Vírus TR/Drop.Bagle.FR Data em que surgiu: 15/02/2006 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De médio a elevado Nível de risco: Médio Ficheiro estático: Não Tamanho: ~27.000 Bytes Versão VDF: 6.33.00.232
Vulgarmente Meios de transmissão: • E-mail • Peer to Peer Alias: • Symantec: W32.Beagle.DS@mm • Mcafee: W32/Sality.o • Kaspersky: Email-Worm.Win32.Bagle.ae • TrendMicro: WORM_BAGLE.EW • Sophos: W32/Bagle-CO • Panda: W32/Bagle.HC.worm • Bitdefender: Win32.Bagle.FJ@mm Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Descarrega um ficheiro malicioso • Utiliza o seu próprio motor de E-mail • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Depois de executado é visualizada a seguinte informação: Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \lmovie.exe Copia-se a si próprio para as seguintes localizações. São adicionados caracteres aleatórios no final dos ficheiros para serem diferentes dos originais. • %SYSDIR% \lmovie.exeopen • %SYSDIR% \lmovie.exeopenopen É criado o seguinte ficheiro: – %WINDIR% \rvcualts32.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Tr/Dldr.Bagle.FR Registry (Registo do Windows) A chave seguinte é adicionada (num loop infinito) ao registo, para executar os processos depois de reinicializar. – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • MovieM = %SYSDIR% \lmovie.exe Os valores das seguintes chaves registo do windows são eliminados: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • 9XHtProtect • Antivirus • EasyAV • FirewallSvr • HtProtect • ICQ Net • ICQNet • Jammer2nd • KasperskyAVEng • MsInfo • My AV • NetDy • Norton Antivirus AV • PandaAVEngine • service • SkynetsRevenge • Special Firewall Service • SysMonXP • Tiny AV • Zone Labs Client Ex – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • 9XHtProtect • Antivirus • EasyAV • FirewallSvr • HtProtect • ICQ Net • ICQNet • Jammer2nd • KasperskyAVEng • MsInfo • My AV • NetDy • Norton Antivirus AV • PandaAVEngine • service • SkynetsRevenge • Special Firewall Service • SysMonXP • Tiny AV • Zone Labs Client Ex E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: De: O endereço do remetente é falsificado. Para: – Endereços de email encontrados em determinados ficheiros no sistema. Assunto: Um dos seguintes: • Come Be With Me, my Love! • Love you with all my heart! • My dream is coming true! • See you tonight! • Will You Be My Valentine? Corpo: – Contém código HTML. O corpo do email é um dos seguintes: • Click to attachment to load a picture Love at the lips was touch As sweet as I could bear; And once that seemed too much; I lived on air That crossed me from sweet things, The flow of - was it musk From hidden grapevine springs Down hill at dusk? I had the swirl and ache From sprays of honeysuckle That when they re gathered shake Dew on the knuckle. I craved strong sweets, but those Seemed strong when I was young; The petal of the rose It was that stung. Now no joy but lacks salt That is not dashed with pain And weariness and fault; I crave the stain Of tears, the aftermark Of almost too much love, The sweet of bitter bark And burning clove. When stiff and sore and scarred I take away my hand From leaning on it hard In grass and sand The hurt is not enough: I long for weight and strength To feel the earth as rough To all my length. • Click to attachment to load a movie I woke up in a white room with white lace curtains. Snow covered landscape; I’m in Memphis for certain Yesterday, it took over three hours just to travel the last twenty miles. But nothing is like my wife’s family always being greeted with smiles I was hoping for a White Christmas. You’d be surprise how simple I am. Be careful what you wish for God may be listening to your plan. Most of the nation is covered with that dangerous and beautiful thing I am grateful for arriving safely for my wife’s happiness is everything. She wanted to see her family, her father, uncles and aunts. I ve kept her in Southwest Texas too long; this trip I most willingly grant. So, here we are now in a snowy southern wonderland. Waiting for Christmas dinner to come; a present only my wife can understand • Execute attachment to load a movie A stranger came to the door at eve, And he spoke the bridegroom fair. He bore a green-white stick in his hand, And, for all burden, care. He asked with the eyes more than the lips For a shelter for the night, And he turned and looked at the road afar Without a window light. The bridegroom came forth into the porch With, "Let us look at the sky, And question what of the night to be, Stranger, you and I. "The woodbine leaves littered the yard, The woodbine berries were blue, Autumn, yes, winter was in the wind; "Stranger, I wish I knew." Within, the bride in the dusk alone Bent over the open fire, Her face rose-red with the glowing coal And the thought of the heart's desire. The bridegroom looked at the weary road, Yet saw but her within, And wished her heart in a case of gold And pinned with a silver pin. The bridegroom thought it little to give A dole of bread, a purse, A heartfelt prayer for the poor of God, Or for the rich a curse; But whether or not a man was asked To mar the love of two by harboring woe in the bridal house, The bridegroom wished he knew. Atalho: O ficheiro de atalho tem um dos seguintes nomes: • love_me.exe • love_me_now.exe • mplay.exe O email pode ser parecido com um dos seguintes: Mailing Pesquisa endereços: Procura endereços de email nos seguintes ficheiros: • .wab; .txt; .msg; .htm; .shtm; .stm; .xml; .dbx; .mbx; .mdx; .eml; .nch; .mmf; .ods; .cfg; .asp; .php; .pl; .wsh; .adb; .tbb; .sht; .xls; .oft; .uin; .cgi; .mht; .dhtm; .jsp Endereços evitados: Não envia emails para endereços com os seguintes blocos de texto: • @hotmail; @msn; @microsoft; rating@; f-secur; news; update; anyone@; bugs@; contract@; feste; gold-certs@; help@; info@; nobody@; noone@; kasp; admin; icrosoft; support; ntivi; unix; bsd; linux; listserv; certific; sopho; @foo; @iana; free-av; @messagelab; winzip; google; winrar; samples; abuse; panda; cafee; spam; pgp; @avp.; noreply; local; root@; postmaster@ P2P De modo a infectar sistemas na comunidade P2P executa a seguinte acção: – Procura directórios com o seguinte texto: • shar Em caso de ser bem sucedido, são criados os seguintes ficheiros: • anna benson sex video.exe; kate beckinsale nude pictures.exe; jenna elfman sex anal deepthroat; miss america Porno, sex, oral, anal cool, awesome!!.exe; Porno Screensaver.scr; Serials.txt.exe; barrett jackson nude photos, movies, porn video.exe; Britney Spears sex photos.exe; paris hilton Porno pics arhive, xxx.exe; Windows Sourcecode update.doc.exe; Ahead Nero 10.exe; Windown Vista Beta Leak.exe; IE beta 7.exe; Serials 2005 database.exe; XXX hardcore images.exe; Adobe Photoshop 9 full.exe Os ficheiros são cópias do próprio malware. Backdoor É aberta a seguinte porta: – lmovie.exe numa porta TCP 6777 Por forma a fornecer capacidades backdoor. Contacta o servidor: Seguinte: • http://ijj.********** Isto é feito usando o método HTTP GET através de scripts PHP. Envia informação sobre: • Situação actual de malware Informações diversas Mutex: Cria os seguintes Mutexes: • vMuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D • 'D'r'o'p'p'e'd'S'k'y'N'e't' • _-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_ • [SkyNet.cz]SystemsMutex • AdmSkynetJklS003 • ____--->>>>U<<<<--____ • _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_ Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Andrei Ivanes em
quarta-feira, 15 de fevereiro de 2006 Descrição atualizada por Andrei Ivanes em
terça-feira, 28 de fevereiro de 2006
Voltar
.
.
.
.