Liberan
5 nuevas versiones del gusano Bagle
Nombres: Bagle.BE,
BG, BD, BB y BF
Alias: Email-Worm.Bagle.BE, Email-Worm.Bagle BG, Email-Worm.Bagle
BD, Email-Worm.Bagle BB, Email-Worm.Bagle BF.
Resumen
El día de hoy se han liberado diferentes versiones del
gusano Bagle, los cuales se auto-envían a través
de correos masivos.
Por lo menos
existen el día de hoy 5 nuevas versiones de Bagle, de las
cuales dos de ellas contienen 4 diferentes programas que se encargan
de descargar de Internet archivos diversos los cuales ya no se
diseminan.
Otra cuestión
novedosa en el campo de los virus, es que estas versiones de Bagle
están utilizando una arquitectura cliente / servidor para
poder diseminarse posteriormente.
Descripción
Detallada
Las versiones
de Bagle contienen un backdoor que escucha al puerto 80, además
de agregar diferentes llamadas al registro, las cuales cambian
dependiendo de la versión:
Bagle BE y
BF agrega la siguiente llamada del registro:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ru1n]
"erghgjhgdr" = "%Sysdir%\windlhhl.exe"
Bagle BB,
BG y BD agregan la siguiente llamada del registro:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"winshost.exe" = "%winsysdir%\winshost.exe"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"winshost.exe" = "%winsysdir%\winshost.exe
Bagle utiliza
un servidor central que genera una lista aleatoria de direcciones
de correo, Este servidor central es contactado periódicamente
por Bagle y obtiene una archivo con esta información. Hasta
el momento el número de direcciones que manda el servidor
es de 50.
El gusano
ignora las direcciones de correo que contengan cualquiera de las
siguientes cadenas de texto.
@eerswqe
@derewrdgrs
@microsoft
rating@
f-secur
news
update
anyone@
bugs@
contract@
feste
gold-certs@
help@
info@
nobody@
noone@
kasp
admin
icrosoft
support
ntivi
unix
linux
listserv
certific
sopho
@foo
@iana
free-av
@messagelab
winzip
google
winrar
samples
abuse
panda
cafee
spam
@avp.
noreply
local
root@
postmaster@
El gusano
trata de eliminar algunas llaves de inicio del gusano Netsky:
My AV
Zone Labs Client Ex
9XHtProtect
Antivirus
Special Firewall Service
service
Tiny AV
ICQNet
HtProtect
NetDy
Jammer2nd
FirewallSvr
MsInfo
SysMonXP
EasyAV
PandaAVEngine
Norton Antivirus AV
KasperskyAVEng
SkynetsRevenge
ICQ Net
Si quiere
información detallada sobre alguna de estas variantes,
le recomendamos visite el sitio www.f-secure.com, recuerde mantener
actualizado su antivirus.
F-Secure cuenta con la actualización de firmas del 1 de
Marzo que detectan estas nuevas variantes.