Nome del virus: Worm/Bagle.GC Scoperto: 30/11/2006 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 188.422 Byte Somma di controllo MD5: 23e143e87ff2fb1be5a3e2b2d93ce283 Versione VDF: 6.36.01.108 Versione IVDF: 6.36.01.113 Euristico: HEUR/Crypted
Generale Metodo di propagazione: • Email Alias: • Kaspersky: Email-Worm.Win32.Bagle.gr • F-Secure: W32/Bagle.GO • Sophos: W32/Bagle-QS • Grisoft: I-Worm/Bagle.OI • Eset: Win32/Bagle.HB Precedentemente individuato come: • TR/Bagle.GC Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Scarica file • Clona un file “maligno” • Utilizza un proprio motore SMTP per l'invio di email • Abbassa le impostazioni di sicurezza • Modifica del registro Giusto dopo l'esecuzione, avvia un'applicazione Windows che visualizzerà la seguente finestra: File Si copia alle seguenti posizioni: • %home% \Application Data\hidn\hldrrr.exe • %home% \Application Data\hidn\hidn2.exe Copia se stesso dentro un archivio nella seguente posizione: • C:\temp.zip Vengono creati i seguenti file: – Un file ad uso temporaneo che può essere cancellato in seguito: • %directory di esecuzione del malware% \aspr_keys.ini – C:\error.txt Questo è un file di testo “non maligno” con il seguente contenuto: • UTF-8 decoding error. – %home% \Application Data\hidn\m_hook.sys Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Rkit.Bagle.GL Prova a scaricare dei file: – Le posizioni sono le seguenti: • http://ujscie.one.pl/********** • http://1point2.iae.nl/********** • http://appaloosa.no/********** • http://apromed.com/********** • http://arborfolia.com/********** • http://pawlacz.com/********** • http://areal-realt.ru/********** • http://bitel.ru/********** • http://yetii.no-ip.com/********** • http://art4u1.superhost.pl/********** • http://www.artbed.pl/********** • http://art-bizar.foxnet.pl/********** • http://www.jonogueira.com/********** • http://asdesign.cz/********** • http://ftp-dom.earthlink.net/********** • http://www.aureaorodeley.com/********** • http://www.autoekb.ru/********** • http://www.autovorota.ru/********** • http://avenue.ee/********** • http://ouarzazateservices.com/********** • http://stats-adf.altadis.com/********** • http://bartex-cit.com.pl/********** • http://bazarbekr.sk/********** • http://gnu.univ.gda.pl/********** • http://bid-usa.com/********** • http://biliskov.com/********** • http://biomedpel.cz/********** • http://blackbull.cz/********** • http://bohuminsko.cz/********** • http://bonsai-world.com.au/********** • http://bpsbillboards.com/********** • http://cadinformatics.com/********** • http://canecaecia.com/********** • http://www.castnetnultimedia.com/********** • http://compucel.com/********** • http://continentalcarbonindia.com/********** • http://ceramax.co.kr/********** • http://prime.gushi.org/********** • http://www.chapisteriadaniel.com/********** • http://charlesspaans.com/********** • http://chatsk.wz.cz/********** • http://www.chittychat.com/********** • http://checkalertusa.com/********** • http://cibernegocios.com.ar/********** • http://5050clothing.com/********** • http://cof666.shockonline.net/********** • http://comaxtechnologies.net/********** • http://concellodesandias.com/********** • http://www.cort.ru/********** • http://donchef.com/********** • http://www.crfj.com/********** • http://kremz.ru/********** • http://dev.jintek.com/********** • http://foxvcoin.com/********** • http://uwua132.org/********** • http://v-v-kopretiny.ic.cz/********** • http://erich-kaestner-schule-donaueschingen.de/********** • http://vanvakfi.com/********** • http://axelero.hu/********** • http://kisalfold.com/********** • http://vega-sps.com/********** • http://vidus.ru/********** • http://viralstrategies.com/********** • http://svatba.viskot.cz/********** • http://Vivamodelhobby.com/********** • http://vkinfotech.com/********** • http://vytukas.com/********** • http://waisenhaus-kenya.ch/********** • http://watsrisuphan.org/********** • http://www.ag.ohio-state.edu/********** • http://wbecanada.com/********** • http://calamarco.com/********** • http://vproinc.com/********** • http://grupdogus.de/********** • http://knickimbit.de/********** • http://dogoodesign.ch/********** • http://systemforex.de/********** • http://zebrachina.net/********** • http://www.walsch.de/********** • http://hotchillishop.de/********** • http://innovation.ojom.net/********** • http://massgroup.de/********** • http://web-comp.hu/********** • http://webfull.com/********** • http://welvo.com/********** • http://www.ag.ohio-state.edu/********** • http://poliklinika-vajnorska.sk/********** • http://wvpilots.org/********** • http://www.kersten.de/********** • http://www.kljbwadersloh.de/********** • http://www.voov.de/********** • http://www.wchat.cz/********** • http://www.wg-aufbau-bautzen.de/********** • http://www.wzhuate.com/********** • http://zsnabreznaknm.sk/********** • http://xotravel.ru/********** • http://ilikesimple.com/********** • http://yeniguntugla.com/********** Viene salvato in locale sotto: %SYSDIR% \re_file.exe Al momento dell'analisi questo file non era più disponibile. Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • drv_st_key = %home% \Application Data\hidn\hidn2.exe Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – [HKEY_LOCAL-MACHINE\SYSTEM\CurrentControlSet\Services\m_hook] • Type = 1 • Start = 3 • ErrorControl = 0 • ImagePath = \??\%home% \Application Data\hidn\m_hook.sys • DisplayName = Empty La seguente chiave di registro che include tutti i valori e le sottochiavi, viene rimossa: • [HKLM\SYSTEM\CurrentControlSet\Control\Safeboot] Viene aggiunta la seguente chiave di registro: – [HKCU\Software\FirstRuxzx] • FirstRu21n = 1 Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. A: – Indirizzi email trovati in specifici file sul sistema. – Il seguente indirizzo email: • user%vari numeri casuali da 0 a 9% @gmail.com Oggetto: Uno dei seguenti: • price_new%data corrente% • price_ %data corrente% • price%data corrente% • price %data corrente% Corpo dell'email: – Contiene codice HTML. Il corpo dell’email è come uno dei seguenti: • It Is Protected Passwrd: %immagine che contiene la password% • thank you !!! Passwrd: %immagine che contiene la password% • New year's discounts Passwrd: %immagine che contiene la password% File allegato: Il nome del file allegato è uno dei seguenti: • price%data corrente% .zip • new_price%data corrente% .zip • price_list%data corrente% .zip • latest_price%data corrente% .zip L'allegato è un archivio che contiene una copia del malware stesso. L’email si presenta come di seguito: Invio di messaggi Cerca indirizzi: Cerca i seguenti file per gli indirizzi email: • .wab; .txt; .msg; .htm; .shtm; .stm; .xml; .dbx; .mbx; .mdx; .eml; .nch; .mmf; .ods; .cfg; .asp; .php; .pl; .wsh; .adb; .tbb; .sht; .xls; .oft; .uin; .cgi; .mht; .dhtm; .jsp Evita indirizzi: Non invia email agli indirizzi che contengono una delle seguenti stringhe: • rating@; f-secur; news; update; anyone@; bugs@; contract@; feste; gold-certs@; help@; info@; nobody@; noone@; kasp; admin; icrosoft; support; ntivi; unix; bsd; linux; listserv; certific; sopho; @foo; @iana; free-av; @messagelab; winzip; google; winrar; samples; abuse; panda; cafee; spam; pgp; @avp.; noreply; local; root@; postmaster@ Risoluzione dei nomi (DNS): Se la richiesta tramite il DNS standard fallisce, continua con la seguente: Ha la capacità di contattare il server DNS: • 217.5.97.137 Processi terminati I seguenti servizi vengono disattivati: • Aavmker4; ABVPN2K; ADFirewall; AFWMCL; Ahnlab task Scheduler; alerter; AlertManger; AntiVir Service; AntiyFirewall; aswMon2; aswRdr; aswTdi; aswUpdSv; Ati HotKey Poller; avast! Antivirus; avast! Mail Scanner; avast! Web Scanner; AVEService; AVExch32Service; AvFlt; Avg7Alrt; Avg7Core; Avg7RsW; Avg7RsXP; Avg7UpdSvc; AvgCore; AvgFsh; AVGFwSrv; AvgFwSvr; AvgServ; AvgTdi; AVIRAMailService; AVIRAService; avpcc; AVUPDService; AVWUpSrv; AvxIni; awhost32; backweb client - 4476822; BackWeb Client - 7681197; backweb client-4476822; Bdfndisf; bdftdif; bdss; BlackICE; BsFileSpy; BsFirewall; BsMailProxy; CAISafe; ccEvtMgr; ccPwdSvc; ccSetMgr; ccSetMgr.exe; DefWatch; drwebnet; dvpapi; dvpinit; ewido security suite control; ewido security suite driver; ewido security suite guard; F-Prot Antivirus Update Monitor; F-Secure Gatekeeper Handler Starter; firewall; fsbwsys; FSDFWD; FSFW; FSMA; FwcAgent; fwdrv; Guard NT; HSnSFW; HSnSPro; InoRPC; InoRT; InoTask; Ip6Fw; Ip6FwHlp; KAVMonitorService; KAVSvc; KLBLMain; KPfwSvc; KWatch3; KWatchSvc; McAfee Firewall; McAfeeFramework; McShield; McTaskManager; mcupdmgr.exe; MCVSRte; Microsoft NetWork FireWall Services; MonSvcNT; MpfService; navapsvc; Ndisuio; NDIS_RD; Network Associates Log Service; nipsvc; NISSERV; NISUM; NOD32ControlCenter; NOD32krn; NOD32Service; Norman NJeeves; Norman Type-R; Norman ZANDA; Norton AntiVirus Server; NPDriver; NPFMntor; NProtectService; NSCTOP; nvcoas; NVCScheduler; nwclntc; nwclntd; nwclnte; nwclntf; nwclntg; nwclnth; NWService; OfcPfwSvc; Outbreak Manager; Outpost Firewall; OutpostFirewall; PASSRV; PAVAGENTE; PavAtScheduler; PAVDRV; PAVFIRES; PAVFNSVR; Pavkre; PavProc; PavProt; PavPrSrv; PavReport; PAVSRV; PCCPFW; PCC_PFW; PersFW; Personal Firewall; PREVSRV; PSIMSVC; qhwscsvc; wscsvc; Quick Heal Online Protection; ravmon8; RfwService; SAVFMSE; SAVScan; SBService; schscnt; SharedAccess; SmcService; SNDSrvc; SPBBCSvc; SpiderNT; SweepNet; Symantec AntiVirus Client; Symantec Core LC; The_Hacker_Antivirus; Tmntsrv; TmPfw; tmproxy; tmtdi; tm_cfw; T_H_S_M; V3MonNT; V3MonSvc; Vba32ECM; Vba32ifs; Vba32Ldr; Vba32PP3; VBCompManService; VexiraAntivirus; VFILT; VisNetic AntiVirus Plug-in; vrfwsvc; vsmon; VSSERV; WinAntivirus; WinRoute; wuauserv; xcomm Backdoor Contatta il server: Uno dei seguenti: • http://www.titanmotors.com/images/1/********** • http://veranmaisala.com/1/********** • http://wklight.nazwa.pl/1/********** • http://yongsan24.co.kr/1/********** • http://accesible.cl/1/********** • http://hotelesalba.com/1/********** • http://amdlady.com/1/********** • http://inca.dnetsolution.net/1/********** • http://www.auraura.com/1/********** • http://avataresgratis.com/1/********** • http://beyoglu.com.tr/1/********** • http://brandshock.com/1/********** • http://www.buydigital.co.kr/1/********** • http://camaramafra.sc.gov.br/1/********** • http://camposequipamentos.com.br/1/********** • http://cbradio.sos.pl/1/********** • http://c-d-c.com.au/1/********** • http://www.klanpl.com/1/********** • http://coparefrescos.stantonstreetgroup.com/1/********** • http://creainspire.com/1/********** • http://desenjoi.com.br/1/********** • http://www.inprofile.gr/1/********** • http://www.diem.cl/1/********** • http://www.discotecapuzzle.com/1/********** Tecnologia Rootkit È una tecnologia specifica del malware. Il malware si nasconde dalle utilità di sistema, dalle applicazioni di sicurezza e, alla fine, dall'utente. Nasconde il seguente: – I propri file – Il proprio processo – Le proprie chiavi di registro Metodo utilizzato: • Nascosto dalle Windows API Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • ASProtectPer la descrizione "in breve" clicca qui . Descrizione inserita da Alexander Vukcevic il Fri, 01 Dec 2006 09:26 (GMT+1) Descrizione aggiornata da Andrei Gherman il Mon, 04 Dec 2006 17:57 (GMT+1)