Efectos
Bagle.BG realiza las siguientes acciones:
Permanece a la escucha del
puerto TCP 2002, en espera de conexiones remotas con el fin de realizar acciones que comprometen la confidencialidad del usuario o dificultan su trabajo.
Finaliza los siguientes procesos, si se encuentran activos en memoria:
ATUPDATER.EXE, AUPDATE.EXE, AUTODOWN.EXE, AUTOTRACE.EXE, AUTOUPDATE.EXE, AVPUPD.EXE, AVWUPD32.EXE, AVXQUAR.EXE, CFIAUDIT.EXE, DRWEBUPW.EXE, ESCANH95.EXE, ESCANHNT.EXE, FIREWALL.EXE, ICSSUPPNT.EXE, ICSUPP95.EXE, kavsvc.exe, LUALL.EXE, MCUPDATE.EXE, NUPGRADE.EXE, OUTPOST.EXE, sys_xp.exe, sysxp.exe, UPDATE.EXE y
winxp.exe.
Estos procesos pertenecen en su mayoría a
aplicaciones que realizan
actualizaciones de diferentes programas
antivirus, entre otros.
Metodo de Infección
Bagle.BG crea los siguientes archivos en el directorio de sistema de Windows:
SYSINIT.EXE y
SYSINIT.EXEOPEN. Estos archivos son copias del
gusano.
SYSINIT.EXEOPENOPEN. Este archivo es un
script que crea y ejecuta el archivo
VSS_2.EXE, que es a su vez una copia del gusano.
Bagle.BG crea la siguiente entrada en el Registro de Windows:
- HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
Syskey = %sysdir%\ sysinit.exe
donde %sysdir% es el directorio de sistema de Windows.
Mediante esta entrada, Bagle.BG consigue ejecutarse cada vez que Windows se inicia.
Bagle.BG elimina las entradas del Registro de Windows correspondientes a otros gusanos, particularmente variantes de Netsky. Más concretamente, busca en las siguientes rutas:
HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
entradas con las siguientes cadenas de texto:
9XHtProtect, Antivirus, EasyAV, FirewallSvr, HtProtect, ICQ Net, ICQNet, Jammer2nd, KasperskyAVEng, MsInfo, My AV, NetDy, Norton Antivirus AV, PandaAVEngine, service, SkynetsRevenge, Special Firewall Service, SysMonXP, Tiny AV, Zone Labs Client Ex.
De esta forma, consigue que dichos gusanos no se ejecuten cuando Windows se inicia.
Método de Propagación
Bagle.BG se propaga a través del correo electrónico y de los programas de intercambio de archivos punto a punto (P2P).
1.- Propagación a través de correo electrónico.
Bagle.BG realiza el siguiente proceso:
Llega al ordenador afectado en un mensaje de características variables, escrito en inglés:
Remitente:
Bagle.BG falsifica la dirección que aparece como remitente del mensaje de correo que provoca la infección. Esto puede dar lugar a confusiones. Si desea más información al respecto, pulse
aquí.
Asunto: uno de los siguientes:
Changes..
Encrypted document
Fax Message
Forum notify
Incoming message
Notification
Protected message
Re: Document
Re: Hello
Re: Hi
Re: Incoming Message
RE: Incoming Msg
RE: Message Notify
Re: Msg reply
RE: Protected message
RE: Text message
Re: Thank you!
Re: Thanks :)
Re: Yahoo!
Site changes
UpdateContenido: uno de los siguientes:
:)
:))
Attach tells everything.
Attached file tells everything.
Check attached file for details.
Check attached file.
Here is the file.
Message is in attach
More info is in attach
Pay attention at the attach.
Please, have a look at the attached file.
Please, read the document.
Read the attach.
See attach.
See the attached file for details.
Your document is attached.
Your file is attached.En algunos casos, si el archivo adjunto está comprimido en formato
ZIP, estará protegido mediante una
contraseña. El mensaje incluirá entonces alguno de los siguientes textos:
For security reasons attached file is password protected. The password is %imagen%
For security purposes the attached file is password protected. Password -- %imagen%
Note: Use password %imagen%
to open archive.Attached file is protected with the password for security reasons. Password is %imagen%
In order to read the attach you have to use the following password: %imagen%
Archive password: %imagen%
Password - %imagen%
Password: %imagen%
donde
%imagen% es un archivo gráfico que representa la contraseña necesaria para descomprimir el archivo
ZIP.
Archivo adjunto: tiene nombre y
extensión variables:
Posibles nombres:
DETAILS, DOCUMENT, INFO, INFORMATION, MESSAGE, MOREINFO, README, TEXT_DOCUMENT, UPDATES.
Posibles extensiones:
COM, CPL, EXE, HTA, SCR, VBS, ZIP.
- El ordenador es afectado cuando el archivo adjunto es ejecutado.
- Bagle.BG busca direcciones de correo electrónico en archivos que tengan las siguientes extensiones: ADB, ASP, CFG, CGI, DBX, DHTM, EML, HTM, JSP, MBX, MDX, MHT, MMF, MSG, NCH, ODS, OFT, PHP, PL, SHT, SHTM, STM, TBB, TXT, UIN, WAB, WSH, XLS y XML.
- Bagle.BG se envía a sí mismo a todas las direcciones de correo que ha recogido, empleando para ello su propio motor SMTP.
- Sin embargo, no se envía a aquellas direcciones que contengan alguna de las siguientes cadenas:
@avp., @foo, @hotmail, @iana, @messagelab, @microsoft, @msn, abuse, admin, anyone@, bsd, bugs@, cafee, certific, contract@, feste, free-av, f-secur, gold-certs@, google, help@, icrosoft, info@, kasp, linux, listserv, local, news, nobody@, noone@, noreply, ntivi, panda, pgp, postmaster@, rating@, root@, samples, sopho, spam, support, unix, update, winrar, winzip.
2.- Propagación a través de programas de intercambio de archivos.
Bagle.BG realiza el siguiente proceso:
- Crea copias de sí mismo en directorios que contengan la cadena de texto shar. De este modo, intenta realizar copias de sí mismo en los directorios compartidos de los programas de intercambio de archivos. Utiliza los siguientes nombres de archivo:
ACDSee 9.exe
Adobe Photoshop 9 full.exe
Ahead Nero 7.exe
Kaspersky Antivirus 5.0
KAV 5.0
Matrix 3 Revolution English Subtitles.exe
Microsoft Office 2003 Crack, Working!.exe
Microsoft Office XP working Crack, Keygen.exe
Microsoft Windows XP, WinXP Crack, working Keygen.exe
Opera 8 New!.exe
Porno pics arhive, xxx.exe
Porno Screensaver.scr
Porno, sex, oral, anal cool, awesome!!.exe
Serials.txt.exe
WinAmp 5 Pro Keygen Crack Update.exe
WinAmp 6 New!.exe
Windown Longhorn Beta Leak.exe
Windows Sourcecode update.doc.exe
XXX hardcore images.exe
- Otros usuarios de estos programas podrán acceder de manera remota a estos directorios compartidos. Así, se descargarán voluntariamente en su ordenador alguno de los archivos creados por Bagle.BG, pensando que se trata de aplicaciones informáticas interesantes, películas, imágenes, etc. En realidad, se estarán descargando en sus ordenadores una copia del gusano.
- Al ejecutar el archivo descargado, esos otros ordenadores quedarán afectados por Bagle.BG.
Otros Detalles
Bagle.BG tiene un tamaño variable de entre 17 y 22 KBytes, y está comprimido mediante FSG.
Bagle.BG crea un mutex para asegurarse de que no hay más de una copia del gusano ejecutándose al mismo tiempo. Emplea uno de los siguientes nombres para, adicionalmente, conseguir que no puedan ejecutarse algunas variantes de Netsky:
MuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D
'D',r',o',p',p',e',d',S'k',y',N',e',t'
_-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_
[SkyNet.cz]SystemsMutex
AdmSkynetJklS003
____--->>>>U<<<<--____
_-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_
>