Nom: Worm/Bagle.FH La date de la découverte: 03/02/2006 Type: Ver En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Moyen à élevé Potentiel de destruction: Moyen Fichier statique: Non Taille du fichier: ~17.000 Octets Version VDF: 6.33.00.194 L'heuristique: TR/Bagle.Gen.B
Général Méthodes de propagation: • Email • Peer to Peer Les alias: • Symantec: W32.Beagle.DM@mm • Mcafee: W32/Bagle.do@MM • Kaspersky: Email-Worm.Win32.Bagle.fj • TrendMicro: WORM_BAGLE.CL • F-Secure: W32/Bagle.DX@mm • Sophos: Troj/BagleDl-BK • Panda: W32/Bagle.GR.worm • VirusBuster: I-Worm.Bagle.GI • Eset: Win32/Bagle.EZ • Bitdefender: Win32.Worm.Bagle.CL Avant, il était détecté comme: • TR/Bagle.Gen.B Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il bloque l'accès aux sites web de sécurité • Arrêt les applications de sécurité • Il télécharge des fichiers • Il emploie son propre moteur de courrier électronique • Il diminue les réglages de sécurité • Il modifie des registres Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \sysformat.exe Il produit une copie de lui même. Et en plus des bytes incidentaires vont être attaches lesquelles font à la fin qu’il ne soit plus identique avec le fichier original. • %SYSDIR% \sysformat.exeopen Une section est ajoutée à un fichier. – A: %SYSDIR% \sysformat.exeopen Avec le contenu suivant: • %chaîne de caractères aléatoire% Il renom les fichiers suivants: • aaa.exe en bbb.exe • mysuperprog1.exe en mysuperprog2.exe Il supprime le fichier suivant: • mysuperprog.exe Les fichiers suivants sont créés: – Il crée le fichier compressé suivant contenant une copie du malware: • %SYSDIR% \sysformat.exeopenopen – %SYSDIR% \sysformat.exeopenopenopen Ceci est un fichier texte non malveillant avec le contenu suivant: • %chaîne de caractères aléatoire% Il essaie de télécharger un ficher: – Les emplacements sont les suivants: • http://www.cnsrvr.com/********** • http://www.casinofunnights.com/********** • http://www.ec.cox-wacotrib.com/********** • http://www.crazyiron.ru/********** • http://www.uni-esma.de/********** • http://www.sorisem.net/********** • http://www.varc.lv/********** • http://www.belwue.de/********** • http://www.thetildegroup.com/********** • http://www.vybercz.cz/********** • http://www.kyno.cz/********** • http://www.forumgestionvilles.com/********** • http://www.campus-and-more.com/********** • http://www.capitalforex.com/********** • http://www.capitalspreadspromo.com/********** • http://www.prineus.de/********** • http://www.databoots.de/********** • http://www.steintrade.net/********** • http://www.njzt.net/********** • http://www.emarrynet.com/********** • http://www.zebrachina.net/********** • http://www.lxlight.com/********** • http://www.yili-lighting.com/********** • http://www.fachman.com/********** • http://www.q-serwer.net/********** • http://www.wellness-i.com/********** • http://www.newportsystemsusa.com/********** • http://www.westcoastcadd.com/********** • http://www.wing49.cz/********** • http://www.posteffects.com/********** • http://www.provax.sk/********** • http://www.casinobrillen.de/********** • http://www.duodaydream.nl/********** • http://www.finlaw.ru/********** • http://www.fitdina.com/********** • http://www.flashcardplayer.com/********** • http://www.flox-avant.ru/********** • http://www.lotslink.com/********** • http://www.algor.com/********** • http://www.gaspekas.com/********** • http://www.ezybidz.com/********** • http://www.genesisfinancialonline.com/********** • http://www.georg-kuenzle.ch/********** • http://www.girardelli.com/********** • http://www.rodoslovia.ru/********** • http://www.golden-gross.ru/********** • http://www.gregoryolson.com/********** • http://www.gtechna.com/********** • http://www.lunardi.com/********** • http://www.sgmisburg.de/********** • http://www.harmony-farms.net/********** • http://www.hftmusic.com/********** • http://www.hiwmreport.com/********** • http://www.horizonimagingllc.com/********** • http://www.hotelbus.de/********** • http://www.howiwinmoney.com/********** • http://www.ietcn.com/********** • http://www.import-world.com/********** • http://www.houstonzoo.org/********** • http://www.interorient.ru/********** • http://www.internalcardreaders.com/********** • http://www.interstrom.ru/********** • http://www.iutoledo.org/********** • http://www.wena.net/********** • http://www.iesgrantarajal.org/********** • http://www.alexandriaradiology.com/********** • http://www.booksbyhunter.com/********** • http://www.wxcsxy.com/********** • http://www.coupdepinceau.com/********** • http://www.erotologist.com/********** • http://www.jackstitt.com/********** • http://www.imspress.com/********** • http://www.digitalefoto.net/********** • http://www.josemarimuro.com/********** • http://www.eversetic.com/********** • http://www.curious.be/********** • http://www.kameo-bijux.ru/********** • http://www.karrad6000.ru/********** • http://www.kaztransformator.kz/********** • http://www.keywordthief.com/********** Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \re_file.exe Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations. Registre La clé suivante est en permanence ajoutée aux registres, dans une boucle infinie, afin de lancer le processus après le redémarrage. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • sysformat = %SYSDIR% \sysformat.exe Les valeurs des clés de registre suivantes sont supprimées: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • My AV • ICQ Net – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • My AV • ICQ Net Les clés de registre suivantes, y compris toutes les valeurs et les sous-clés, sont enlevées. • [HKCU\Software\New Key 1\1] • [HKCU\Software\New Key 1\2] • [HKCU\Software\New Key 1\New Key 1] Les clés de registre suivantes sont ajoutée: – [HKCU\Software\Microsoft\Params] • FirstRun = dword:00000001 – [HKLM\SOFTWARE\Microsoft\DownloadManager] La clé de registre suivante est changée: Désactive le Pare-feu du Windows: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] L'ancienne valeur: • Start = %réglages définis par l'utilisateur% La nouvelle valeur: • Start = dword:00000004 Email Il contient un moteur SMTP intégré pour envoyer des emails. Une connexion directe avec le serveur destination sera établie. Les caractéristiques sont décrites ci-dessous: De: L'adresse de l'expéditeur est falsifiée. A: – Les adresses email trouvés dans des fichiers spécifiques du système. Sujet: Un des suivants: • Delivery service mail • Delivery by mail • Registration is accepted • Is delivered mail • You are made active Corps: Le corps de l'email est une des lignes: • Thanks for use of our software. • Before use read the help. Pièce jointe: Le nom de fichier de l'attachement est un des suivants: • wsd01.zip • viupd02.zip • siupd02.zip • guupd02.zip • zupd02.zip • upd02.zip • Jol03.zip L'attachement est une copie du fichier créé: %SYSDIR% \sysformat.exeopenopen L'email pourrait ressembler à un des suivants: Envoie de messages Recherche des adresses: Il cherche les fichiers suivants pour des adresses email: • .wab; .txt; .msg; .htm; .shtm; .stm; .xml; .dbx; .mbx; .mdx; .eml; .nch; .mmf; .ods; .cfg; .asp; .php; .pl; .wsh; .adb; .tbb; .sht; .xls; .oft; .uin; .cgi; .mht; .dhtm; .jsp Éviter les adresses: Il n'envoie pas des emails aux adresses contenant une des chaînes de caractères suivantes: • @microsoft; rating@; f-secur; news; update; anyone@; bugs@; contract@; feste; gold-certs@; help@; info@; nobody@; noone@; kasp; admin; icrosoft; support; ntivi; unix; bsd; linux; listserv; certific; sopho; @foo; @iana; free-av; @messagelab; winzip; google; winrar; samples; abuse; panda; cafee; spam; pgp; @avp.; noreply; local; root@; postmaster@ Résoudre les noms des serveurs: Il n'emploie pas le serveur DNS standard. Il a la capacité d'entrer en contact avec les serveur DNS: • 217.5.97.137 P2P Afin d'infecter d'autres systèmes d'exploitation dans la communauté en réseau peer-to-peer, l'action suivante est entreprise: – Il cherche les répertoires qui contient la sous chaîne de caractères suivante: • shar En cas de succès, les fichiers suivants sont créés: • 1.exe; 2.exe; 3.exe; 4.exe; 5.scr; 6.exe; 7.exe; 8.exe; 9.exe; 10.exe; Ahead Nero 7.exe; Windown Longhorn Beta Leak.exe; Opera 8 New!.exe; XXX hardcore images.exe; WinAmp 6 New!.exe; WinAmp 5 Pro Keygen Crack Update.exe; Adobe Photoshop 9 full.exe; Matrix 3 Revolution English Subtitles.exe; ACDSee 9.exe Hôtes Le fichier hôte est modifié, comme il est expliqué: – Dans ce cas les entrées existantes sont écrasées – L'accès aux liens URL suivants est effectivement bloqué : • ad.doubleclick.net; ad.fastclick.net; ads.fastclick.net; ar.atwola.com; atdmt.com; avp.ch; avp.com; avp.ru; awaps.net; banner.fastclick.net; banners.fastclick.net; ca.com; click.atdmt.com; clicks.atdmt.com; dispatch.mcafee.com; download.mcafee.com; download.microsoft.com; downloads.microsoft.com; engine.awaps.net; fastclick.net; f-secure.com; ftp.f-secure.com; ftp.sophos.com; go.microsoft.com; liveupdate.symantec.com; mast.mcafee.com; mcafee.com; media.fastclick.net; msdn.microsoft.com; my-etrust.com; nai.com; networkassociates.com; office.microsoft.com; phx.corporate-ir.net; secure.nai.com; securityresponse.symantec.com; service1.symantec.com; sophos.com; spd.atdmt.com; support.microsoft.com; symantec.com; update.symantec.com; updates.symantec.com; us.mcafee.com; vil.nai.com; viruslist.ru; windowsupdate.microsoft.com; www.avp.ch; www.avp.com; www.avp.ru; www.awaps.net; www.ca.com; www.fastclick.net; www.f-secure.com; www.kaspersky.ru; www.mcafee.com; www.my-etrust.com; www.nai.com; www.networkassociates.com; www.sophos.com; www.symantec.com; www.trendmicro.com; www.viruslist.ru; www3.ca.com Le fichier hôte modifié ressemblera à ceci: Arrêt de processus: La liste des processus qui sont terminés: • mcagent.exe; mcvsshld.exe; mcshield.exe; mcvsescn.exe; mcvsrte.exe; DefWatch.exe; Rtvscan.exe; ccEvtMgr.exe; NISUM.EXE; ccPxySvc.exe; navapsvc.exe; NPROTECT.EXE; nopdb.exe; ccApp.exe; Avsynmgr.exe; VsStat.exe; Vshwin32.exe; alogserv.exe; RuLaunch.exe; Avconsol.exe; PavFires.exe; FIREWALL.EXE; ATUPDATER.EXE; LUALL.EXE; DRWEBUPW.EXE; AUTODOWN.EXE; NUPGRADE.EXE; OUTPOST.EXE; ICSSUPPNT.EXE; ICSUPP95.EXE; ESCANH95.EXE; AVXQUAR.EXE; ESCANHNT.EXE; ATUPDATER.EXE; AUPDATE.EXE; AUTOTRACE.EXE; AUTOUPDATE.EXE; AVXQUAR.EXE; AVWUPD32.EXE; AVPUPD.EXE; CFIAUDIT.EXE; UPDATE.EXE; NUPGRADE.EXE; MCUPDATE.EXE; pavsrv50.exe; AVENGINE.EXE; APVXDWIN.EXE; pavProxy.exe; navapw32.exe; navapsvc.exe; ccProxy.exe; navapsvc.exe; NPROTECT.EXE; SAVScan.exe; SNDSrvc.exe; symlcsvc.exe; LUCOMS~1.EXE; blackd.exe; bawindo.exe; FrameworkService.exe; VsTskMgr.exe; SHSTAT.EXE; UpdaterUI.exe Informations divers Mutex: Il crée les Mutex suivants: • vMuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D • _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_ Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Andrei Gherman le vendredi 3 février 2006 Description mise à jour par Andrei Gherman le vendredi 10 février 2006
Retour
.
.
.
.