F-Secure
Alerta sobre Bagle AL
Nombre: Bagle Al
Alias: I Word.Bagle.al, W32/Bagle.aq@MM,
WORM_BAGLE.AC,Bagle.AG, W32/Bagle-AQ
Resumen
Esta nueva variante de bagle, fue enviada de manera masiva el
9 de agosto del 2004, como otras variantes de Bagle, envía
correos con un anexo infectado. Típicamente el anexo de
correo tiene un nombre como new_price.zip, price_new.zip, price_08.zip
etc.
Descripción Detallada
Bagle Al es un gusano de Internet que busca correos que se encuentren
en el disco duro y se envía a esas direcciones con mensajes
que pueden ser:
From: <random email address>
Subject: <nothing>
price
Attachment:<variable> price.zip
El nombre del anexo puede cambiar, pero siempre contiene la palabra
"price". El anexo siempre es un archivo ZIP, aunque
en ocasiones se encuentra encriptado. En estos casos el correo
contiene el password en una imagen. Cuando se utiliza un archivo
encriptado, el mensaje puede ser "new price" en lugar
de "price". El anexo ZIP contiene dos archivos: PRICE.HTML
y PRICE.EXE.
Cuando se accesa al archivo HTML, este utiliza una vulnerabilidad
de Internet Explorer para ejecutar y cargar el archivo PRICE.EXE.
Cuando se ejecuta PRICE.EXE, se copia el archivo a la carpeta
de Windows System como WINDLL.EXE y trata de agregar la ejecución
del archivo al registro de Windows, para que se cargue cada vez
que se inicia Windows.
El gusano también busca carpetas que contengas los caracteres
"SHAR" y se copia a las mismas bajo diferentes nombres
como: "Porno pics arhive, xxx.exe".
EL gusano contiene un backdoor que permite al autor del virus
controlar las computadoras infectadas. Para prevenir la instalación
múltiple de estos archivos, el gusano crea y verifica la
entrada de los mismos.
Este código elimina diferentes llaves RUN del registro,
con el fin de evitar que alguno de los siguientes programas se
ejecute:
My AV.
Zone Labs ClientEx.
9XHtProtect.
Antivirus.
Special Firewall Service.
service
TinyAV
ICQNet
HtProtect
NetDy
Jammer2nd
FirewallSvr
MsInfo
SysMonXP
EasyAV
PandaAVEngine
Norton Antivirus AV
KasperskyAVEng
SkynetsRevenge
ICQ Net
F-Secure detecta y elimina esta versión de Bagle con firmas
del 9 de agosto del 2004. Recuerde que una buena recomendación
es no abrir correos con anexos de personas que no estemos esperando
y por supuesto mantener actualizado el antivirus.