BAGLE.IN gusano de Correo modifica registros descarga archivo infectado desde diversos sitios en la web, etc.  

© Jorge Machado  Lima-Perú

W32/Bagle.IN@mm

Bagle.IN es un gusano residente en memoria variante de la familia Bagle, reportado el 07 de Febrero del 2007 de alta propagación masiva a través de mensajes de correo con remitentes falsos, asuntos y archivos anexados aleatorios y contenido en blanco. 

Intenta descargar y ejecutar un Script PHP infectado, desde diversos sitios web.

Infecta solo a Windows 2000/XP y Server 2003 está escrito en MS Visual C++ con 40 KB de extensión y comprimido con el utilitario FGS:

http://www.exetools.com/

Posee su propio SMTP (Simple Mail Transfer Protocol) captura y se envía a los buzones de correo de la Libreta de Direcciones de Windows o las contenidas en archivos con las siguientes extensiones:

Evitando enviarse a las direcciones que tengan las siguientes cadenas:

El mensaje tiene las siguientes características: 

Remitente: una de las direcciones extraídas del sistema o direcciones falsas usando la técnica Spoofing.

Asunto, elegido aleatoriamente de uno de los siguientes:

Contenido: [en_blanco]

Anexado, uno de los siguientes:

El archivo se desempaqueta en memoria y convierte en un .EXE

Al ser activado el gusano, crea en el directorio raíz del disco C:\ el archivo ERROR.TXT, el cual tiene el siguiente contenido:

Text decoding error.

Este texto se abrirá cada vez que se inicie le sistema, usando el editor de textos configurado por defecto en el sistema infectado. 

Luego copia a la carpeta HIDN, que crea en la ruta %User Profile%\Application Data, los siguientes archivos:

Para ejecutarse la próxima vez que se re-inicie el sistema modifica la llave:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"drv_st_key" = "%User Profile%\Application Data\hidn\hidn2.exe"

también agrega la siguiente sub-llave:

[HKEY_CURRENT_USER\Software\FirstRun]
FirstRun = "1"

Y para impedir que es sistema pueda ser inciado en modo seguro crea la sub-llave:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet]
Control\SafeBoot

%UserProfile% es la variable que registra la información específica de cada usuario y que define los límites de su entorno de trabajo. Es igual a C:\Documents and Settings\[nombre_de _usuario] en Windows 2000/NT/XP 

Al siguiente inicio se activa en memoria e intenta descargar y ejecutar un Script PHP desde una de las siguientes direcciones:

Actualmente el archivo ha sido deshabilitado.

PER ANTIVIRUS® versión 10.0 con registro de virus al 07 de Febrero del 2007 detecta y elimina eficientemente este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS