BAGLE.P, gusano/backdoor de Correo y P2P recibe comandos vía puerto TCP infecta archivos PE, etc.  

© Jorge Machado  Lima-Perú

W32/Bagle.P@mm, W32/Beagle.P@mm, Backdoor/Beagle.P@mm

Bagle.P es un gusano residente en memoria variante de la familia Bagle, reportado el 16 de Marzo del 2004, de alta propagación masiva a través de mensajes de correo con un archivo de nombre aleatorio, con extensiones .EXE, .ZIP o .RAR, estas últimas contienen una contraseña.

El Remitente es conformado aleatoriamente usando la técnica Spoofing, los Asuntos son elegidos de una lista y el Contenido es construido de diversas párrafos con sus correspondientes listas de texto. Este gusano se difunde a la mayoría de redes de compartimiento de archivos Peer to Peer

Al ejecutarse infecta en forma aleatoria archivos PE (Portable Ejecutable) de carpetas también elegidas al azar, insertando su código viral y dejándolos inutilizables.    

Su componente Backdoor le permite recibir comandos del autor a través del puerto TCP 2556 (nicetec-nmsvc) y se puede actualizar desde una dirección URL cifrada dentro del código del virus.

Asimismo genera llaves de registro para borrar los valores en las claves generadas por las variantes del gusano Netsky.   

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está escrito en MS Visual C++ con extensiones que varían entre 43 y 44 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

El mensaje tiene las siguientes características: 

Remitente: emplea la técnica Spoofing con direcciones construidas del siguiente modo:

Asunto, elegido aleatoriamente de:

Contenido, es un mensaje construido con la primera secuencia aleatoria (primer párrafo):

Seguido de una de las siguientes líneas de texto (segundo párrafo):

Las siguientes líneas de texto (tercer párrafo):

Las siguientes líneas de texto (cuarto párrafo):

Las siguientes líneas de texto como despedida (quinto párrafo):

Los mensaje terminan con el siguiente texto:

The [nombre_de_dominio] team http://www.[nombre_de_dominio]

Anexado, archivo de nombre aleatorio con extensión .EXE, .ZIP o .RAR y con el icono de mensaje de texto: 

Con una de las extensiones:

Si el archivo anexado tiene las extensiones .ZIP o .RAR, el mensaje contiene una línea de texto adicional:

El [password_generado] es un gráfico que muestra la contraseña en modo gráfico. 

Asimismo, en forma aleatoria el cuerpo del mensaje puede contener una de las siguientes líneas de texto: 

Archive Password: [password_generado]. 
Password - [password_generado]. 
Password: [password_generado]. 

Al ser activado el gusano se copia a la carpeta %System% con con los siguientes nombres de archivos:

Para ejecutarse la próxima vez que se re-inicie el sistema crea la siguiente llave de registro:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"winupd.exe" = "%System%\winupd.exe"

Crea además la siguiente llave:

[HKEY_CURRENT_USER\winupd] 

Al siguiente re-inicio el gusano se activa en memoria y termina con los procesos de cualquiera de los sistemas de seguridad que tengan los siguientes archivos:

El gusano posee su propio SMTP (Simple Mail Transfer Protocol) para auto-enviarse masivamente a los buzones de correo contenidos en los archivos con las extensiones:

Tiene una rutina que evita auto-enviarse a direcciones con las siguientes cadenas:

El gusano usa el IP 217.5.97.137 (la mima que tiene el acceso restringido) para resolver otras direcciones IP, en el caso que no pudiese encontrar un servidor DNS en las redes locales que infecte.

Para propagarse a través de las redes Peer to Peer se copia a las carpetas de descarga que tengan la cadena de texto shar, que corresponden a KazaaBearShare, eDonkey, Morpheus, Grokster, LimeWire., etc. en caso de estar instaladas, con los siguientes nombres:

Bagle.P genera llaves de registro para borrar los valores en las claves generadas por las variantes del gusano Netsky: 

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] 

Los valores borrados son: 

Actuando como Backdoor el gusano se conecta remotamente a través del puerto TCP 2556 (nicetec-nmsvc) para recibir comandos del autor del virus.

El gusano está programado para borrar todas sus llaves de registro el 31 de Diciembre del 2005 y en adelante.

Sus payloads son los siguientes:

PER ANTIVIRUS® versión 8.5 y 8.6 con registro de virus al 16 de Marzo del 2004 detecta y elimina eficientemente este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS