BAGLE.AT
NOMBRE: Bagle.AT
ALIAS: I-Worm.Bagle.at, W3.Beagle.AT@mm
Resumen
Bagle.At
es un gusano de correo masivo con capacidad para propagarse. En
correo Bagle.AT se propaga usando diferentes temas, textos y archivos
adjuntos. Los archivos adjuntos, son archivos ejecutables con
alguna de las siguientes extensiones: EXE. SCR. COM. CPL
Este gusano fue programado para suspender su propia actividad
en Abril 25, 2006.
Desinfeccion
del sistema
F-Secure
a creado una utileria para desinfectar su PC de Bagle.AT, la cual
puede ser descargada desde:

Descripción
Detallada
Bagle.AT
llega en correo como un paquete ejecutable. Bagle.AT también
puede propagarse premeditadamente en el Panel de Control de Windows.
Si el sistema tiene la fecha del 25 de abril del 2006 el gusano
se desinstala así mismo del sistema infectado borrando
el registro en la llave de inicio y terminando su propio proceso.
Este gusano usa diferentes iconos para los archivos adjuntos que
envía, como estos:
Infección en el Sistema
Cuando se corre el archivo del gusano, este se copia así
mismo al Sistema de Windows como, wingo.exe y crea un Registro
en la llave de inicio para este archivo:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"wingo" = "%SystemDir%\ wingo.exe"
%SystemDir% representa la carpeta de Windows, por ejemplo C:\Windows\System32
en sistemas Windows XP.
El gusano crea dos archivos más en el Sistema de Windows:
wingo.exeopen
wingo.exeopenopen
Estos archivos serán usados cuando el gusano se propague
en el correo.
Propagación
en el Correo
Bagle.AT escanéa el disco duro para recolectar direcciones
de correo de posibles victimas. Los archivos con las siguientes
extensiones son checados:
.wab
.txt
.msg
.htm
.shtm
.stm
.xml
.dbx
.mbx
.mdx
.eml
.nch
.mmf
.ods
.cfg
.asp
.php
.pl
.wsh
.adb
.tbb
.sht
.xls
.oft
.uin
.cgi
.mht
.dhtm
.jsp
El gusano ignora las direcciones de correo que contengan las siguientes
condiciones:
@hotmail
@msn
@microsoft
rating@
f-secur
news
update
anyone@
bugs@
contract@
feste
gold-certs@
help@
info@
nobody@
noone@
kasp
admin
icrosoft
support
ntivi
unix
bsd
linux
listserv
certific
sopho
@foo
@iana
free-av
@messagelab
winzip
google
winrar
samples
abuse
panda
cafee
spam
pgp
@avp.
noreply
local
root@
postmaster@
Bagle.AT se propaga en correos con nombres escogidos al azar con
líneas en el tema, texto y archivos adjuntos. El gusano
se puede adjuntar así mismo como un archivo ejecutable
con las extensiones COM, EXE, SCR Y CPL.
Cuando se propaga en el Panel de Control de Windows, el gusano
envía un pequeño binario a su propio archivo ejecutable.
Cuando el archivo CPL es activado, se copia así mismo a
la carpeta de Windows como un archivo cjector.exe y luego deja
su archivo dentro de la carpeta del Sistema de Windows.
Bagle.AT usa los siguientes textos como condición para
infectar los correos que envía:
Re:
Re: Hello
Re: Thank you!
Re: Thanks :)
Re: Hi
Los cuerpos del mensaje son escogidos al azar de una lista predefinida:
:)
:))
Los nombres adjuntos pueden ser uno de los siguientes nombres
con extensión EXE, SCR, COM
Price
price
Joke
Backdoor
El gusano
tiene una backdoor que se escucha en el puerto 81. El código
de backdoor es encriptado con un password. El autor del gusano
que conoce el password puede conectarse arbitrariamente a la computadora
y ejecutar programas. Las computadoras infectadas son reportadas
al autor del gusano accesando varios URL's predefinidos.
Archivos
descargables y ejecutables
El gusano
trata de descargar y ejecutar archivos de su lista de URL's predefinida.
Los archivos descargables son salvados en disco bajo el siguiente
nombre:
%SystemDir%\re_file.exe
Propagación
a través de Clientes semejantes
Bagle.AT
es capaz de propagarse compartiendo carpetas de clientes semejantes.
Este sé escanéa en todos los discos disponibles
y si esta encuentra una carpeta que contenga el substrato "shar",
el gusano se copia así mismo con los siguientes nombres:
Microsoft Office 2003 Crack, Working!.exe
Microsoft Windows XP, WinXP Crack, working Keygen.exe
Microsoft Office XP working Crack, Keygen.exe
Porno, sex, oral, anal cool, awesome!!.exe
Porno Screensaver.scr
Serials.txt.exe
KAV 5.0
Kaspersky Antivirus 5.0
Porno pics arhive, xxx.exe
Windows Sourcecode update.doc.exe
Ahead Nero 7.exe
Windown Longhorn Beta Leak.exe
Opera 8 New!.exe
XXX hardcore images.exe
WinAmp 6 New!.exe
WinAmp 5 Pro Keygen Crack Update.exe
Adobe Photoshop 9 full.exe
Matrix 3 Revolution English Subtitles.exe
ACDSee 9.exe
Cambiando
Iconos
Cuando
el gusano se copia así mismo en la carpeta compartida o
envía así mismo un correo adjunto, este cambia el
archivo de iconos ejecutables. El icono es tomado al azar del
disco duro de las computadoras infectadas.
Finalizando Software de Seguridad
Bagle.AT
El software de seguridad del Antivirus está en proceso
de ser terminado así como otras aplicaciones. El proceso
de las siguientes aplicaciones está finalizado.
mcagent.exe
mcvsshld.exe
mcshield.exe
mcvsescn.exe
mcvsrte.exe
DefWatch.exe
Rtvscan.exe
ccEvtMgr.exe
NISUM.EXE
ccPxySvc.exe
navapsvc.exe
NPROTECT.EXE
nopdb.exe
ccApp.exe
Avsynmgr.exe
VsStat.exe
Vshwin32.exe
alogserv.exe
RuLaunch.exe
Avconsol.exe
PavFires.exe
FIREWALL.EXE
ATUPDATER.EXE
LUALL.EXE
DRWEBUPW.EXE
AUTODOWN.EXE
NUPGRADE.EXE
OUTPOST.EXE
ICSSUPPNT.EXE
ICSUPP95.EXE
ESCANH95.EXE
AVXQUAR.EXE
ESCANHNT.EXE
ATUPDATER.EXE
AUPDATE.EXE
AUTOTRACE.EXE
AUTOUPDATE.EXE
AVXQUAR.EXE
AVWUPD32.EXE
AVPUPD.EXE
CFIAUDIT.EXE
UPDATE.EXE
NUPGRADE.EXE
MCUPDATE.EXE
pavsrv50.exe
AVENGINE.EXE
APVXDWIN.EXE
pavProxy.exe
navapw32.exe
navapsvc.exe
ccProxy.exe
navapsvc.exe
NPROTECT.EXE
SAVScan.exe
SNDSrvc.exe
symlcsvc.exe
LUCOMS~1.EXE
blackd.exe
bawindo.exe
FrameworkService.exe
VsTskMgr.exe
SHSTAT.EXE
UpdaterUI.exe
Desinstalando
el gusano de NetSky
Para deshabilitar
el gusano NetSky, Bagle.AT remueve un número de registro
bajo el valor
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
y
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
My AV
Zone Labs Client Ex
9XHtProtect
Antivirus
Special Firewall Service
service
Tiny AV
ICQNet
HtProtect
NetDy
Jammer2nd
FirewallSvr
MsInfo
SysMonXP
EasyAV
PandaAVEngine
Norton Antivirus AV
KasperskyAVEng
SkynetsRevenge
ICQ Net
Adicionalmente
el gusano crea diferentes MUT ejecutables con nombres que han
sido utilizados por el gusano NetSky. Por lo que ciertas versiones
de NetSky no infectarán un sistema cuando el gusano Bagle.AT
este activo.
Detección
El Antivirus
F-Secure detecta el gusano Bagle.AT corriendo la siguiente actualización:
[FSAV_Database_Version]
Version=2004-10-29_01