BAGLE.EO, gusano de Correo y Peer to Peer, deshabilita antivirus, firewall de Windows, descarga archivos, etc.  

© Jorge Machado  Lima-Perú

W32/Bagle.EO@mm, W32/Beagle.EO@mm

Bagle.EO es un gusano residente en memoria reportado el 10 de Mayo del 2006 de alta propagación masiva a través de mensajes de correo con asuntos, contenidos y archivos anexados de nombres aleatorios.  

Se propaga además vía las redes de compartimiento de archivos Peer to Peer

Termina los procesos de una extensa lista de antivirus, firewalls y programas de control y para eludir el Firewall de Windows se agrega a la lista de excepción de este Firewall, creando una llave de registro. 

Es un PE (Portable Ejecutable) e infecta Windows 98/NT/Me/2000/XP y Server 2003, está escrito en MS Visual C++ con una extensión de 22 KB y comprimido con el utilitario FSG:

http://www.exetools.com

Posee su propio SMTP (Simple Mail Transfer Protocol) y se envía a todas las direcciones de correo del sistema infectado contenidas en archivos con las siguientes extensiones:

evitando enviarse a las direcciones con cualquiera de las cadenas: 

El mensaje tiene las siguientes características: 

Asunto, elegido aleatoriamente de uno de los siguientes:

Contenido, uno de los siguientes

Anexado, uno de los siguientes:

Al ser ejecutado el gusano se copia a la carpeta %System% con el nombre de Winhost.exe y para ejecutarse la próxima vez que se re-inicie el sistema crea la siguiente llave de registro:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"winhost.exe" = "%System%\winhost.exe" 

para eludir el Firewall de MS Windows se agrega a la lista de excepción del mismo, creando la llave:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\
Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
%System%\winhost.exe = "%System%\winhost.exe:*:Enabled:winhost" 

Al siguiente inicio del equipo se activa en memoria y termina los procesos de los siguientes antivirus, firewalls y programas de seguridad:

Para propagarse a través de las redes Peer to Peer se copia a las carpetas de descarga que tengan la cadena de texto shar, en caso de estar instaladas, con los siguientes nombres de archivos:

Luego el gusano intenta infructuosamente descargar los archivos in.php e ini.php de diversos sitios web. 

PER ANTIVIRUS® versión 9.7 con registro de virus al 10 de Mayo del 2006 detecta y elimina eficientemente este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS