English
Deutsch
Español
Italian
Home
Virus Info
Worm/Bagle.GC
Search
Home
Support
Solutions
Products
Downloads
Virus Info
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Company
Press
Partners
Newsletter
Worm/Bagle.GC - Worm
参照
概要
詳しい説明
統計
How would you rate this information?
Worthless
Excellent
ウイルス
Worm/Bagle.GC
発見日:
30/11/2006
タイプ
ワーム
感染報告有り
はい
感染報告
低
感染の可能性
中
ダメージ・ポテンシャル
中
スタティック・ファイル
はい
ファイル・サイズ
188.422 バイト
MD5 チェックサム
23e143e87ff2fb1be5a3e2b2d93ce283
VDFファージョン:
6.36.01.108
- Thu, 30 Nov 2006 21:07 (GMT+1)
IVDFファージョン:
6.36.01.113
ヒューリスティック:
HEUR/Crypted
一般情報
感染方法
• Eメール
別名
• Kaspersky(カスペルスキー) Email-Worm.Win32.Bagle.gr
• F-Secure(エフ・セキュア) W32/Bagle.GO
• Sophos(ソフォス) W32/Bagle-QS
• Grisoft I-Worm/Bagle.OI
• Eset Win32/Bagle.HB
以前に以下のように検知されました:
• TR/Bagle.GC
プラットフォーム/OS:
• ウインドウズ 98
• ウインドウズ 98 SE
• ウインドウズ NT
• ウインドウズ ME
• ウインドウズ 2000
• ウインドウズ XP
• ウインドウズ 2003
副作用
• セキュリティ・アプリケーションを無効にします。
• ファイルをダウンロードします。
• 悪意ファイルを作成します。
• それ自身のメール・エンジンを利用します。
• セキュリティの設定を低くします。
• レジストリの改変。
実行後、それは以下のウインドウを表示するアプリケーションを開始します:
ファイル
それ自体を以下の場所にコピーします。
•
%home%
\Application Data\hidn\hldrrr.exe
•
%home%
\Application Data\hidn\hidn2.exe
以下の場所にあるアーカイブ内にそれ自身をコピーします:
• C:\temp.zip
以下のファイルが作成されます:
– このファイルは一時的に使用されるタイプで、後で消去される可能性があります。
•
%実行されたマルウェアのディレクトリ%
\aspr_keys.ini
– C:\error.txt これは以下の内容を含む、悪意のないテキスト・ファイルです:
• UTF-8 decoding error.
–
%home%
\Application Data\hidn\m_hook.sys 詳しい調査の結果、このファイルもマルウェアであることが判明しました。 以下のように検出されました:
TR/Rkit.Bagle.GL
ファイルをダウンロードしようとします:
– 場所は以下の通りです:
• http://ujscie.one.pl/**********
• http://1point2.iae.nl/**********
• http://appaloosa.no/**********
• http://apromed.com/**********
• http://arborfolia.com/**********
• http://pawlacz.com/**********
• http://areal-realt.ru/**********
• http://bitel.ru/**********
• http://yetii.no-ip.com/**********
• http://art4u1.superhost.pl/**********
• http://www.artbed.pl/**********
• http://art-bizar.foxnet.pl/**********
• http://www.jonogueira.com/**********
• http://asdesign.cz/**********
• http://ftp-dom.earthlink.net/**********
• http://www.aureaorodeley.com/**********
• http://www.autoekb.ru/**********
• http://www.autovorota.ru/**********
• http://avenue.ee/**********
• http://ouarzazateservices.com/**********
• http://stats-adf.altadis.com/**********
• http://bartex-cit.com.pl/**********
• http://bazarbekr.sk/**********
• http://gnu.univ.gda.pl/**********
• http://bid-usa.com/**********
• http://biliskov.com/**********
• http://biomedpel.cz/**********
• http://blackbull.cz/**********
• http://bohuminsko.cz/**********
• http://bonsai-world.com.au/**********
• http://bpsbillboards.com/**********
• http://cadinformatics.com/**********
• http://canecaecia.com/**********
• http://www.castnetnultimedia.com/**********
• http://compucel.com/**********
• http://continentalcarbonindia.com/**********
• http://ceramax.co.kr/**********
• http://prime.gushi.org/**********
• http://www.chapisteriadaniel.com/**********
• http://charlesspaans.com/**********
• http://chatsk.wz.cz/**********
• http://www.chittychat.com/**********
• http://checkalertusa.com/**********
• http://cibernegocios.com.ar/**********
• http://5050clothing.com/**********
• http://cof666.shockonline.net/**********
• http://comaxtechnologies.net/**********
• http://concellodesandias.com/**********
• http://www.cort.ru/**********
• http://donchef.com/**********
• http://www.crfj.com/**********
• http://kremz.ru/**********
• http://dev.jintek.com/**********
• http://foxvcoin.com/**********
• http://uwua132.org/**********
• http://v-v-kopretiny.ic.cz/**********
• http://erich-kaestner-schule-donaueschingen.de/**********
• http://vanvakfi.com/**********
• http://axelero.hu/**********
• http://kisalfold.com/**********
• http://vega-sps.com/**********
• http://vidus.ru/**********
• http://viralstrategies.com/**********
• http://svatba.viskot.cz/**********
• http://Vivamodelhobby.com/**********
• http://vkinfotech.com/**********
• http://vytukas.com/**********
• http://waisenhaus-kenya.ch/**********
• http://watsrisuphan.org/**********
• http://www.ag.ohio-state.edu/**********
• http://wbecanada.com/**********
• http://calamarco.com/**********
• http://vproinc.com/**********
• http://grupdogus.de/**********
• http://knickimbit.de/**********
• http://dogoodesign.ch/**********
• http://systemforex.de/**********
• http://zebrachina.net/**********
• http://www.walsch.de/**********
• http://hotchillishop.de/**********
• http://innovation.ojom.net/**********
• http://massgroup.de/**********
• http://web-comp.hu/**********
• http://webfull.com/**********
• http://welvo.com/**********
• http://www.ag.ohio-state.edu/**********
• http://poliklinika-vajnorska.sk/**********
• http://wvpilots.org/**********
• http://www.kersten.de/**********
• http://www.kljbwadersloh.de/**********
• http://www.voov.de/**********
• http://www.wchat.cz/**********
• http://www.wg-aufbau-bautzen.de/**********
• http://www.wzhuate.com/**********
• http://zsnabreznaknm.sk/**********
• http://xotravel.ru/**********
• http://ilikesimple.com/**********
• http://yeniguntugla.com/**********
ハードディスクの以下のパスにセーヴされます:
%SYSDIR%
\re_file.exe これを書き込んだ時点で、インターネット上でこのファイルにアクセスできなかったため、詳しい調査ができませんでした。
レジストリ
以下のレジストリ・キーは、再起動後にそのプロセスを実行するために追加されたものです:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
• drv_st_key =
%home%
\Application Data\hidn\hidn2.exe
以下のレジストリ・キーは、再起動後にそのサービスを読み込むために追加されたものです:
– [HKEY_LOCAL-MACHINE\SYSTEM\CurrentControlSet\Services\m_hook]
• Type = 1
• Start = 3
• ErrorControl = 0
• ImagePath = \??\
%home%
\Application Data\hidn\m_hook.sys
• DisplayName = Empty
以下のレジストリ・キーが、中に含まれるすべての値とサブキーと一緒に消されます。
• [HKLM\SYSTEM\CurrentControlSet\Control\Safeboot]
以下のレジストリ・キーが追加されます:
– [HKCU\Software\FirstRuxzx]
• FirstRu21n = 1
Eメール
それはメールを送るためSMTPエンジンが搭載されています。送り先のサーバとの直接接続が構築されます。特徴は以下の通りです:
送信者
送信者のアドレスは改変されています(spoof)。
宛先:
– システム内のあるファイルにあるメールアドレス
– 以下のメールアドレス
• user
%ランダムにいくつか選ばれた0から9までの数%
@gmail.com
件名
以下のもの:
• price_new
%現在の日付%
• price_
%現在の日付%
• price
%現在の日付%
• price
%現在の日付%
本文
– HTMLコードを含みます。
メールの本文は以下のうちのどれかです:
• It Is Protected
Passwrd: "
%パスワードを含むイメージ%
• thank you !!!
Passwrd: "
%パスワードを含むイメージ%
• New year's discounts
Passwrd: "
%パスワードを含むイメージ%
添付ファイル
添付ファイルの名前は:
• price
%現在の日付%
.zip
• new_price
%現在の日付%
.zip
• price_list
%現在の日付%
.zip
• latest_price
%現在の日付%
.zip
添付ファイルはそのマルウェアのコピーを含むアーカイブです。
メールは以下のようなものです:
送信
アドレスの検索:
以下のファイルからメールアドレスを検索します:
• .wab; .txt; .msg; .htm; .shtm; .stm; .xml; .dbx; .mbx; .mdx; .eml;
.nch; .mmf; .ods; .cfg; .asp; .php; .pl; .wsh; .adb; .tbb; .sht; .xls;
.oft; .uin; .cgi; .mht; .dhtm; .jsp
アドレスは無視します:
以下の文字列を含むアドレスにはメールは送られません:
• rating@; f-secur; news; update; anyone@; bugs@; contract@; feste;
gold-certs@; help@; info@; nobody@; noone@; kasp; admin; icrosoft;
support; ntivi; unix; bsd; linux; listserv; certific; sopho; @foo;
@iana; free-av; @messagelab; winzip; google; winrar; samples; abuse;
panda; cafee; spam; pgp; @avp.; noreply; local; root@; postmaster@
DNSと接続してIPアドレスを得ます:
標準DNSの利用を要求して失敗すると、以下のことを試みます;
DNSサーバに接続する能力があります:
• 217.5.97.137
プロセス中断
以下のサービスは無効にされます:
• Aavmker4; ABVPN2K; ADFirewall; AFWMCL; Ahnlab task Scheduler; alerter;
AlertManger; AntiVir Service; AntiyFirewall; aswMon2; aswRdr; aswTdi;
aswUpdSv; Ati HotKey Poller; avast! Antivirus; avast! Mail Scanner;
avast! Web Scanner; AVEService; AVExch32Service; AvFlt; Avg7Alrt;
Avg7Core; Avg7RsW; Avg7RsXP; Avg7UpdSvc; AvgCore; AvgFsh; AVGFwSrv;
AvgFwSvr; AvgServ; AvgTdi; AVIRAMailService; AVIRAService; avpcc;
AVUPDService; AVWUpSrv; AvxIni; awhost32; backweb client - 4476822;
BackWeb Client - 7681197; backweb client-4476822; Bdfndisf; bdftdif;
bdss; BlackICE; BsFileSpy; BsFirewall; BsMailProxy; CAISafe; ccEvtMgr;
ccPwdSvc; ccSetMgr; ccSetMgr.exe; DefWatch; drwebnet; dvpapi; dvpinit;
ewido security suite control; ewido security suite driver; ewido
security suite guard; F-Prot Antivirus Update Monitor; F-Secure
Gatekeeper Handler Starter; firewall; fsbwsys; FSDFWD; FSFW; FSMA;
FwcAgent; fwdrv; Guard NT; HSnSFW; HSnSPro; InoRPC; InoRT; InoTask;
Ip6Fw; Ip6FwHlp; KAVMonitorService; KAVSvc; KLBLMain; KPfwSvc;
KWatch3; KWatchSvc; McAfee Firewall; McAfeeFramework; McShield;
McTaskManager; mcupdmgr.exe; MCVSRte; Microsoft NetWork FireWall
Services; MonSvcNT; MpfService; navapsvc; Ndisuio; NDIS_RD; Network
Associates Log Service; nipsvc; NISSERV; NISUM; NOD32ControlCenter;
NOD32krn; NOD32Service; Norman NJeeves; Norman Type-R; Norman ZANDA;
Norton AntiVirus Server; NPDriver; NPFMntor; NProtectService; NSCTOP;
nvcoas; NVCScheduler; nwclntc; nwclntd; nwclnte; nwclntf; nwclntg;
nwclnth; NWService; OfcPfwSvc; Outbreak Manager; Outpost Firewall;
OutpostFirewall; PASSRV; PAVAGENTE; PavAtScheduler; PAVDRV; PAVFIRES;
PAVFNSVR; Pavkre; PavProc; PavProt; PavPrSrv; PavReport; PAVSRV;
PCCPFW; PCC_PFW; PersFW; Personal Firewall; PREVSRV; PSIMSVC;
qhwscsvc; wscsvc; Quick Heal Online Protection; ravmon8; RfwService;
SAVFMSE; SAVScan; SBService; schscnt; SharedAccess; SmcService;
SNDSrvc; SPBBCSvc; SpiderNT; SweepNet; Symantec AntiVirus Client;
Symantec Core LC; The_Hacker_Antivirus; Tmntsrv; TmPfw; tmproxy;
tmtdi; tm_cfw; T_H_S_M; V3MonNT; V3MonSvc; Vba32ECM; Vba32ifs;
Vba32Ldr; Vba32PP3; VBCompManService; VexiraAntivirus; VFILT; VisNetic
AntiVirus Plug-in; vrfwsvc; vsmon; VSSERV; WinAntivirus; WinRoute;
wuauserv; xcomm
バックドア
サーバに接続します。
以下のうちのどれか1つ:
• http://www.titanmotors.com/images/1/**********
• http://veranmaisala.com/1/**********
• http://wklight.nazwa.pl/1/**********
• http://yongsan24.co.kr/1/**********
• http://accesible.cl/1/**********
• http://hotelesalba.com/1/**********
• http://amdlady.com/1/**********
• http://inca.dnetsolution.net/1/**********
• http://www.auraura.com/1/**********
• http://avataresgratis.com/1/**********
• http://beyoglu.com.tr/1/**********
• http://brandshock.com/1/**********
• http://www.buydigital.co.kr/1/**********
• http://camaramafra.sc.gov.br/1/**********
• http://camposequipamentos.com.br/1/**********
• http://cbradio.sos.pl/1/**********
• http://c-d-c.com.au/1/**********
• http://www.klanpl.com/1/**********
• http://coparefrescos.stantonstreetgroup.com/1/**********
• http://creainspire.com/1/**********
• http://desenjoi.com.br/1/**********
• http://www.inprofile.gr/1/**********
• http://www.diem.cl/1/**********
• http://www.discotecapuzzle.com/1/**********
ルートキット・テクノロジー(Rootkit Technology)
それはマルウェア特有のテクノロジーです。マルウェアはその存在を、システム・ユーティリティー、セキュリティー・アプリケーション、そしてユーザ自身からも隠します。
以下のものを隠します:
– それ自身のファイル
– それ自身のプロセス
– それ自身のレジストリ・キー
使用されているメソッド:
• ウインドウズAPIから隠されています:
ファイルの詳細
プログラム言語:
このマルウェアプログラムはMS Visual C++で書かれています。
ランタイム・パッカー
検出されにくくするため、またファイルのサイズを縮小するため、以下のランタイム・パッカーで圧縮してあります。
• ASProtect
簡単な説明は
ココ
にあります。.
この説明は Alexander Vukcevic によって Fri, 01 Dec 2006 09:26 (GMT+1) 書き込まれました。
この説明は Andrei Gherman によって Mon, 04 Dec 2006 17:57 (GMT+1) 更新されました。
»
About Malware
»
About Phishing
»
Viruses In the Wild
« back
Print this page
TR/Crypt.CFI.Gen
W32/Elkern.C
Worm/Mytob.AD
Worm/Mytob.AT
Worm/Kidala.G
PHISH/CrediCard
TR/Autorun.afj
TR/Dldr.FraudLoa.NC
VBS/Agent.1002
TR/Drop.RKit.BI
Get comfortable up to the minute info from Avira as
Detects and removes the following malware and its variants:
Worm/Sober.J
Worm/Sober.P
Worm/Sober.Y
W32/Stanit.A
Worm/NetSky.AA
Worm/NetSky.B.1
Worm/NetSky.C
Worm/Netsky.D.Dam
Worm/NetSky.P
Worm/NetSky.X
Worm/Mytob.IN.2
Worm/Mytob.KS
TR/Spy.Banker.AATZ
TR/Spy.Banker.AATZ.1
TR/Spy.Banker.AATZ.2
TR/Spy.Banker.AATZ.3
Download here
Click
here
to get the panel...
© 2008 Avira GmbH
Copyright
Privacy
Sitemap
Feedback
Imprint
FAQ
Contact