|
BAGLE.AY gusano de Correo y P2P deshabilita antivirus descarga un Backdoor de diversos sitios web.
|
|
© Jorge Machado Lima-Perú
|
|
W32/Bagle.AY@mm, W32/Beagle.AY@mm
Bagle.AY es un gusano/backdoor, reportado el 27 de Enero del 2005, de propagación masiva en mensajes de correo con falsos remitentes, asuntos, contenidos y archivos anexados de nombres aleatorios y diversas
extensiones.
También se difunde vía redes Peer to Peer. Termina los procesos de antivirus, firewalls y software de control, descarga un Backdoor de diversos sitios en la web que permitirían a un intruso controlar los sistemas en forma remota.
Borra valores de llaves de registro creadas por las variantes del gusano Netsky.
Es un PE (Portable Ejecutable) e infecta Windows
95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está escrito en MS Visual C++ con una extensión de 18 KB y comprimido con el utilitario FSG:
http://www.exetools.com/compressors.htm
Posee su propio SMTP (Simple Mail Transfer Protocol) para auto-enviarse masivamente a los buzones de correo contenidos en los archivos con las extensiones:
- adb
- asp
- cfg
- cgi
- dbx
- dhtm
- eml
- htm
- jsp
- mbx
- mdx
- mht
- mmf
- msg
- nch
- ods
- oft
- php
- pl
- sht
- shtm
- stm
- tbb
- txt
- uin
- wab
- wsh
- xls
- xml
Evitando enviarse a aquellos que tengan las siguientes cadenas:
- @avp.
- @iana
- @messagelab
- @microsoft
- abuse
- admin
- anyone@
- bugs@
- cafee
- certific
- contract@
- f-secur
- feste
- free-av
- gold-certs@
- google
- help@
- icrosoft
- info@
- linux
- listserv
- local
- nobody@
- noone@
- noreply
- ntivi
- panda
- postmaster@
- rating@
- root@
- samples
- sopho
- support
- update
- winrar
- winzip
El mensaje tiene las siguientes características:
Remitente: emplea la técnica Email Spoofing con direcciones falsas.
Asunto, uno de los siguientes:
- Delivery service mail
- Delivery by mail
- Registration is accepted
- Is delivered mail
- You are made active
- Thanks for use of our software.
- Before use read the help
Contenido, uno de los siguientes:
- Before use read the help
- Thanks for use of our software.
Anexado, uno de los siguientes nombres:
- wsd01
- viupd02
- siupd02
- guupd02
- zupd02
- upd02
- Jol03
Las extensiones pueden ser:
Crea el siguiente mutex (Exclusión Mutua) para evitar ser activado en memoria más de una vez y para detener la ejecución de variantes del gusano Netsky, en caso existiesen:
|MuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D
_-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_
Luego se copia a la carpeta %System% con los nombres:
- sysformat.exe
- sysformat.exeopen
- sysformat.exeopenopen
Para ejecutarse la próxima vez que se re-inicie el sistema genera la siguiente llave de registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"sysformat" = "%System%\sysformat.exe"
Al siguiente re-inicio el gusano se activa en memoria y termina los procesos de los siguientes antivirus, firewalls y archivos de control:
- AGENTSVR.EXE
- ANTI-TROJAN.EXE
- ANTI-TROJAN.EXE
- ANTIVIRUS.EXE
- ANTS.EXE
- APIMONITOR.EXE
- APLICA32.EXE
- APVXDWIN.EXE
- ATCON.EXE
- ATGUARD.EXE
- ATRO55EN.EXE
- ATUPDATER.EXE
- ATWATCH.EXE
- AUPDATE.EXE
- AUTODOWN.EXE
- AUTOTRACE.EXE
- AUTOUPDATE.EXE
- AVCONSOL.EXE
- AVGSERV9.EXE
- AVLTMAIN.EXE
- AVPUPD.EXE
- AVSYNMGR.EXE
- AVWUPD32.EXE
- AVXQUAR.EXE
- AVprotect9x.exe
- BD_PROFESSIONAL.EXE
- BIDEF.EXE
- BIDSERVER.EXE
- BIPCP.EXE
- BIPCPEVALSETUP.EXE
- BISP.EXE
- BLACKD.EXE
- BLACKICE.EXE
- BOOTWARN.EXE
- BORG2.EXE
- BS120.EXE
- CDP.EXE
- CFGWIZ.EXE
- CFGWIZ.EXE
- CFIADMIN.EXE
- CFIADMIN.EXE
- CFIAUDIT.EXE
- CFIAUDIT.EXE
- CFIAUDIT.EXE
- CFINET.EXE
- CFINET.EXE
- CFINET32.EXE
- CFINET32.EXE
- CLEAN.EXE
- CLEAN.EXE
- CLEANER.EXE
- CLEANER.EXE
- CLEANER3.EXE
- CLEANPC.EXE
- CLEANPC.EXE
- CMGRDIAN.EXE
- CMGRDIAN.EXE
- CMON016.EXE
- CMON016.EXE
- CPD.EXE
- CPF9X206.EXE
- CPFNT206.EXE
- CV.EXE
- CWNB181.EXE
- CWNTDWMO.EXE
- DEFWATCH.EXE
- DEPUTY.EXE
- DPF.EXE
- DPFSETUP.EXE
- DRWATSON.EXE
- DRWEBUPW.EXE
- ENT.EXE
- ESCANH95.EXE
- ESCANHNT.EXE
- ESCANV95.EXE
- EXANTIVIRUS-CNET.EXE
- FAST.EXE
- FIREWALL.EXE
- FLOWPROTECTOR.EXE
- FP-WIN_TRIAL.EXE
- FRW.EXE
- FSAV.EXE
- FSAV530STBYB.EXE
- FSAV530WTBYB.EXE
- FSAV95.EXE
- GBMENU.EXE
- GBPOLL.EXE
- GUARD.EXE
- GUARDDOG.EXE
- HACKTRACERSETUP.EXE
- HTLOG.EXE
- HWPE.EXE
- IAMAPP.EXE
- IAMAPP.EXE
- IAMSERV.EXE
- ICLOAD95.EXE
- ICLOADNT.EXE
- ICMON.EXE
- ICSSUPPNT.EXE
- ICSUPP95.EXE
- ICSUPP95.EXE
- ICSUPPNT.EXE
- IFW2000.EXE
- IPARMOR.EXE
- IRIS.EXE
- JAMMER.EXE
- KAVLITE40ENG.EXE
- KAVPERS40ENG.EXE
- KERIO-PF-213-EN-WIN.EX
- KERIO-WRL-421-EN-WIN.E
- KERIO-WRP-421-EN-WIN.E
- KILLPROCESSSETUP161.EX
- LDPRO.EXE
- LOCALNET.EXE
- LOCKDOWN.EXE
- LOCKDOWN2000.EXE
- LSETUP.EXE
- LUALL.EXE
- LUCOMSERVER.EXE
- LUINIT.EXE
- MCAGENT.EXE
- MCUPDATE.EXE
- MCUPDATE.EXE
- MFW2EN.EXE
- MFWENG3.02D30.EXE
- MGUI.EXE
- MINILOG.EXE
- MOOLIVE.EXE
- MRFLUX.EXE
- MSCONFIG.EXE
- MSINFO32.EXE
- MSSMMC32.EXE
- MU0311AD.EXE
- NAV80TRY.EXE
- NAVAPW32.EXE
- NAVDX.EXE
- NAVSTUB.EXE
- NAVW32.EXE
- NC2000.EXE
- NCINST4.EXE
- NDD32.EXE
- NEOMONITOR.EXE
- NETARMOR.EXE
- NETINFO.EXE
- NETMON.EXE
- NETSCANPRO.EXE
- NETSPYHUNTER-1.2.EXE
- NETSTAT.EXE
- NISSERV.EXE
- NISUM.EXE
- NMAIN.EXE
- NORTON_INTERNET_SECU_3
- NPF40_TW_98_NT_ME_2K.E
- NPFMESSENGER.EXE
- NPROTECT.EXE
- NSCHED32.EXE
- NTVDM.EXE
- NUPGRADE.EXE
- NVARCH16.EXE
- NWINST4.EXE
- NWTOOL16.EXE
- OSTRONET.EXE
- OUTPOST.EXE
- OUTPOSTINSTALL.EXE
- OUTPOSTPROINSTALL.EXE
- PADMIN.EXE
- PANIXK.EXE
- PAVPROXY.EXE
- PCC2002S902.EXE
- PCC2K_76_1436.EXE
- PCCIOMON.EXE
- PCDSETUP.EXE
- PCFWALLICON.EXE
- PCFWALLICON.EXE
- PCIP10117_0.EXE
- PDSETUP.EXE
- PERISCOPE.EXE
- PERSFW.EXE
- PF2.EXE
- PFWADMIN.EXE
- PINGSCAN.EXE
- PLATIN.EXE
- POPROXY.EXE
- POPSCAN.EXE
- PORTDETECTIVE.EXE
- PPINUPDT.EXE
- PPTBC.EXE
- PPVSTOP.EXE
- PROCEXPLORERV1.0.EXE
- PROPORT.EXE
- PROTECTX.EXE
- PSPF.EXE
- PURGE.EXE
- PVIEW95.EXE
- QCONSOLE.EXE
- QSERVER.EXE
- RAV8WIN32ENG.EXE
- REGEDIT.EXE
- REGEDT32.EXE
- RESCUE.EXE
- RESCUE32.EXE
- RRGUARD.EXE
- RSHELL.EXE
- RTVSCN95.EXE
- RULAUNCH.EXE
- SAFEWEB.EXE
- SBSERV.EXE
- SD.EXE
- SETUPVAMEEVAL.EXE
- SETUP_FLOWPROTECTOR_US
- SFC.EXE
- SGSSFW32.EXE
- SH.EXE
- SHELLSPYINSTALL.EXE
- SHN.EXE
- SMC.EXE
- SOFI.EXE
- SPF.EXE
- SPHINX.EXE
- SPYXX.EXE
- SS3EDIT.EXE
- ST2.EXE
- SUPFTRL.EXE
- SUPPORTER5.EXE
- SYMPROXYSVC.EXE
- SYSEDIT.EXE
- TASKMON.EXE
- TAUMON.EXE
- TAUSCAN.EXE
- TC.EXE
- TCA.EXE
- TCM.EXE
- TDS-3.EXE
- TDS2-98.EXE
- TDS2-NT.EXE
- TFAK5.EXE
- TGBOB.EXE
- TITANIN.EXE
- TITANINXP.EXE
- TRACERT.EXE
- TRJSCAN.EXE
- TRJSETUP.EXE
- TROJANTRAP3.EXE
- UNDOBOOT.EXE
- UPDATE.EXE
- VBCMSERV.EXE
- VBCONS.EXE
- VBUST.EXE
- VBWIN9X.EXE
- VBWINNTW.EXE
- VCSETUP.EXE
- VFSETUP.EXE
- VIRUSMDPERSONALFIREWAL
- VNLAN300.EXE
- VNPC3000.EXE
- VPC42.EXE
- VPFW30S.EXE
- VPTRAY.EXE
- VSCENU6.02D30.EXE
- VSECOMR.EXE
- VSHWIN32.EXE
- VSISETUP.EXE
- VSMAIN.EXE
- VSMON.EXE
- VSSTAT.EXE
- VSWIN9XE.EXE
- VSWINNTSE.EXE
- VSWINPERSE.EXE
- W32DSM89.EXE
- W9X.EXE
- WATCHDOG.EXE
- WEBSCANX.EXE
- WGFE95.EXE
- WHOSWATCHINGME.EXE
- WHOSWATCHINGME.EXE
- WINRECON.EXE
- WNT.EXE
- WRADMIN.EXE
- WRCTRL.EXE
- WSBGATE.EXE
- WYVERNWORKSFIREWALL.EX
- XPF202EN.EXE
- ZAPRO.EXE
- ZAPSETUP3001.EXE
- ZATUTOR.EXE
- ZAUINST.EXE
- ZONALM2601.EXE
- ZONEALARM.EXE
- drvsys.exe
luego borra las siguientes llaves de registro asociadas al variantes del gusano Neysky:
[HKEY_CURRENT_USER\Software\Microsoft Windows\CurrentVersion\Run]
My AV
[HKEY_LOCAL_MACHINE\Software\Microsoft Windows\CurrentVersion\Run]
ICQ Net
Para propagarse a través de las redes Peer to Peer revisa las carpetas de descarga que tengan la cadena de texto shar, que corresponden a Kazaa, BearShare,
eDonkey, Morpheus, Grokster, LimeWire., etc. en caso de estar
instaladas, se copia a las mismas con los siguientes nombres:
- 1.exe
- 2.exe
- 3.exe
- 4.exe
- 5.scr
- 6.exe
- 7.exe
- 8.exe
- 9.exe
- 10.exe
- Ahead Nero 7.exe
- Windown Longhorn Beta Leak.exe
- Opera 8 New!.exe
- XXX hardcore images.exe
- WinAmp 6 New!.exe
- WinAmp 5 Pro Keygen Crack Update.exe
- Adobe Photoshop 9 full.exe
- Matrix 3 Revolution English Subtitles.exe
- ACDSee 9.exe
El gusano intenta conectarse a uno de los siguientes dominios:
- www.24-7-transportation.com
- www.DarrkSydebaby.com
- www.FritoPie.NET
- www.adhdtests.com
- www.aegee.org
- www.aimcenter.net
- www.alupass.lu
- www.amanit.ru
- www.andara.com
- www.angelartsanctuary.com
- www.anthonyflanagan.com
- www.approved1stmortgage.com
- www.argontech.net
- www.asianfestival.nl
- www.atlantisteste.hpg.com.br
- www.aviation-center.de
- www.bbsh.org
- www.bga-gsm.ru
- www.boneheadmusic.com
- www.bottombouncer.com
- www.bradster.com
- www.buddyboymusic.com
- www.bueroservice-it.de
- www.calderwoodinn.com
- www.capri-frames.de
- www.celula.com.mx
- www.ceskyhosting.cz
- www.chinasenfa.com
- www.cntv.info
- www.compsolutionstore.com
- www.coolfreepages.com
- www.corpsite.com
- www.couponcapital.net
- www.cpc.adv.br
- www.crystalrose.ca
- www.cscliberec.cz
- www.curtmarsh.com
- www.customloyal.com
- www.deadrobot.com
- www.dontbeaweekendparent.com
- www.dragcar.com
- www.ecofotos.com.br
- www.elenalazar.com
- www.ellarouge.com.au
- www.esperanzaparalafamilia.com
- www.eurostavba.sk
- www.everett.wednet.edu
- www.fcpages.com
- www.featech.com
- www.fepese.ufsc.br
- www.firstnightoceancounty.org
- www.flashcorp.com
- www.fleigutaetscher.ch
- www.fludir.is
- www.freeservers.com
- www.gamp.pl
- www.gci-bln.de
- www.gcnet.ru
- www.generationnow.net
- www.gfn.org
- www.giantrevenue.com
- www.glass.la
- www.handsforhealth.com
- www.hartacorporation.com
- www.himpsi.org
- www.idb-group.net
- www.immonaut.sk
- www.ims-i.com
- www.innnewport.com
- www.irakli.org
- www.irinaswelt.de
- www.jansenboiler.com
- www.jasnet.pl
- www.jhaforpresident.7p.com
- www.jimvann.com
- www.jldr.ca
- www.justrepublicans.com
- www.kencorbett.com
- www.knicks.nl
- www.kps4parents.com
- www.kradtraining.de
- www.kranenberg.de
- www.lasermach.com
- www.leonhendrix.com
- www.magicbottle.com.tw
- www.mass-i.kiev.ua
- www.mepbisu.de
- www.mepmh.de
- www.metal.pl
- www.mexis.com
- www.mongolische-renner.de
- www.mtfdesign.com
- www.oboe-online.com
- www.ohiolimo.com
- www.onepositiveplace.org
- www.oohlala-kirkland.com
- www.orari.net
- www.pankration.com
- www.pe-sh.com
- www.pfadfinder-leobersdorf.com
- www.pipni.cz
- www.polizeimotorrad.de
- www.programmierung2000.de
- www.pyrlandia-boogie.pl
- www.raecoinc.com
- www.realgps.com
- www.redlightpictures.com
- www.reliance-yachts.com
- www.relocationflorida.com
- www.rentalstation.com
- www.rieraquadros.com.br
- www.scanex-medical.fi
- www.sea.bz.it
- www.selu.edu
- www.sigi.lu
- www.sljinc.com
- www.smacgreetings.com
- www.soloconsulting.com
- www.spadochron.pl
- www.srg-neuburg.de
- www.ssmifc.ca
- www.sugardas.lt
- www.sunassetholdings.com
- www.szantomierz.art.pl
- www.the-fabulous-lions.de
- www.tivogoddess.com
- www.tkd2xcell.com
- www.topko.sk
- www.transportation.gov.bh
- www.travelchronic.de
- www.traverse.com
- www.uhcc.com
- www.ulpiano.org
- www.uslungiarue.it
- www.vandermost.de
- www.vbw.info
- www.velezcourtesymanagement.com
- www.velocityprint.com
- www.vikingpc.pl
- www.vinirforge.com
- www.wecompete.com
- www.worest.com.ar
- www.woundedshepherds.com
- www.wwwebad.com
- www.wwwebmaster.com
para descargar un archivo, el mismo que se auto-copia a la carpeta %System% con el nombre de re_file.exe y actuará como Backdoor a través de un puerto TCP
aleatorio recibiendo instrucciones desde un servidor remoto.
PER ANTIVIRUS® versión 9.0 y 9.1 con registro de virus al 27 de Enero del 2005 detecta y elimina eficientemente este gusano/backdoor.

