BAGLE.AY gusano de Correo y P2P deshabilita antivirus descarga un Backdoor de  diversos sitios web.  

© Jorge Machado  Lima-Perú

W32/Bagle.AY@mm, W32/Beagle.AY@mm

Bagle.AY es un gusano/backdoor, reportado el 27 de Enero del 2005, de propagación masiva en mensajes de correo con falsos remitentes, asuntos, contenidos y archivos anexados de nombres aleatorios y diversas extensiones.

También se difunde vía redes Peer to Peer. Termina los procesos de antivirus, firewalls y software de control, descarga un Backdoor de diversos sitios en la web que permitirían a un intruso controlar los sistemas en forma remota. 

Borra valores de llaves de registro creadas por las variantes del gusano Netsky.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está escrito en MS Visual C++ con una extensión de 18 KB y comprimido con el utilitario FSG:

http://www.exetools.com/compressors.htm

Posee su propio SMTP (Simple Mail Transfer Protocol) para auto-enviarse masivamente a los buzones de correo contenidos en los archivos con las extensiones:

Evitando enviarse a aquellos que tengan las siguientes cadenas:

El mensaje tiene las siguientes características:

Remitente: emplea la técnica Email Spoofing con direcciones falsas.
Asunto, uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, uno de los siguientes nombres:

Las extensiones pueden ser:

Crea el siguiente mutex (Exclusión Mutua) para evitar ser activado en memoria más de una vez y para detener la ejecución de variantes del gusano Netsky, en caso existiesen:

|MuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D
_-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_

Luego se copia a la carpeta %System% con los nombres:

Para ejecutarse la próxima vez que se re-inicie el sistema genera la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"sysformat" = "%System%\sysformat.exe"

Al siguiente re-inicio el gusano se activa en memoria y termina los procesos de los siguientes antivirus, firewalls y archivos de control:

luego borra las siguientes llaves de registro asociadas al variantes del gusano Neysky:

[HKEY_CURRENT_USER\Software\Microsoft Windows\CurrentVersion\Run]
My AV 

[HKEY_LOCAL_MACHINE\Software\Microsoft Windows\CurrentVersion\Run]
ICQ Net

Para propagarse a través de las redes Peer to Peer revisa las carpetas de descarga que tengan la cadena de texto shar, que corresponden a KazaaBearShare, eDonkey, Morpheus, Grokster, LimeWire., etc. en caso de estar instaladas, se copia a las mismas con los siguientes nombres:

El gusano intenta conectarse a uno de los siguientes dominios:

para descargar un archivo, el mismo que se auto-copia a la carpeta %System% con el nombre de re_file.exe y actuará como Backdoor a través de un puerto TCP aleatorio recibiendo instrucciones desde un servidor remoto.

PER ANTIVIRUS® versión 9.0 y 9.1 con registro de virus al 27 de Enero del 2005 detecta y elimina eficientemente este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS