|
Efectos:
Bagle.I realiza las siguientes acciones: - Crea un backdoor que abre el puerto TCP 2745.
- Intenta conectarse a varias páginas web que albergan un script PHP:
http://postertog.de/scr.php http://www.gfotxt.net/scr.php http://www.maiklibis.de/scr.php
De este modo, notifica a su autor que el ordenador afectado puede ser accedido a través del puerto que ha abierto. - Termina los procesos correspondientes a aplicaciones de actualización de diversos programas antivirus:
ATUPDATER.EXE ATUPDATER.EXE AUPDATE.EXE AUTODOWN.EXE AUTOTRACE.EXE AUTOUPDATE.EXE AVLTMAIN.EXE AVPUPD.EXE AVWUPD32.EXE AVXQUAR.EXE CFIAUDIT.EXE DRWEBUPW.EXE ICSSUPPNT.EXE ICSUPP95.EXE LUALL.EXE MCUPDATE.EXE NUPGRADE.EXE NUPGRADE.EXE OUTPOST.EXE UPDATE.EXE - Este gusano sólo se ejecuta si la fecha del sistema es menor o igual al 25 de marzo de 2005. Después de esta fecha, el gusano se desinstala a sí mismo.
- Abre el programa Notepad la primera vez que es ejecutado.
Metodo de infección:
Bagle.I crea los siguientes archivos en el directorio de sistema de Windows: - I11R54N4.EXE. Este archivo es una copia del gusano.
- I1I5N1J4.EXE y GO154O.EXE. Estos archivos son librerías de soporte.
- I11R54N4.EXEOPEN. Este archivo contiene el gusano comprimido en formato ZIP, que será el que se envíe por correo electrónico.
Bagle.I crea las siguientes entradas en el Registro de Windows: - HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
rate.exe = %sysdir%\ i11r54n4.exe donde %sysdir% es el directorio de sistema de Windows. Mediante esta entrada, Bagle.I se asegura de que es ejecutado cada vez que Windows se inicia. - HKEY_CURRENT_USER\ SOFTWARE\ windor
uid = %aleatorio% donde %aleatorio% es un valor aleatorio. - HKEY_CURRENT_USER\ SOFTWARE\ windor
port = 2745 - HKEY_CURRENT_USER\ Software\ windor
frn = 1 Bagle.I crea esta entrada para indicar que ya ha afectado al ordenador. Metodo de propagación:
Bagle.I se propaga a través del correo electrónico y de los programas de intercambio de archivos punto a punto (P2P). 1.- Propagación a través de correo electrónico. Bagle.I realiza el siguiente proceso: - Llega al ordenador afectado en un mensaje escrito en inglés con las siguientes características:
Remitente: Bagle.I falsifica la dirección que aparece como remitente del mensaje de correo que provoca la infección. Esto puede dar lugar a confusiones. Si desea más información al respecto, pulse aquí.
Asunto: uno de los siguientes: :) :-) ^_^ meay-meay! ^_^ mew-mew (-: ello! =)) Hey, dude, it's me ^_^ :P Hey, ya! =)) Hi! :-) Hokki =) Weah, hello! :-) Weeeeee! ;)))
Contenido: uno de los siguientes: Argh, i don't like the plaintext :) I don't bite, weah! Looking forward for a response :P Adicionalmente, cuando el archivo adjunto tiene formato ZIP y está protegido con una contraseña, añade una de las siguientes cadenas de texto, junto con la contraseña utilizada: archive password: password: password -- pass: -- archive password ...btw, %contraseña% is a password for archive password for archive:
Archivo adjunto: es variable, y se compone de un nombre y una extensión elegidos de las siguientes listas: Posibles nombres: ATTACHEDDOCUMENT, ATTACHEDFILE, DOCUMENT, INFO, LETTER, MESSAGE, MOREINFO, MSG, MSGINFO, README, TEXT, TEXTDOCUMENT, TEXTDOCUMENT, TEXTFILE. Posibles extensiones: EXE, SCR, ZIP. - El ordenador queda afectado cuando se ejecuta el archivo adjunto.
- Bagle.I busca direcciones de correo electrónico en archivos que tengan las siguientes extensiones: ADB, ASP, CFG, DBX, EML, HTM, MDX, MMF, NCH, ODS, PHP, PL, SHT, TBB, TXT, WAB y XML.
- Bagle.I se envía a sí mismo a todas las direcciones de correo que ha recogido, emplendo para ello su propio motor SMTP, pero exceptuando aquellas que que pertenecen a los siguientes dominios: hotmail.com, msn.com, microsoft.com y avp.com, o contienen alguna de las siguientes cadenas de texto: local, noreply, postmaster@, root@.
- El gusano realiza consultas MX para obtener las direcciones IP de los dominios de correo.
2.- Propagación a través de programas P2P. Bagle.I realiza el siguiente proceso: - Crea copias de sí mismo en directorios que contengan en su nombre la cadena de texto SHAR, con los siguientes nombres:
ACDSee 9.exe Adobe Photoshop 9 Full.exe Ahead Nero7.exe Matrix 3 Revolution English Subtitles.exe Microsoft Office 2003 Crack, Working!.exe Microsoft OfficeXP working Crack, Keygen.exe Microsoft Windows XP, WinXP Crack,working Keygen.exe Opera 8 New!.exe Porno pics arhive, xxx.exe Porno Screensaver.scr Porno,sex, oral, anal cool, awesome!!.exe Serials.txt.exe WinAmp 6 New!.exe WinAmp5 Pro Keygen Crack Update.exe Windown Longhorn Beta Leak.exe Windows Sourcecode update.doc.exe XXX hardcore images.exe De esta forma, intenta copiarse en los directorios compartidos de programas P2P. - Otros usuarios de estos programas podrán acceder de manera remota a los directorios compartidos. Así, se descargarán voluntariamente en su ordenador alguno de los archivos, pensando que se trata de aplicaciones informáticas interesantes, etc. En realidad, se estarán descargando en sus ordenadores una copia de Bagle.I.
- Al ejecutar el archivo descargado, esos otros ordenadores quedarán afectados por Bagle.I.
Otros detalles:
Bagle.I está escrito en el lenguaje de programación Visual C. Este gusano tiene un tamaño de 20480 Bytes. Bagle.I intenta localizar la ventana que tiene por nombre Shell_TrayWnd, así como el mutex imain_mutex. Cuando es ejecutado, Bagle.I comprueba los parámetros de la línea de comandos desde donde ha sido llamado, que le permiten actualizarse o borrarse a sí mismo. |