BAGZ, gusano de Correo deshabilita firewall de Windows XP y otros descarga backdoors de sitios web.  

© Jorge Machado  Lima-Perú

W32/Bagz@mm, I.worm.Bagz@mm

Bagz es un gusano reportado el 05 de Octubre del 2004, de propagación masiva a través de mensajes de Correo con Remitentes disfrazados bajo la técnica Spoofing, con archivos anexados de nombres aleatorios con extensiones .EXE, .ZIP o de doble extensión .JPG.PIF

Los Asuntos y Contenidos también son aleatorios. Deshabilita el firewall de Windows XP

Descarga un backdoor de portales que se encuentran encriptados y usando su propio driver de redes impide la ejecución de cualquier otro firewall instalado en los sistemas infectados, dejándolos vulnerables al ataque de intrusos en la red.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual C++, con una extensión variable y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Usando su propio SMTP (Simple Mail Transfer Protocol) se auto-envía a las direcciones de correo contenidas en la Libreta de Direcciones de Windows (WAB) o de archivos con las siguientes extensiones:

El mensaje tiene las siguientes características:

Remitente, emplea la técnica Spoofing que disfraza la identidad de los remitentes.

Asunto, aleatoriamente uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, uno de los siguientes:

Si tiene la extensión .ZIP, contiene archivos con una o dos extensiones .jpg y .pif

Al activarse el gusano se copia a la carpeta %System% como tutorial.doc [espacios] .exe y para ejecutarse la próxima vez que se re-inicie el sistema genera la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"syslogin.exe" = "%System%\syslogin.exe" 

A continuación se copia a: 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio deshabilita el Firewall de Windows XP y descarga y ejecuta archivos en forma remota, instalando su propio driver de red para deshabilitar otros firewalls instalados en los sistemas infectados.

Sus payloads son los siguientes:

PER ANTIVIRUS® versión 8.9 con registro de virus al 05 de Octubre del 2004 detecta y elimina eficientemente este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS