Ha bisogno di assistenza? Chieda alla community oppure consulti un esperto.
Vai ad Avira Answers
Nome del virus:TR/Drop.Bagle.FR
Scoperto:15/02/2006
Tipo:Worm
In circolazione (ITW):Si
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Medio-Alto
Potenziale di danni:Medio
File statico:No
Dimensione del file:~27.000 Byte
Versione VDF:6.33.00.232

 Generale Metodi di propagazione:
   • Email
   • Peer to Peer


Alias:
   •  Symantec: W32.Beagle.DS@mm
   •  Mcafee: W32/Sality.o
   •  Kaspersky: Email-Worm.Win32.Bagle.ae
   •  TrendMicro: WORM_BAGLE.EW
   •  Sophos: W32/Bagle-CO
   •  Panda: W32/Bagle.HC.worm
   •  Bitdefender: Win32.Bagle.FJ@mm


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Disattiva le applicazioni di sicurezza
   • Clona un file maligno
   • Utilizza un proprio motore SMTP per l'invio di email
   • Modifica del registro
   • Accesso e controllo del computer da parte di terzi


Giusto dopo l'esecuzione viene visualizzata la seguente informazione:


 File Si copia alla seguente posizione:
   • %SYSDIR%\lmovie.exe



Copia se stesso nelle seguenti posizioni. Questi file hanno dei byte casuali aggiunti in coda, pertanto possono differire dall'originale:
   • %SYSDIR%\lmovie.exeopen
   • %SYSDIR%\lmovie.exeopenopen



Viene creato il seguente file:

%WINDIR%\rvcualts32.exe Viene eseguito ulteriormente dopo che stato completamente creato. Ulteriori analisi hanno accertato che questo file anch'esso un malware. Riconosciuto come: Tr/Dldr.Bagle.FR

 Registro La seguente chiave di registro aggiunta continuamente in un loop infinito, con lo scopo di eseguire il processo dopo il riavvio.

  [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • MovieM = %SYSDIR%\lmovie.exe



I valori delle seguenti chiavi di registro vengono rimossi:

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • 9XHtProtect
   • Antivirus
   • EasyAV
   • FirewallSvr
   • HtProtect
   • ICQ Net
   • ICQNet
   • Jammer2nd
   • KasperskyAVEng
   • MsInfo
   • My AV
   • NetDy
   • Norton Antivirus AV
   • PandaAVEngine
   • service
   • SkynetsRevenge
   • Special Firewall Service
   • SysMonXP
   • Tiny AV
   • Zone Labs Client Ex

–  [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • 9XHtProtect
   • Antivirus
   • EasyAV
   • FirewallSvr
   • HtProtect
   • ICQ Net
   • ICQNet
   • Jammer2nd
   • KasperskyAVEng
   • MsInfo
   • My AV
   • NetDy
   • Norton Antivirus AV
   • PandaAVEngine
   • service
   • SkynetsRevenge
   • Special Firewall Service
   • SysMonXP
   • Tiny AV
   • Zone Labs Client Ex

 Email Contiene un motore SMTP integrato per inviare le email. Verr stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito:


Da:
L'indirizzo del mittente falso.


A:
– Indirizzi email trovati in specifici file sul sistema.


Oggetto:
Uno dei seguenti:
   • Come Be With Me, my Love!
   • Love you with all my heart!
   • My dream is coming true!
   • See you tonight!
   • Will You Be My Valentine?



Corpo dell'email:
– Contiene codice HTML.
Il corpo dellemail come uno dei seguenti:

   • Click to attachment to load a picture
Love at the lips was touch
As sweet as I could bear;
And once that seemed too much;
I lived on air

That crossed me from sweet things,
The flow of - was it musk
From hidden grapevine springs
Down hill at dusk?

I had the swirl and ache
From sprays of honeysuckle
That when they re gathered shake
Dew on the knuckle.

I craved strong sweets, but those
Seemed strong when I was young;
The petal of the rose
It was that stung.

Now no joy but lacks salt
That is not dashed with pain
And weariness and fault;
I crave the stain

Of tears, the aftermark
Of almost too much love,
The sweet of bitter bark
And burning clove.

When stiff and sore and scarred
I take away my hand
From leaning on it hard
In grass and sand

The hurt is not enough:
I long for weight and strength
To feel the earth as rough
To all my length.


     

     

   • Click to attachment to load a movie
I woke up in a white room
with white lace curtains.
Snow covered landscape;
Im in Memphis for certain

Yesterday, it took over three hours
just to travel the last twenty miles.
But nothing is like my wifes family
always being greeted with smiles

I was hoping for a White Christmas.
Youd be surprise how simple I am.
Be careful what you wish for
God may be listening to your plan.

Most of the nation is covered
with that dangerous and beautiful thing
I am grateful for arriving safely
for my wifes happiness is everything.

She wanted to see her family,
her father, uncles and aunts.
I ve kept her in Southwest Texas too long;
this trip I most willingly grant.

So, here we are now
in a snowy southern wonderland.
Waiting for Christmas dinner to come;
a present only my wife can understand


     
     


   • Execute attachment to load a movie
A stranger came to the door at eve,
And he spoke the bridegroom fair.
He bore a green-white stick in his hand,
And, for all burden, care.
He asked with the eyes more than the lips
For a shelter for the night,
And he turned and looked at the road afar
Without a window light.

The bridegroom came forth into the porch
With, "Let us look at the sky,
And question what of the night to be,
Stranger, you and I.
"The woodbine leaves littered the yard,
The woodbine berries were blue,
Autumn, yes, winter was in the wind;
"Stranger, I wish I knew."

Within, the bride in the dusk alone
Bent over the open fire,
Her face rose-red with the glowing coal
And the thought of the heart's desire.
The bridegroom looked at the weary road,
Yet saw but her within,
And wished her heart in a case of gold
And pinned with a silver pin.

The bridegroom thought it little to give
A dole of bread, a purse,
A heartfelt prayer for the poor of God,
Or for the rich a curse;
But whether or not a man was asked
To mar the love of two
by harboring woe in the bridal house,
The bridegroom wished he knew.


     
     



File allegato:
Il nome del file allegato uno dei seguenti:
   • love_me.exe
   • love_me_now.exe
   • mplay.exe



L'email pu presentarsi come una delle seguenti:




 Invio di messaggi Cerca indirizzi:
Cerca i seguenti file per gli indirizzi email:
   • .wab; .txt; .msg; .htm; .shtm; .stm; .xml; .dbx; .mbx; .mdx; .eml;
      .nch; .mmf; .ods; .cfg; .asp; .php; .pl; .wsh; .adb; .tbb; .sht; .xls;
      .oft; .uin; .cgi; .mht; .dhtm; .jsp


Evita indirizzi:
Non invia email agli indirizzi che contengono una delle seguenti stringhe:
   • @hotmail; @msn; @microsoft; rating@; f-secur; news; update; anyone@;
      bugs@; contract@; feste; gold-certs@; help@; info@; nobody@; noone@;
      kasp; admin; icrosoft; support; ntivi; unix; bsd; linux; listserv;
      certific; sopho; @foo; @iana; free-av; @messagelab; winzip; google;
      winrar; samples; abuse; panda; cafee; spam; pgp; @avp.; noreply;
      local; root@; postmaster@

 P2P Per infettare altri sistemi della comunit della rete Peer to Peer, viene eseguita la seguente azione:


   Cerca le directory che contengono la seguente sottostringa:
   • shar

   Se riuscito, i seguenti file vengono creati:
   • anna benson sex video.exe; kate beckinsale nude pictures.exe; jenna
      elfman sex anal deepthroat; miss america Porno, sex, oral, anal cool,
      awesome!!.exe; Porno Screensaver.scr; Serials.txt.exe; barrett jackson
      nude photos, movies, porn video.exe; Britney Spears sex photos.exe;
      paris hilton Porno pics arhive, xxx.exe; Windows Sourcecode
      update.doc.exe; Ahead Nero 10.exe; Windown Vista Beta Leak.exe; IE
      beta 7.exe; Serials 2005 database.exe; XXX hardcore images.exe; Adobe
      Photoshop 9 full.exe

   Questi file sono copie del malware stesso.

 Backdoor Viene aperta la seguente porta:

lmovie.exe sulla porta TCP 6777 con lo scopo di procurarsi delle possibili backdoor.


Contatta il server:
Il seguente:
   • http://ijj.**********

Questo viene fatto tramite la richiesta HTTP GET in uno script PHP.


Invia informazioni riguardanti:
     Stato corrente del malware

 Varie Mutex:
Crea i seguenti Mutex:
   • vMuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D
   • 'D'r'o'p'p'e'd'S'k'y'N'e't'
   • _-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_
   • [SkyNet.cz]SystemsMutex
   • AdmSkynetJklS003
   • ____--->>>>U<<<<--____
   • _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_

 Dettagli del file Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.

Descrizione inserita da Andrei Ivanes su mercoledì 15 febbraio 2006
Descrizione aggiornata da Andrei Ivanes su martedì 28 febbraio 2006

Indietro . . . .
https:// Questa finestra è criptata per tua sicurezza.