Nome del virus: Worm/Bagle.FH Scoperto: 03/02/2006 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Medio-Alto Potenziale di danni: Medio File statico: No Dimensione del file: ~17.000 Byte Versione VDF: 6.33.00.194 Euristico: TR/Bagle.Gen.B
Generale Metodi di propagazione: • Email • Peer to Peer Alias: • Symantec: W32.Beagle.DM@mm • Mcafee: W32/Bagle.do@MM • Kaspersky: Email-Worm.Win32.Bagle.fj • TrendMicro: WORM_BAGLE.CL • F-Secure: W32/Bagle.DX@mm • Sophos: Troj/BagleDl-BK • Panda: W32/Bagle.GR.worm • VirusBuster: I-Worm.Bagle.GI • Eset: Win32/Bagle.EZ • Bitdefender: Win32.Worm.Bagle.CL Precedentemente individuato come: • TR/Bagle.Gen.B Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Blocca l'accesso a siti web di sicurezza • Disattiva le applicazioni di sicurezza • Scarica file • Utilizza un proprio motore SMTP per l'invio di email • Abbassa le impostazioni di sicurezza • Modifica del registro File Si copia alla seguente posizione: • %SYSDIR% \sysformat.exe Copia se stesso nella seguente posizione. Questo file ha dei byte casuali aggiunti in coda, pertanto può differire dall'originale: • %SYSDIR% \sysformat.exeopen Una sezione viene aggiunta a un file. – A: %SYSDIR% \sysformat.exeopen Con i seguenti contenuti: • %stringa di caratteri casuale% Rinomina i seguenti file: • aaa.exe in bbb.exe • mysuperprog1.exe in mysuperprog2.exe Cancella il seguente file: • mysuperprog.exe Vengono creati i seguenti file: – Crea il seguente archivio contenente una copia del malware: • %SYSDIR% \sysformat.exeopenopen – %SYSDIR% \sysformat.exeopenopenopen Questo è un file di testo “non maligno” con il seguente contenuto: • %stringa di caratteri casuale% Prova a scaricare un file: – Le posizioni sono le seguenti: • http://www.cnsrvr.com/********** • http://www.casinofunnights.com/********** • http://www.ec.cox-wacotrib.com/********** • http://www.crazyiron.ru/********** • http://www.uni-esma.de/********** • http://www.sorisem.net/********** • http://www.varc.lv/********** • http://www.belwue.de/********** • http://www.thetildegroup.com/********** • http://www.vybercz.cz/********** • http://www.kyno.cz/********** • http://www.forumgestionvilles.com/********** • http://www.campus-and-more.com/********** • http://www.capitalforex.com/********** • http://www.capitalspreadspromo.com/********** • http://www.prineus.de/********** • http://www.databoots.de/********** • http://www.steintrade.net/********** • http://www.njzt.net/********** • http://www.emarrynet.com/********** • http://www.zebrachina.net/********** • http://www.lxlight.com/********** • http://www.yili-lighting.com/********** • http://www.fachman.com/********** • http://www.q-serwer.net/********** • http://www.wellness-i.com/********** • http://www.newportsystemsusa.com/********** • http://www.westcoastcadd.com/********** • http://www.wing49.cz/********** • http://www.posteffects.com/********** • http://www.provax.sk/********** • http://www.casinobrillen.de/********** • http://www.duodaydream.nl/********** • http://www.finlaw.ru/********** • http://www.fitdina.com/********** • http://www.flashcardplayer.com/********** • http://www.flox-avant.ru/********** • http://www.lotslink.com/********** • http://www.algor.com/********** • http://www.gaspekas.com/********** • http://www.ezybidz.com/********** • http://www.genesisfinancialonline.com/********** • http://www.georg-kuenzle.ch/********** • http://www.girardelli.com/********** • http://www.rodoslovia.ru/********** • http://www.golden-gross.ru/********** • http://www.gregoryolson.com/********** • http://www.gtechna.com/********** • http://www.lunardi.com/********** • http://www.sgmisburg.de/********** • http://www.harmony-farms.net/********** • http://www.hftmusic.com/********** • http://www.hiwmreport.com/********** • http://www.horizonimagingllc.com/********** • http://www.hotelbus.de/********** • http://www.howiwinmoney.com/********** • http://www.ietcn.com/********** • http://www.import-world.com/********** • http://www.houstonzoo.org/********** • http://www.interorient.ru/********** • http://www.internalcardreaders.com/********** • http://www.interstrom.ru/********** • http://www.iutoledo.org/********** • http://www.wena.net/********** • http://www.iesgrantarajal.org/********** • http://www.alexandriaradiology.com/********** • http://www.booksbyhunter.com/********** • http://www.wxcsxy.com/********** • http://www.coupdepinceau.com/********** • http://www.erotologist.com/********** • http://www.jackstitt.com/********** • http://www.imspress.com/********** • http://www.digitalefoto.net/********** • http://www.josemarimuro.com/********** • http://www.eversetic.com/********** • http://www.curious.be/********** • http://www.kameo-bijux.ru/********** • http://www.karrad6000.ru/********** • http://www.kaztransformator.kz/********** • http://www.keywordthief.com/********** Viene salvato in locale sotto: %SYSDIR% \re_file.exe Al momento dell'analisi questo file non era più disponibile. Registro La seguente chiave di registro è aggiunta continuamente in un loop infinito, con lo scopo di eseguire il processo dopo il riavvio. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • sysformat = %SYSDIR% \sysformat.exe I valori delle seguenti chiavi di registro vengono rimossi: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • My AV • ICQ Net – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • My AV • ICQ Net Le seguenti chiavi di registro che includono tutti i valori e le sottochiavi, vengono rimosse: • [HKCU\Software\New Key 1\1] • [HKCU\Software\New Key 1\2] • [HKCU\Software\New Key 1\New Key 1] Vengono aggiunte le seguenti chiavi di registro: – [HKCU\Software\Microsoft\Params] • FirstRun = dword:00000001 – [HKLM\SOFTWARE\Microsoft\DownloadManager] Viene cambiata la seguente chiave di registro: Disattiva il firewall di Windows: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Valore precedente: • Start = %impostazioni definite dell'utente% Nuovo valore: • Start = dword:00000004 Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. A: – Indirizzi email trovati in specifici file sul sistema. Oggetto: Uno dei seguenti: • Delivery service mail • Delivery by mail • Registration is accepted • Is delivered mail • You are made active Corpo dell'email: Il corpo dell’email è come uno dei seguenti: • Thanks for use of our software. • Before use read the help. File allegato: Il nome del file allegato è uno dei seguenti: • wsd01.zip • viupd02.zip • siupd02.zip • guupd02.zip • zupd02.zip • upd02.zip • Jol03.zip L'allegato è una copia del file creato: %SYSDIR% \sysformat.exeopenopen L'email può presentarsi come una delle seguenti: Invio di messaggi Cerca indirizzi: Cerca i seguenti file per gli indirizzi email: • .wab; .txt; .msg; .htm; .shtm; .stm; .xml; .dbx; .mbx; .mdx; .eml; .nch; .mmf; .ods; .cfg; .asp; .php; .pl; .wsh; .adb; .tbb; .sht; .xls; .oft; .uin; .cgi; .mht; .dhtm; .jsp Evita indirizzi: Non invia email agli indirizzi che contengono una delle seguenti stringhe: • @microsoft; rating@; f-secur; news; update; anyone@; bugs@; contract@; feste; gold-certs@; help@; info@; nobody@; noone@; kasp; admin; icrosoft; support; ntivi; unix; bsd; linux; listserv; certific; sopho; @foo; @iana; free-av; @messagelab; winzip; google; winrar; samples; abuse; panda; cafee; spam; pgp; @avp.; noreply; local; root@; postmaster@ Risoluzione dei nomi (DNS): Non utilizza il server DNS standard. Ha la capacità di contattare il server DNS: • 217.5.97.137 P2P Per “infettare” altri sistemi della comunità della rete Peer to Peer, viene eseguita la seguente azione: – Cerca le directory che contengono la seguente sottostringa: • shar Se riuscito, i seguenti file vengono creati: • 1.exe; 2.exe; 3.exe; 4.exe; 5.scr; 6.exe; 7.exe; 8.exe; 9.exe; 10.exe; Ahead Nero 7.exe; Windown Longhorn Beta Leak.exe; Opera 8 New!.exe; XXX hardcore images.exe; WinAmp 6 New!.exe; WinAmp 5 Pro Keygen Crack Update.exe; Adobe Photoshop 9 full.exe; Matrix 3 Revolution English Subtitles.exe; ACDSee 9.exe Host L'host del file viene modificato come spiegato: – In questo caso i dati immessi già esistenti vengono cancellati. – L'accesso ai seguenti domini è effettivamente bloccato: • ad.doubleclick.net; ad.fastclick.net; ads.fastclick.net; ar.atwola.com; atdmt.com; avp.ch; avp.com; avp.ru; awaps.net; banner.fastclick.net; banners.fastclick.net; ca.com; click.atdmt.com; clicks.atdmt.com; dispatch.mcafee.com; download.mcafee.com; download.microsoft.com; downloads.microsoft.com; engine.awaps.net; fastclick.net; f-secure.com; ftp.f-secure.com; ftp.sophos.com; go.microsoft.com; liveupdate.symantec.com; mast.mcafee.com; mcafee.com; media.fastclick.net; msdn.microsoft.com; my-etrust.com; nai.com; networkassociates.com; office.microsoft.com; phx.corporate-ir.net; secure.nai.com; securityresponse.symantec.com; service1.symantec.com; sophos.com; spd.atdmt.com; support.microsoft.com; symantec.com; update.symantec.com; updates.symantec.com; us.mcafee.com; vil.nai.com; viruslist.ru; windowsupdate.microsoft.com; www.avp.ch; www.avp.com; www.avp.ru; www.awaps.net; www.ca.com; www.fastclick.net; www.f-secure.com; www.kaspersky.ru; www.mcafee.com; www.my-etrust.com; www.nai.com; www.networkassociates.com; www.sophos.com; www.symantec.com; www.trendmicro.com; www.viruslist.ru; www3.ca.com L'host del file modificato sarà del tipo: Processi terminati Lista dei processi che vengono terminati: • mcagent.exe; mcvsshld.exe; mcshield.exe; mcvsescn.exe; mcvsrte.exe; DefWatch.exe; Rtvscan.exe; ccEvtMgr.exe; NISUM.EXE; ccPxySvc.exe; navapsvc.exe; NPROTECT.EXE; nopdb.exe; ccApp.exe; Avsynmgr.exe; VsStat.exe; Vshwin32.exe; alogserv.exe; RuLaunch.exe; Avconsol.exe; PavFires.exe; FIREWALL.EXE; ATUPDATER.EXE; LUALL.EXE; DRWEBUPW.EXE; AUTODOWN.EXE; NUPGRADE.EXE; OUTPOST.EXE; ICSSUPPNT.EXE; ICSUPP95.EXE; ESCANH95.EXE; AVXQUAR.EXE; ESCANHNT.EXE; ATUPDATER.EXE; AUPDATE.EXE; AUTOTRACE.EXE; AUTOUPDATE.EXE; AVXQUAR.EXE; AVWUPD32.EXE; AVPUPD.EXE; CFIAUDIT.EXE; UPDATE.EXE; NUPGRADE.EXE; MCUPDATE.EXE; pavsrv50.exe; AVENGINE.EXE; APVXDWIN.EXE; pavProxy.exe; navapw32.exe; navapsvc.exe; ccProxy.exe; navapsvc.exe; NPROTECT.EXE; SAVScan.exe; SNDSrvc.exe; symlcsvc.exe; LUCOMS~1.EXE; blackd.exe; bawindo.exe; FrameworkService.exe; VsTskMgr.exe; SHSTAT.EXE; UpdaterUI.exe Varie Mutex: Crea i seguenti Mutex: • vMuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D • _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_ Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Andrei Gherman su venerdì 3 febbraio 2006 Descrizione aggiornata da Andrei Gherman su venerdì 10 febbraio 2006
Indietro
.
.
.
.