BAGZ.I, gusano de Correo infecta sin necesidad de abrir mensaje aprovechando antigua vulnerabilidad.  

© Jorge Machado  Lima-Perú

W32/Bagz.I@mm, I.worm.Bagz.I@mm

Bagz.I es un gusano reportado el 14 de Diciembre del 2004, de propagación masiva a través de mensajes de correo con archivo anexados de nombre aleatorio y extensión ZIP o de doble extensión con espacios en blanco.

Usa la técnica Spoofing que disfraza el nombre del remitente, los Asuntos y Contenidos son aleatorios.   

Se ejecuta sin necesidad de abrir el mensaje, aprovechando la vulnerabilidad IFRAME exploit y el MIME exploit de MS Outlook y Outlook Express.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003
, está desarrollado en Visual C++, con 160 KB de extensión y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Usando su propio SMTP (Simple Mail Transfer Protocol) se auto-envía a las direcciones de correo contenidas en los archivos con las siguientes extensiones:

El mensaje tiene las siguientes características:

Remitente, usa la técnica Spoofing que suplanta la identidad de los verdaderos remitentes.

Asunto, uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, uno de los siguientes:

Al activarse el gusano se copia a la carpeta %System% con los siguientes nombres:

Inmediatamente ejecuta el archivo SYSLOGIN.EXE y procede a su rutina de auto-envío masivo de mensajes y para ejecutarse la próxima vez que se inicie el sistema genera la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"syslogin.exe" = "SYSLOGIN.EXE" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 20003.Termina los procesos de una larga lista de antivirus, firewalls y software de seguridad.

Para evitar este tipo de infecciones se debe deshabilitar la opción "Mostrar panel de vista previa" en MS Outlook y Outlook Express del siguiente modo:

Desmarque la opción Mostrar panel de vista previa, haga click en "Aplicar" y luego en "Aceptar". 

El parche para tanto el IFRAME exploit y el MIME exploit puede ser descargado de:

http://www.microsoft.com/technet/security/bulletin/ms01-020.mspx

PER ANTIVIRUS® versión 9.0 con registro de virus al el 14 de Diciembre del 2004 detecta y elimina este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS