft; rating@; f-secur; news; update; anyone@; bugs@; contract@; feste; gold-certs@; help@; info@; nobody@; noone@; kasp; admin; icrosoft; support; ntivi; unix; bsd; linux; listserv; certific; sopho; @foo; @iana; free-av; @messagelab; winzip; google; winrar; samples; abuse; panda; cafee; spam; pgp; @avp.; noreply; local; root@; postmaster@ Servidor MX: No emplea el servidor MX implícito. Puede conectarse al servidor MX: • smtp.mail.ru Finalización de los procesos Intenta finalizar los siguientes procesos y eliminar los ficheros correspondientes: • 1t1epad.exe • t1es1t.exe Backdoor (Puerta trasera) Abre el siguiente puerto: – %SYSDIR% \wind2ll2.exe en el puerto TCP 80 para funcionar como servidor proxy. Informaciones diversas Crea los siguientes objetos mutex: • vMuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D • 'D'r'o'p'p'e'd'S'k'y'N'e't' • _-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_ • [SkyNet.cz]SystemsMutex • AdmSkynetJklS003 • ____--->>>>U<<<<--____ • _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_ Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Irina Boldea el viernes, 26 de mayo de 2006 Descripción actualizada por Irina Boldea el lunes, 29 de mayo de 2006
Volver
.
.
.
.