W32/Bagle.X@MM
Imprimir descripción de Virus
Nombre: W32/Bagle.X@MM
Alias:
W32.Beagle.X@mm, W32/Bagle.aa@MM, WORM_BAGLE.Z, I-Worm.Bagle.z, W32/Bagle.AB.worm, Win32/Bagle.AB
Tipo: Virus
Tamaño: variable
Origen: Internet
Destructivo: SI
En la calle  (in the wild): SI
Detección y eliminación: The Hacker 5.6 al 28/04/2004

Descripción

W32/Bagle.X@MM es un virus que se difunde a través de envio masivos de e-mails. Busca direcciones de e-mail en todos los archivos que tengan las siguientes extensiones .wab, .txt, .msg, .htm, .shtm, .stm, .xml, .dbx, .mbx, .mdx, .eml, .nch, .mmf, .ods, .cfg, .asp, .php, .pl, .wsh, .adb, .tbb, .sht, .xls, .oft, .uin, .cgi, .mht, .dhtm, .jsp

Ignora direcciones de email que contengan alguno de los siguientes textos:

Características del Mensaje de E-mail:

Asunto: [Puede ser alguno de los siguientes]

 

Cuerpo: [alguno de la siguiente lista]

 

Archivo Adjunto: [cualquiera de los siguientes con la extensión .exe, .com, .scr, .cpl, hta, .vbs, .zip]

 

-----------------------

 

Cuando el gusano se ejecuta muestra el siguiente falso mensaje de error:

Error!

Can't find a viewer associated with the file

[ OK ]

 

Seguidamente se copia a si mismo como:

%system%\drvddll.exe

%system%\drvddll.exeopen

%system%\drvddll.exeopenopen

 

Nota:
- %system%
representa la carpeta "system" dentro de Windows (Ej. C:\WINDOWS\SYSTEM, C:\WINNT\SYSTEM32)

Además crea la siguiente entrada en el registro para poder ejecutarse en cada reinicio del sistema:

HKEY_CURRENT_USER\.Default\Software\Microsoft\Windows\CurrentVersion\Run

"drvddll.exe"="%system%\drvddll.exe"

 

También elimina los siguientes valores que encuentre en el registro:

De las siguientes entradas:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run  

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

 

Además el gusano abre el puerto TCP 2535 en el computador atacado y queda a la espera de ordenes remotas del atacante.

También intenta copiarse a si mismo dentro de las carpetas que esten compuestas por la palabra "shar", con los siguientes nombres:

Intenta establecer contacto con un script PHP en los siguientes dominios:

Finalmente intentara terminar todos los procesos activos con los siguientes nombres:


Derechos reservados 1992/2004 HackSoft S.R.L. Lima-Perú