BAGZ.D, gusano de Correo deshabilita antivirus firewalls, etc. impide acceso a sitios web de antivirus.  

© Jorge Machado  Lima-Perú

W32/Bagz.D@mm, I.worm.Bagz.D@mm

Bagz.D es un gusano reportado el 21 de Octubre del 2004, de propagación masiva a través de mensajes de Correo con un archivo anexado de nombre aleatorio de extensión EXE o ZIP

Es un "dropper" que libera otros archivos. Termina los procesos de antivirus, firewalls y software de seguridad. Impide el acceso a una larga lista de portales de sistemas de seguridad.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual C++, con una extensión de 153 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Usando su propio SMTP (Simple Mail Transfer Protocol) se auto-envía a las direcciones de correo contenidas en la Libreta de Direcciones de Windows (WAB) o de archivos con las siguientes extensiones:

Evita enviarse a las direcciones que contengan las cadenas:

El mensaje tiene las siguientes características:

Remitente, cualquiera de los extraídos en el sistema infectado.

Asunto, aleatoriamente uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, uno de los siguientes con extensión EXE:

o con extensión .ZIP:

Al activarse el gusano se copia a la carpeta %System% con el nombre del archivo anexado recibido y para ejecutarse la próxima vez que se inicie el sistema genera la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"default" = "%System%\[nombre_de_archivo_anexado]" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 20003.

Al siguiente re-inicio libera los siguientes archivos:

%System%\rpc32.exe 
%System%\run32.exe  
%System%\sysboot.doc [espacios_en_blanco] .EXE 

El archivo rpc32.exe es instalado como un servicio con las propiedades:

Nombre: Network Explorer
Ruta de imagen: %System%\rpc32.exe
Descripción: se ejecuta y configura herramientas de acceso desde una ventana. 

Luego borra los procesos y claves de registro de los siguientes archivos: 

El gusano sobre-escribe el archivo HOSTS en las carpetas Windows y Winnt\System32\drivers\etc\, respectivamente.

El archivo HOSTS es renombrado como Bagz!hosts, impidiendo el acceso a portales, la mayoría pertenecientes a productos de seguridad:

Sus payloads son los siguientes:

PER ANTIVIRUS® versión 8.9 con registro de virus al 21 de Octubre del 2004 detecta y elimina eficientemente este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS