W32/Bagle.AI@MM
Imprimir descripción de Virus
Nombre: W32/Bagle.AI@MM
Alias:
W32.Beagle.AG@mm, WORM_BAGLE.AH, W32/Bagle.ai@MM, W32/Bagle-AI, Win32.Bagle.AI, I-Worm.Bagle.ai
Tipo: Gusano
Tamaño: Variable
Origen: Internet
Destructivo: SI
En la calle  (in the wild): SI
Detección y eliminación: The Hacker 5.6 al 19/07/2004

Descripción

W32/Bagle.AI@MM, es un gusano que se difunde a través de envió masivos de e-mails. Busca direcciones de e-mail en todos los archivos que tengan las siguientes extensiones .wab, .txt, .msg, .htm, .shtm, .stm, .xml, .dbx, .mbx, .mdx, .eml, .nch, .mmf, .ods, .cfg, .asp, .php, .pl, .wsh, .adb, .tbb, .sht, .xls, .oft, .uin, .cgi, .mht, .dhtm, .jsp

Características del Mensaje de E-mail:

Asunto: [alguno de los siguientes]

 

Cuerpo: [alguno de los siguientes]

 

Archivo Adjunto: [alguno de los siguientes con extensión .exe, .scr, .com, .cpl, .zip]

 

-----------------------

 

Cuando el gusano se ejecuta se copia a si mismo como:

%system%\winxp.exe

%system%\winxp.exeopen

%system%\winxp.exeopenopen

%system%\winxp.exeopenopenopen

%system%\winxp.exeopenopenopenopen

 

Nota:

- %system% representa la carpeta "system" dentro de Windows (Ej. C:\WINDOWS\SYSTEM, C:\WINNT\SYSTEM32)

 

Además crea la siguiente entrada en el registro para poder ejecutarse en cada reinicio del sistema:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

"key"="%system%\winxp.exe"

 

Luego borra los siguientes valores:

Que encuentre en las siguientes entradas:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Seguidamente el gusano abre el puerto TCP 1080 que permite que el computador atacado sea utilizado como un email relay.

Además intenta conectarse a varios dominios llamando a un script PHP en dichos sitios remotos:

También el gusano intenta crear varias copias de si mismo en las carpetas que en su nombre tengan el siguiente texto "shar", los archivos pueden tener los siguientes nombres:

Luego intentará finalizar los siguientes procesos en el computador atacado:

Finalmente si la fecha del sistema es 5 de mayo del 2006 o posterior, el gusano se finalizará de memoria y eliminará los valores que encuentre en la siguiente entrada del registro:

HKEY_CURRENT_USER\SOFTWARE\base_path


Derechos reservados 1992/2004 HackSoft S.R.L. Lima-Perú