 |  | | | |  |  |  |  |
W32/Bagle.AZ. Se propaga por e-mail y P2P
|  | |  |  |  |
| Enviado el Lunes, 28 febrero a las 22:40:42 por Webmaster |
Nombre: W32/Bagle.AZ Nombre NOD32: Win32/Bagle.AZ Tipo: Gusano de Internet Alias: Bagle.AZ, Email-Worm.Win32.Bagle.az.02, Email-Worm.Win32.Bagle.az.03, W32.Beagle.X@mm, W32/Bagle.BF@mm, W32/Bagle.BH, W32/Bagle.gen@MM, Win32/Bagle.AZ, Worm.Bagle.Gen-dll, Worm/Bagle.z.vbs, NewHeur_PE (detectado con heurística NOD32) Plataforma: Windows 32-bit Tamaño: variable (agrega basura) (UPX) Puertos: TCP/2535 Fecha: 27/feb/05
Variante del Bagle detectada el 27 de febrero de 2005. Gusano programado en Visual C.
Los adjuntos poseen extensiones .COM, .CPL, .EXE, .HTA, .SCR, .VBS, o .ZIP, en éste último caso con contraseñas generadas al azar, la cuál se muestra al usuario en una imagen también adjunta. Esto pretende eludir la detección de los antivirus.
Además de propagarse a través del correo electrónico, lo hace por redes P2P, copiándose en carpetas utilizadas por varios de esos programas para compartir archivos con otros usuarios.
El gusano puede enviarse a todas las direcciones de correo obtenidas de diferentes archivos de la máquina infectada. En todos los casos el remitente que figura en el mensaje es falso.
Posee además un componente de acceso por puerta trasera (backdoor), y además finaliza la ejecución de varios antivirus y cortafuegos.
Cuando se ejecuta por primera vez, muestra un mensaje de error falso:
Error! Can't find a viewer associated with the file [ Aceptar ]
Los mensajes que utiliza para su propagación tienen las siguientes características:
De: [una dirección falsa]
Asunto: [uno de los siguientes]
- Changes.. - Encrypted document - Fax Message Received - Forum notify - Hidden message - Incoming message - New changes - Notification - Protected message - Re: Document - Re: Hello - Re: Hi - Re: Incoming Message - RE: Incoming Msg - RE: Message Notify - Re: Msg reply - RE: Protected message - RE: Text message - Re: Thank you! - Re: Thanks :) - Re: Yahoo! - Site changes
El texto del mensaje está vacío, salvo que el adjunto sea un archivo .ZIP, en ese caso se muestra el siguiente texto en el cuerpo del mensaje:
- Archive password: [contraseña]
- Attached file is protected with the password for security reasons. Password is [contraseña]
- For security purposes the attached file is password protected. Password -- [contraseña]
- For security reasons attached file is password protected. The password is [contraseña]
- In order to read the attach you have to use the following password: [contraseña]
- Note: Use password [contraseña] to open archive.
- Password - [contraseña]
- Password: [contraseña]
Donde [contraseña] es una imagen JPEG insertada, que muestra un número de cinco dígitos.
Datos adjuntos:
El nombre del archivo adjunto es uno de los siguientes:
alive_condom counter_strike details details document half_live i_search_for_you info information joke loves_money manufacture message moreinfo nervous_illnesses readme smoke text_document the_message the_message toy you_are_dismissed you_will_answer_to_me your_complaint your_money
Dicho nombre, puede tener alguna de las siguientes extensiones:
.com .cpl .exe .hta .scr .vbs .zip [con contraseña]
Si el adjunto es un ZIP con contraseña, el gusano agrega un archivo GIF con una imagen conteniendo la misma.
El gusano cambia el tipo de archivo del adjunto, de acuerdo a la extensión. Por ejemplo, si el archivo tiene extensión .VBS, el adjunto es creado como un script de Visual Basic que genera al gusano, un archivo ejecutable de Win32. Por ello, existen tres formatos para el "dropper" del gusano, Visual Basic Script, HTML, y aplicación del Panel de control (.CPL).
En el caso de un adjunto .ZIP, el archivo contenido dentro del mismo, posee un nombre generado al azar de 5 a 9 caracteres y extensión .EXE.
El archivo .ZIP puede también contener un archivo adicional (generalmente un archivo limpio, sin infección), con datos al azar, y un nombre también al azar, generalmente con la extensión .BAT, .DLL, .DOC, .TXT o .VXD.
Cuando se ejecuta crea los siguiente archivos en la carpeta System de Windows:
c:windowssystemdrvddll.exe c:windowssystemdrvddll.exeopen c:windowssystemdrvddll.exeopenopen
NOTA: "c:windowssystem" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows 9x y ME, como "c:winntsystem32" en Windows NT y 2000 y "c:windowssystem32" en Windows XP y Windows Server 2003).
Crea la siguiente entrada en el registro, para autoejecutarse en cada reinicio de Windows:
HKCUSoftwareMicrosoftWindowsCurrentVersionRun Drvddll_exe = c:windowssystemdrvddll.exe
Crea también la siguiente entrada para almacenar valores de su configuración actual:
HKCUSoftwareDateTime
Las direcciones que utiliza para propagarse, son obtenidas de archivos de la máquina infectada con las siguientes extensiones:
.adb .asp .cfg .cgi .dbx .dhtm .eml .htm .jsp .mbx .mdx .mht .mmf .msg .nch .ods .oft .php .pl .sht .shtm .stm .tbb .txt .uin .wab .wsh .xls .xml
Ignora direcciones de correo que contengan las siguientes cadenas:
@avp. @foo @iana @messagelab @microsoft abuse admin anyone@ bsd bugs@ cafee certific contract@ feste free-av f-secur gold-certs@ google help@ icrosoft info@ kasp linux listserv local news nobody@ noone@ noreply ntivi panda pgp postmaster@ rating@ root@ samples sopho spam support unix update winrar winzip
El gusano también se copia en todas las carpetas cuyo nombre contenga la cadena "SHAR", lo que incluye a la mayoría de las carpetas compartidas de programas de intercambio de archivos entre usuarios. De ese modo puede propagarse por las redes P2P, y para ello utiliza los siguientes nombres:
ACDSee 9.exe Adobe Photoshop 9 full.exe Ahead Nero 7.exe Kaspersky Antivirus 5.0 KAV 5.0 Matrix 3 Revolution English Subtitles.exe Microsoft Office 2003 Crack, Working!.exe Microsoft Office XP working Crack, Keygen.exe Microsoft Windows XP, WinXP Crack, working Keygen.exe Opera 8 New!.exe Porno pics arhive, xxx.exe Porno Screensaver.scr Porno, sex, oral, anal cool, awesome!!.exe Serials.txt.exe WinAmp 5 Pro Keygen Crack Update.exe WinAmp 6 New!.exe Windown Longhorn Beta Leak.exe Windows Sourcecode update.doc.exe XXX hardcore images.exe
También intenta acceder a numerosos sitios de Internet, para notificar al autor vía HTTP, con una solicitud GET, cada determinada cantidad de tiempo, conectándose con un script PHP:
http:/ / 2udar.ligakvn.de/5.php http:/ / 3treepoint.com/5.php http:/ / abakan.strana.de/5.php http:/ / andimeisslein.de/5.php http:/ / ditec.um.es/5.php http:/ / fotos.schneider.bards.de/5.php http:/ / hardvision.ru/5.php http:/ / jakimov.golos.de/5.php http:/ / markusgimenez.de/5.php http:/ / mhv24.de/5.php http:/ / s318.evanzo-server.de/5.php http:/ / Spaceclub.de/5.php http:/ / tobimayer.de/5.php http:/ / vg.xtonne.de/5.php http:/ / vg.xtonne.de/5.php http:/ / villakinderbunt.de/5.php http:/ / virtualzone.de/5.php http:/ / www .ac-schnitzer.de/5.php http:/ / www .auma.de/5.php http:/ / www .autoscout24.de/5.php http:/ / www .avh.de/5.php http:/ / www .beckers-systems.de/5.php http:/ / www .berlinale.de/5.php http:/ / www .blauer-engel.de/5.php http:/ / www .bmbf.de/5.php http:/ / www .bruecke-osteuropa.de/5.php http:/ / www .bundesregierung.de/5.php http:/ / www .chugai.de/5.php http:/ / www .cicv.fr/5.php http:/ / www .dalnoboyshik.de/5.php http:/ / www .de-bug.de/5.php http:/ / www .degruyter.de/5.php http:/ / www .deutsch-als-fremdsprache.de/5.php http:/ / www .deutsches-museum.de/5.php http:/ / www .deutschland.de/5.php http:/ / www .dfg.de/5.php http:/ / www .documenta.de/5.php http:/ / www .dwd.de/5.php http:/ / www .embl-heidelberg.de/5.php http:/ / www .emis.de/5.php http:/ / www .eumetsat.de/5.php http:/ / www .exactaudiocopy.de/5.php http:/ / www .fernuni-hagen.de/5.php http:/ / www .fiz-karlsruhe.de/5.php http:/ / www .fracht-24.de/5.php http:/ / www .fu-berlin.de/5.php http:/ / www .gdch.de/5.php http:/ / www .go-amman.de/5.php http:/ / www .goethe.de/5.php http:/ / www .gospel-nations.de/5.php http:/ / www .gsi.de/5.php http:/ / www .hamann-motorsport.de/5.php http:/ / www .hamburg.de/5.php http:/ / www .heise.de/5.php http:/ / www .hotel-pension-spree.de/5.php http:/ / www .ifdesign.de/5.php http:/ / www .insel-ruegen-hotel.de/5.php http:/ / www .intermatgmbh.de/5.php http:/ / www .jura.uni-sb.de/5.php http:/ / www .kliniken.de/5.php http:/ / www .leipziger-messe.de/5.php http:/ / www .loveparade.de/5.php http:/ / www .low-spirit.de/5.php http:/ / www .mdz-moskau.de/5.php http:/ / www .mitsubishi-evs.de/5.php http:/ / www .mitsumi.de/5.php http:/ / www .mk-motorsport.de/5.php http:/ / www .mobile.de/5.php http:/ / www .nabu.de/5.php http:/ / www .neformal.de/5.php http:/ / www .neznakomez.de/5.php http:/ / www .paromi.de/5.php http:/ / www .partner-inform.de/5.php http:/ / www .php-resource.de/5.php http:/ / www .pri-wo-hamburg.de/5.php http:/ / www .red-dot.de/5.php http:/ / www .restarted-alliance.de/5.php http:/ / www .ruletka.de/5.php http:/ / www .russische-botschaft.de/5.php http:/ / www .siegenia-aubi.com/5.php http:/ / www .spiegel.de/5.php http:/ / www .sprach-zertifikat.de/5.php http:/ / www .teac.de/5.php http:/ / www .tecchannel.de/5.php http:/ / www .tekeli.de/5.php http:/ / www .tib.uni-hannover.de/5.php http:/ / www .turism.de/5.php http:/ / www .uni-oldenburg.de/5.php http:/ / www .uni-stuttgart.de/5.php http:/ / www .welt.de/5.php http:/ / www .windac.de/5.php http:/ / www .winfuture.de/5.php http:/ / www .www .mirko-becker.gmxhome.de/5.php
Posee algunas características de troyano de acceso remoto y para ello abre el puerto TCP/2535, quedando a la espera de comandos. Esta opción sería usada para actualizar al propio gusano. Cuando ello sucede, se descarga la nueva versión que luego se ejecuta para suplantar la anterior. Utiliza el parámetro -UPD para ello.
También intenta finalizar los siguientes procesos:
agentsvr.exe anti-trojan.exe antivirus.exe ants.exe apimonitor.exe aplica32.exe apvxdwin.exe atcon.exe atguard.exe atro55en.exe atupdater.exe a*****ch.exe aupdate.exe autodown.exe autotrace.exe autoupdate.exe avconsol.exe avgserv9.exe avltmain.exe avprotect9x.exe avpupd.exe avsynmgr.exe avwupd32.exe avxquar.exe bd_professional.exe bidef.exe bidserver.exe bipcp.exe bipcpevalsetup.exe bisp.exe blackd.exe blackice.exe bootwarn.exe borg2.exe bs120.exe cdp.exe cfgwiz.exe cfiadmin.exe cfiaudit.exe cfinet.exe cfinet32.exe clean.exe cleaner.exe cleaner3.exe cleanpc.exe cmgrdian.exe cmon016.exe cpd.exe cpf9x206.exe cpfnt206.exe cv.exe cwnb181.exe cwntdwmo.exe defwatch.exe deputy.exe dpf.exe dpfsetup.exe drwatson.exe drwebupw.exe ent.exe escanh95.exe escanhnt.exe escanv95.exe exantivirus-cnet.exe fast.exe firewall.exe flowprotector.exe fp-win_trial.exe frw.exe fsav.exe fsav530stbyb.exe fsav530wtbyb.exe fsav95.exe gbmenu.exe gbpoll.exe guard.exe guarddog.exe hacktracersetup.exe htlog.exe hwpe.exe iamapp.exe iamserv.exe icload95.exe icloadnt.exe icmon.exe icssuppnt.exe icsupp95.exe icsuppnt.exe ifw2000.exe iparmor.exe iris.exe jammer.exe kavlite40eng.exe kavpers40eng.exe kerio-pf-213-en-win.exe kerio-wrl-421-en-win.exe kerio-wrp-421-en-win.exe killprocesssetup161.exe ldpro.exe localnet.exe lockdown.exe lockdown2000.exe lsetup.exe luall.exe lucomserver.exe luinit.exe mcagent.exe mcupdate.exe mfw2en.exe mfweng3.02d30.exe mgui.exe minilog.exe moolive.exe mrflux.exe msconfig.exe msinfo32.exe mssmmc32.exe mu0311ad.exe nav80try.exe navapw32.exe navdx.exe navstub.exe navw32.exe nc2000.exe ncinst4.exe ndd32.exe neomonitor.exe netarmor.exe netinfo.exe netmon.exe netscanpro.exe netspyhunter-1.2.exe netstat.exe nisserv.exe nisum.exe nmain.exe norton_internet_secu_3.0_407.exe npf40_tw_98_nt_me_2k.exe npfmessenger.exe nprotect.exe nsched32.exe ntvdm.exe nupgrade.exe nvarch16.exe nwinst4.exe nwtool16.exe ostronet.exe outpost.exe outpostinstall.exe outpostproinstall.exe padmin.exe panixk.exe pavproxy.exe pcc2002s902.exe pcc2k_76_1436.exe pcciomon.exe pcdsetup.exe pcfwallicon.exe pcip10117_0.exe pdsetup.exe periscope.exe persfw.exe pf2.exe pfwadmin.exe pingscan.exe platin.exe poproxy.exe popscan.exe portdetective.exe ppinupdt.exe pptbc.exe ppvstop.exe procexplorerv1.0.exe proport.exe protectx.exe pspf.exe purge.exe pview95.exe qconsole.exe qserver.exe rav8win32eng.exe regedit.exe regedt32.exe rescue.exe rescue32.exe rrguard.exe rshell.exe rtvscn95.exe rulaunch.exe safeweb.exe sbserv.exe sd.exe setup_flowprotector_us.exe setupvameeval.exe sfc.exe sgssfw32.exe sh.exe shellspyinstall.exe shn.exe smc.exe sofi.exe spf.exe sphinx.exe spyxx.exe ss3edit.exe st2.exe supftrl.exe supporter5.exe symproxysvc.exe sysedit.exe taskmon.exe taumon.exe tauscan.exe tc.exe tca.exe tcm.exe tds2-98.exe tds2-nt.exe tds-3.exe tfak5.exe tgbob.exe titanin.exe titaninxp.exe tracert.exe trjscan.exe trjsetup.exe trojantrap3.exe undoboot.exe update.exe vbcmserv.exe vbcons.exe vbust.exe vbwin9x.exe vbwinntw.exe vcsetup.exe vfsetup.exe virusmdpersonalfirewall.exe vnlan300.exe vnpc3000.exe vpc42.exe vpfw30s.exe vptray.exe vscenu6.02d30.exe vsecomr.exe vshwin32.exe vsisetup.exe vsmain.exe vsmon.exe vsstat.exe vswin9xe.exe vswinntse.exe vswinperse.exe w32dsm89.exe w9x.exe watchdog.exe webscanx.exe wgfe95.exe whoswatchingme.exe winrecon.exe wnt.exe wradmin.exe wrctrl.exe wsbgate.exe wyvernworksfirewall.exe xpf202en.exe zapro.exe zapsetup3001.exe zatutor.exe zauinst.exe zonalm2601.exe zonealarm.exe
El gusano intenta borrar las entradas en el registro creadas por otros gusanos.
Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).
Más información:
Cómo configurar Zone Alarm 3.x http://www.vsantivirus.com/za.htm
Antivirus
Actualice sus antivirus con las últimas definiciones, luego siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos. http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros.
3. Borre los archivos detectados como infectados.
Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los siguientes archivos:
c:windowssystemdrvddll.exe c:windowssystemdrvddll.exeopen c:windowssystemdrvddll.exeopenopen
Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".
Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion Run
3. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:
Drvddll_exe
4. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER Software DateTime
5. Pinche en la carpeta "DateTime" y bórrela.
6. Use "Registro", "Salir" para salir del editor y confirmar los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).
Información adicional
Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos.
4. Seleccione Aceptar, etc.
Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy (c) VSAntivirus - http://www.vsantivirus.com
|
|
|
|
 |  | | | |  |  |
| |
 |  | | | |  |  |  |  | Votos del Artículo
|  |  |  |
Puntuación Promedio: 0 votos: 0
|
|
|
|
 |  | | | |  |  |
|