Soluciones humanas a problemas técnicos
> >
 
NOTICIAS
>
  Nuevos Virus
>
  Internet
>
  E-mail
>
  Niños
>
  Windows
>
  Linux
>
  Encripción
>
  Móvil
>
  Tips
 
 
MENU
>
  Productos (NUEVO)
>
  Promociones
>
  Revisa Tu PC
>
  Downloads
>
  Servicios
>
  Cursos
>
  Noticias
>
  Contacto
>
  Boletín F-Secure
>
  Distribuidores
>
  Bolsa de trabajo
N O T I C I A S / N U E V O S  V I R U S

Nueva variante de BAGLE.AY


Nombre: Bagle.AY
Alias: I-Worm.Bagle.AY, W32.Beagle.AY@mm, W32/Bagle.bk@MM

Este 27 de Enero en la mañana se encontró una nueva variante de Bagle, llamada Bagle AY la cual fue reportada en diferentes países. Esta variante es muy similar al Bagel AX, el cual es polimórfico y tiene la capacidad de enviarse por correo electrónico con diferentes asuntos y anexos. Así también tiene capacidades Peer to Peer para diseminarse. El gusano contiene un backdoor que escucha el puerto TCP 81-

Descripción detallada

Bagle.AY llega por correo electrónico empacado como un ejecutable. Si la fecha del sistema infectado es 2 de Abril del 2006 el gusano se desinstala del sistema borrando las llamadas del registro que auto-generó.

El gusano utiliza diferentes iconos para los anexos que manda, los cuales pueden ser:

Infección del Sistema

Cuando el archivo del gusano se ejecuta, se autocopia como sysformat.exe a la carpeta de sistema de Windows y crea una llave de inicio en el registro.

[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"sysformat" = "%SystemDir%\sysformat.exe"
donde %SystemDir% representa la carpeta de Windows System

El gusano crea otros 2 archivos en esta carpeta, que son:

sysformat.exeopen y
sysformat.exeopenopen, los cuales son utilizados para auto-enviarse en correos electrónicos.

Propagación por correo electrónico

Bagle.AY rastrea el disco duro en búsqueda de direcciones de correo. Para lo cual verifica las siguientes extensiones.

.wab
.txt
.msg
.htm
.shtm
.stm
.xml
.dbx
.mbx
.mdx
.eml
.nch
.mmf
.ods
.cfg
.asp
.php
.wsh
.adb
.tbb
.sht
.xls
.oft
.uin
.cgi
.mht
.dhtm
.jsp

El gusano ignora direcciones que contengan cualquiera de las siguientes cadenas de texto.

@microsoft
rating@
f-secur
news
update
anyone@
bugs@
contract@
feste
gold-certs@
help@
info@
nobody@
noone@
kasp
admin
icrosoft
support
ntivi
unix
linux
listserv
certific
sopho
@foo
@iana
free-av
@messagelab
winzip
google
winrar
samples
abuse
panda
cafee
spam
@avp.
noreply
local
root@
postmaster@

Bagle.AY se disemina por correo electrónico, obteniendo aleatoriamente el asunto de los mensajes. El gusano puede anexarse a los correos como un archivo ejecutable con las siguientes extensiones. COM, EXE, SCR y CPL.

Cuando se disemina usando un archivo de Windows Control Panel Applet (CPL), el gusano agrega un pequeño código binario a su archivo ejecutable. Posteriormente el archivo CPL es activado, se copia como un archivo cjector.exe file al fólder de Windows y posteriormente deja el archivo del gusano en la carpeta de Windows System.

Bagle.AY utiliza las siguientes cadenas de texto como mensajes en los correos infectados

Delivery service mail
Delivery by mail
Registration is accepted
Is delivered mail
You are made active
Para el cuerpo del mensaje obtiene el texto de una lista predefinida que incluye:
Thanks for use of our software
Before use read the help

Los nombres de los anexos pueden ser cualquiera de los siguientes con
extensión EXE, SCR, COM, y CPL:

wsd01
viupd02
siupd02
guupd02
zupd02
upd02
Jol03
Backdoor

El gusano tiene un backdoor que escucha el puerto 81, el cogido del mismo esta encriptado con contraseña. El autor del gusano que conoce el password puede conectarse de manera remota a la computadora infectada y ejecutar programas de manera arbitraria. Las computadoras infectadas se reportan al autor del gusano a través de diferentes URLs.

Descarga y ejecución de archivos

El gusano intenta descargar y ejecutar un archivo de esta lista predefinida de URLs, El archivo que se descarga se guarda en el disco bajo el siguiente nombre:

%SystemDir%\re_file.exe

Propagación a través de clientes Peer-to-Peer

Bagle.AY es capaz de diseminarse a carpetas compartidas o clientes Peer-to-Peer . Rastrea todos los drives que se encuentren disponibles y si encuentra algún fólder con la cadena de texto 'shar' , el gusano se autocopia con alguno de los siguientes nombres

1.exe
2.exe
3.exe
4.exe
5.exe
6.exe
7.exe
8.exe
9.exe
10.exe
Ahead Nero 7.exe
Windown Longhorn Beta Leak.exe
Opera 8 New!.exe
XXX hardcore images.exe
WinAmp 6 New!.exe
WinAmp 5 Pro Keygen Crack Update.exe
Adobe Photoshop 9 full.exe
Matrix 3 Revolution English Subtitles.exe
ACDSee 9.exe
Cambiando iconos

Cuando el gusano se copia a una carpeta compartida o se envía como un anexo de correo, cambia el icono del ejecutable. El icono se obtiene de manera aleatoria del disco duro de la computadora infectada.
Terminando el software de seguridad

Bagle.AY termina los procesos de software de seguridad y antivirus así como otras aplicaciones. Los siguientes procesos son terminados

mcagent.exe
mcvsshld.exe
mcshield.exe
mcvsescn.exe
mcvsrte.exe
DefWatch.exe
Rtvscan.exe
ccEvtMgr.exe
NISUM.EXE
ccPxySvc.exe
navapsvc.exe
NPROTECT.EXE
nopdb.exe
ccApp.exe
Avsynmgr.exe
VsStat.exe
Vshwin32.exe
alogserv.exe
RuLaunch.exe
Avconsol.exe
PavFires.exe
FIREWALL.EXE
ATUPDATER.EXE
LUALL.EXE
DRWEBUPW.EXE
AUTODOWN.EXE
NUPGRADE.EXE
OUTPOST.EXE
ICSSUPPNT.EXE
ICSUPP95.EXE
ESCANH95.EXE
AVXQUAR.EXE
ESCANHNT.EXE
ATUPDATER.EXE
AUPDATE.EXE
AUTOTRACE.EXE
AUTOUPDATE.EXE
AVXQUAR.EXE
AVWUPD32.EXE
AVPUPD.EXE
CFIAUDIT.EXE
UPDATE.EXE
NUPGRADE.EXE
MCUPDATE.EXE
pavsrv50.exe
AVENGINE.EXE
APVXDWIN.EXE
pavProxy.exe
navapw32.exe
navapsvc.exe
ccProxy.exe
navapsvc.exe
NPROTECT.EXE
SAVScan.exe
SNDSrvc.exe
symlcsvc.exe
LUCOMS~1.EXE
blackd.exe
bawindo.exe
FrameworkService.exe
VsTskMgr.exe
SHSTAT.EXE
UpdaterUI.exe

F-Secure detecta esta nueva variante con las firmas del 27 De Enero del 2005, recuerde mantener actualizado su antivirus y no abra archivos de correo que no este seguro del remitente.

Untitled Document
>
Troyanos Espías
>
La Tormenta envia a sus cupidos
>
Se disemina por Internet
Nuevo gusano llamado Agent.BKY
>
Video del ahorcamiento de Saddam con Virus
>
Se disemina virus sobre Vicente Fox
>
¿Una antorcha que quema tu disco duro?
>
Aumentan los virus para MAC OS X
>
Nuevo Mapa Mundial de Virus por F-Secure
>
Primeros reportes de daños causados por el gusano Nymex o Kama Sutra
>
Nuevo Virus Nyxem.E puesto en Alerta Nivel 2 por F-Secure
>
Actualización urgente para usuarios de F-Secure
>
Circula un nuevo gusano por Internet: B.bi
>
Vulnerabilidad Zero-day de windows aún sin un parche de seguridad
>
Nuevo Gusano utiliza mail a nombre del FBI y la CIA para diseminarse
>
Bozori.A variante de Zotob
>
Nuevo Gusano Zotob.A
>
Lebreat gusano de correo masivo
>
Troyano Delf.h utiliza los acontecimientos de Londres para diseminarse
>
Symbian.L pretende ser F-Secure Mobile Antivirus
>
Circula una nueva versión de Bagle.BO
>
Sober.P promete boletos gratis a Alemania 2006
>
Revolucionaria Tecnología Blacklight
>
F-Secure cambia a Alerta 2 para el gusano Sober.N
>
Nueva versión del gusano win32/Kelvir para Messenger/ Rbot
>
Mytob Epidemia o Mito
>
Nuevo troyano para Teléfono Móvil
>
Peligroso virus en Celulares
>
Troyano en Java que infecta Internet Explorer
>
Nuevo Gusano SUMOM circula por Messenger
>
Liberan 5 nuevas versiones del gusano Bagle
>
Nuevo Virus Mytob.A
>
Nueva variante del virus Sober
>
Más reportes sobre la versión MyDoom.BB
>
Cuida tu Messenger de Bropia.F
>
Nueva variante de BAGLE.AY
>
Nuevo Gusano se disemina por Messenger MSN
>
Nueva Versión Mydoom, manda imágenes pornográficas por e-mail
>
Santy ataca servidores con phpBB
>
Nueva versión de Zafi.D se envía como Tarjeta Navideña
>
Reaparece Broma por Correo Electrónico
>
F-Secure sube a alerta nivel 2 el gusano Sobir
>
Bagle.AT
>
Nuevo virus que se propaga por floppies y Cds
>
Como eliminar el gusano CABIR
>
Se dispersa por correo masivo Bagle.AS
>
Java/Binny.A
>
Amus - un gusano que habla
>
Gliders - Nuevos troyanos se envían por spam
>
Nuevo Gusano.....Cali
>
Mydoom.S se disemina por spam
>
Alerta sobre Bagle AL
>
Se descubre un nuevo backdoor para pocket PC- Brador
>
Gusano MABUTU/A.B. para IRC, P2P y MSN Messanger
>
Zindos, un gusano que utiliza Mydoom.M para diseminarse
>
MyDoom ataca de nuevo, ahora MyDoom.M
>
Se encuentra el primer virus para PocketPC
>
Gusano Evaman
>
Quienes son los posibles creadores de Padodor
>
Nuevo gusano para IIS de Microsoft:SCOB
>
Nuevo gusano que corre en teléfonos Celulares
>
Se disemina nueva versión del virus Zafi en diferentes idiomas
>
Información bancaria robada a través del troyano win32.Montp
>
Nueva variante del virus KORGO
>
Gusano Wallon utiliza a Yahoo
>
Elimina Sasser
>
Gusano Sasser.C
>
Resumen de la guerra de virus y gusanos
>
Epidemia de variantes de NetSky y Bagle
>
NetSky.C - Variante de NetSky.B
>
NetSky.B - En formato .ZIP
>
Bagle.B - Variante de Bagle
>
Doomjuice - deja código fuente
>
MyDoom.B -ataca Microsoft
>
Gusano MyDoom -para usuarios de Kazaa
>
Gusano Dumaru.Y -Roba datos de la PC
>
Gusano Bagle - Mail Masivo
>
Gusano XOMBE
>
Gusano Sober.C expandiéndose en Alemán
>
El resumen de Seguridad de datos de F-Secure Corp para el 2003
>
Gusano Scold.A
>
Nueva version de Mimail
>
Sistema Paypal está siendo usado por gusanos
>
Paypal gusano Mimail.I ataca las redes
>
El gusano Mimail.C continúa distribuyéndose
>
Variante Agobot.3.fr
>
Expandiéndose por Messenger
>
Troyano Delude
>
Aparece Kromber en el e-mail
>
Gusano Swen se aprovecha de Microsoft
>
Importante parche de seguridad de Microsoft
>
Raleka, de la familia de Lovsan (Blaster)
>
4 deSeptiembre-Troyano Surfrbar aquí
>
ALERTA!!! peligroso gusano se activara HOY
>
WELCHI, un Virus-Antivirus
>
Se expande Sobig.F
>
Aparecen dos variantes más de Lovsan
>
Instrucciones para eliminar LOVSAN
>
Terrible gusano LOVSAN.
>
Información sobre la herramieta RPC exploit.
>
Gusano Mimal expandiéndose con fuerza
>
Troyanos que marcan desde un MODEM
>
Gusano Lohack.B se arovecha de Panda AV para expandirse
>
Gusano Colevo alias W32.Vivael@mm atacando
>
Sobig.E seguirá atacando
>
¿Quién le pone nombre a los virus?
>
Bugbear pasa a alerta nivel 1 en F-Secure
>
Variante C de Sobig
>
Gusano Holar.H a la vista!
>
Alerta,crece el número de infecciónes con Palyh!!
>
Tres variantes nuevas de Lovgate
>
Instrucciones de desinfección para Fizzer
>
Epidemia de gusano Fizzer
>
Gusano Kickin se extiénde rápida y fácilmente
>
Pendientes del gusano Lovelorn
>
Lovgate.F extendiéndose rápidamente
>
Guerra cibernética
>
Cambiando la manera de eliminar virus
>
Ganda-ya esta aquí!
>
Código Rojo de nuevo presente
>
Deloder, gusano chino
>
Variante nueva de Lovgate
>
Sentencia para un creador de virus
>
"SOLA BASIC Y MICROASIST EN ALIANZA DE SEGURIDAD"
>
Atención Gusano Slammer
>
Se propaga nuevo gusano "Sobig"
>
Segunda variante: Lirva.B
>
El recuento de los daños en el 2002
>
Reaparece gusano ExploreZip
>
Año nuevo, gusano nuevo
>
Encontrado nuevo gusano...Lioten
>
Variante de Yaha se hace presente
>
Variante de Bridex aparece en Noviembre
>
Nuevo gusano Winevar
>
No solo de virus vive el hombre
>
¿Virus en Novell?
>
Aviso importante sobre Friendgreetings E-card
>
Roron, Gusano de KaZaa, de correo y Chat
>
Información sobre viejas alertas de virus
>
Nuevo gusano de correo Koreano Bridex
>
Una tarjeta con virus para ti
>
¿Qué son los Honeypots?
>
Los virus en Asistentes Digitales personales (PDAs)
>
El futuro de los Antivirus
>
Gusanos informáticos
>
¡Bugbear/Tanatos supera infección de Klez!
>
Gusano de red OPASERV se expande
>
Devnull gusano de linux
>
Nuevo Virus Bugbear
>
Slapper y sus variantes
>
Desinfección de Slapper
>
Primer gran ataque aLinux
>
Gusano Chet del 11 de septiembre (NY)
>
¿Qué son los virus?
>
¿Cuáles son los virus de Boot?
>
La evolución de los virus
>
Sircam todavía se expande
>
Frethem y las nuevas variantes.
>
Más gusanos...Bandera Negra VBS./ Kitro D.
>

Nueva variante del Gusano Klez

>
Informacion del Gusano Duni y como eliminarlo
>

Nuevo Gusano Scalper para servidores Apache (unix/linux)

>

Pasos para eliminar el gusano Yaha.E

>

ALERTA!!! - Gusano Yaha.E

>

Gusano Frethen.E

>

Shakira infecta a usuarios

>

Futboleramente infeccioso

>

SQLSpida, nuevo gusano

>

Alerta! - Gusano Kazaa.Benjamín

>

Klez.H sigue expandiéndose rápidamente...

>

Pasos para eliminar el gusano Klez.H

>

Surge Klez.H

>

Definición de la broma JDBGMGR.EXE

>

Broma circula por Internet

>

Variante del gusano Mylife

>

Gusano Mylife

>

Gusano Fbound

>

Gusano GIBE

>

El gusano Klez se activó el 6 de marzo

>

Yarner al ataque!

>

Un gusano por Messenger!

>

Virus en Unix

>

El gusano Klez utiliza a importante compañía antivirus para propagarse

>

Gusano Gigger

>

Gusano Donut

>

Advertencia sobre bromas

>

Primer Troyano del 2002 "DIDer"

>

Los 12 virus más importantes del 2001

>

Gusano "Zoher"

>

Gusano prenavideño "Coolsite"

>

Virus Navideño

>

Gusano Gokar

>

Gusano Goner

>

Instrucciones para remover Badtrans

>

Variante de Badtrans

>

Nuevo gusano Badtrans

>

Gusano Aliz

>

Gusano Finaldo

>

Variante del gusano Klez

>

F-Secure advierte acerca de Nimda.E

>

Gusano Klez

>

Antrax contagia correos...electrónicos

>

El gusano Sircam no se activará hoy martes 16 de octubre

>

Alianza de Compaq y F-Secure Inc.

>

Variante del gusano Nimda

>

Gusano WTC

>

Cuatro formas de infección del Nimda

>

Como eliminar el virus/gusano Nimda

>

Gusano Nimda, es muy complejo

>

Información técnica del gusano Nimda

>

El primer Troyano del Informe

>

Magistr segunda vuelta, más peligrosa

>

Nuevo código malicioso "Lara Croft"

>

Aparece otro nuevo gusano "Apost"

>

Nuevo gusano "Invalid"

>

Oleada de virus y bromas por Internet

>

El chat: una puerta infecciosa

>

Variante del Código Rojo

>

Sigue el Código Rojo

>

Gusano "Código Rojo"

>

Como limpiar el gusano "Sircam"

>

Gusano "Sircam"

>

Troj_Linong.A

>

Crean un virus contra la pornografía infantil

>

Gusano, TROJ_MSWORLD.A

>

Jennifer López Naked, sensual manera de infectar Pc's

>

No soy un virus, tan solo una utilería de Windows

>

El virus Sulfnbk.exe: es broma

>
Gusano Mawanella
>
Gusano Homepage
>
Información sobre la activación de CIH en Abril del 2001
>
Virus que se activa en Linux y en Windows
>
Gusano Matcher.exe
>
Cartolina, romanticamente italiano
>
Se le acabo el juego al inventor de Kournicova
>
Kournicova se extiende a la velocidad del email
>
Annakournicova.jpg.vbs, Nuevo Gusano en Internet
>
Nueva epidemia de Melissa
>
Ramen, un gusano para Linux
>
Davinia, el nuevo Gusano de Internet
>
El Gusano HYBRIS se expande rápidamente
>
Gusano CREATIVE (shockwave)
>
Gusano ICE CUBES
>
Gusano MUSIC
>
Gusano de POLONIA
>
Gusano HYBRIS
>
Como Eliminar el Gusano Navideño
>
Gusano Navideño
>
¿Virus Informático?
>
Como eliminar el virus MTX
>
Más variantes de la carta de amor
>
Troyano para palm
>
Gusano en Internet
>
Picachu ya es un gusano
>
Bromas en Internet
>
Nueva varaiante del Love Letter
>
Códigos maliciosos
>
Virus de Exel
>
Virus
>
Circulan Bromas