Enciclopedia de Virus
Bienvenido a la Enciclopedia de Virus del Laboratorio de Panda Security.
Efectos
Bagle.E realiza las siguientes acciones:
Intenta conectarse a varias páginas
web que albergan un
script PHP:
http://permail.uni-muenster.de/scr.phphttp://www.songtext.net/de/scr.phphttp://www.sportscheck.de/scr.phpDe este modo, notifica a su autor que el ordenador afectado puede ser accedido a través del puerto que ha abierto.
Termina los procesos correspondientes a aplicaciones de actualización de diversos programas antivirus:
ATUPDATER.EXE
ATUPDATER.EXE
AUPDATE.EXE
AUTODOWN.EXE
AUTOTRACE.EXE
AUTOUPDATE.EXE
AVLTMAIN.EXE
AVPUPD.EXE
AVWUPD32.EXE
AVXQUAR.EXE
CFIAUDIT.EXE
DRWEBUPW.EXE
ICSSUPPNT.EXE
ICSUPP95.EXE
LUALL.EXE
MCUPDATE.EXE
NUPGRADE.EXE
NUPGRADE.EXE
OUTPOST.EXE
UPDATE.EXE
Este gusano sólo se ejecuta si la fecha del sistema es menor o igual al 14 de marzo de 2004. Después de esta fecha, el gusano termina su ejecución.
Abre el programa Bloc de Notas la primera vez que es ejecutado.
Metodo de Infección
Bagle.E crea los siguientes archivos en el directorio de sistema de Windows:
Bagle.E crea las siguientes entradas en el Registro de Windows:
- HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
rate.exe = %sysdir%\ i1ru74n4.exe
donde %sysdir% es el directorio de sistema de Windows.
Mediante esta entrada, Bagle.E se asegura de que es ejecutado cada vez que Windows se inicia. - HKEY_CURRENT_USER\ SOFTWARE\ DateTime4
uid = %aleatorio%
donde %aleatorio% es un valor aleatorio. - HKEY_CURRENT_USER\ SOFTWARE\ DateTime4
port = 2745 - HKEY_CURRENT_USER\ Software\ DateTime4
frn = 1
Bagle.E crea esta entrada para indicar que ya ha afectado al ordenador.
Método de Propagación
Bagle.E se propaga a través del correo electrónico. Realiza el siguiente proceso:
Otros Detalles
Bagle.E está escrito en el lenguaje de programación Visual C. Este gusano tiene un tamaño de 16896 Bytes.
Bagle.E intenta localizar la ventana que tiene por nombre Shell_TrayWnd, así como el mutex imain_mutex.
Cuando es ejecutado, Bagle.E comprueba los parámetros de la línea de comandos desde donde ha sido llamado, que le permiten actualizarse o borrarse a sí mismo.