| Bagle.DB. Se propaga por correo electrónico y P2P
Nombre: Bagle.DB Nombre NOD32: Win32/Bagle.DB Tipo: Gusano de Internet Alias: Bagle.DB, mail-Worm.Win32.Bagle.dx, W32.Beagle.CK@mm, W32/Bagle.df@MM, W32/Bagle.df@MM , W32/Bagle.FI.worm, W32/Bagle-AN, W32/Bagle-P, Win32.Bagle.EA@mm, Win32/Bagle.DB Fecha: 11/oct/05 Plataforma: Windows 32-bit Tamaño: 21,392 bytes (FSG) Puerto: TCP 9035 Gusano escrito en Visual C, que se propaga por correo electrónico. También intenta propagarse por redes P2P, copiándose en carpetas utilizadas por varios de esos programas para compartir archivos con otros usuarios (KaZaa, Bearshare, Limewire, etc.) Puede enviarse a todas las direcciones de correo obtenidas de diferentes archivos de la máquina infectada. En todos los casos el remitente que figura en el mensaje es falso. Posee además un componente de acceso por puerta trasera (backdoor), y además finaliza la ejecución de varios antivirus y cortafuegos. Los mensajes que utiliza para su propagación tienen las siguientes características: De: [una dirección falsa] Asunto: [uno de los siguientes]
- Changes.. - Fax Message - Forum notify - Incoming message - Notification - Protected message - Re: - Re: Document - Re: Hello - Re: Hi - Re: Incoming Message - RE: Incoming Msg - RE: Message Notify - Re: Msg reply - RE: Protected message - RE: Text message - Re: Thank you! - Re: Thanks :) - Re: Yahoo! - Site changes - Update
Texto del mensaje: [uno de los siguientes]
Attach tells everything. Attached file tells everything. Check attached file for details. Check attached file. Here is the file. Message is in attach More info is in attach Pay attention at the attach. Please, have a look at the attached file. Please, read the document. Read the attach. See attach. See the attached file for details. Your document is attached. Your file is attached.
Datos adjuntos: [uno de los siguientes]
Details.exe Document.exe Info.exe Information.exe Message.exe MoreInfo.exe Readme.exe text_document.exe Updates.exe
El archivo adjunto también puede ser un ".ZIP" conteniendo el ejecutable y protegido con una contraseña aleatoria indicada en el texto del mensaje. En ese caso el texto del mensaje puede contener también el siguiente texto:
Archive password: [imagen con contraseña] For security purposes the attached file is password protected. Password -- [imagen con contraseña] For security reasons attached file is password protected. The password is [imagen con contraseña] In order to read the attach you have to use the following password: [imagen con contraseña] Note: Use password to open archive. Attached file is protected with the password for security reasons. Password is [imagen con contraseña] Password - [imagen con contraseña] Password: [imagen con contraseña]
Cuando se ejecuta, crea el siguiente archivo en la carpeta System de Windows:
c:\windows\system32\winhost.exe
NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME). Crea la siguiente entrada en el registro, para autoejecutarse en cada reinicio de Windows:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run winhost.exe = c:\windows\system\winhost.exe
Crea también la siguiente entrada para almacenar valores de su configuración actual:
HKCU\Software\Timeout pid = [valor] port = [valor] uid = [valor]
El gusano intenta descargar un archivo de texto del siguiente enlace, cada tres horas:
http:://www.????????.com/ip.txt
El archivo es copiado en la siguiente ubicación:
c:\windows\ip.txt
NOTA: La carpeta "c:\windows" puede variar de acuerdo al sistema operativo instalado ("c:\winnt" en NT, "c:\windows", en 9x, Me, XP, etc.). También cada tres horas, intenta descargar el siguiente ejecutable:
http:://www.????????.com/3.exe
El archivo es copiado en la siguiente ubicación y luego ejecutado:
c:\windows\test.exe
Cuando ello sucede, crea la siguiente entrada en la clave del registro "Timeout" creada antes:
HKCU\Software\Timeout\test.exe
Las direcciones que utiliza para propagarse, son obtenidas de archivos de la máquina infectada con las siguientes extensiones:
.adb .asp .cfg .dbx .dhtm .eml .htm .html .jsp .mbx .mdx .mht .mmf .msg .nch .ods .oft .php .sht .shtm .shtml .stm .tbb .txt .uin .wab .wsh .xls .xml
Ignora direcciones de correo que contengan las siguientes cadenas:
@avp. @foo @hotmail.com @iana @messagelab @microsoft @msn.com abuse admin anyone@ bsd bugs@ cafee certific contract@ feste free-av f-secur gold-certs@ google help@ icrosoft info@ kasp linux listserv local news nobody@ noone@ noreply ntivi panda pgp postmaster@ rating@ root@ samples shar sopho spam support unix update winrar winzip
El gusano también se copia en las carpetas compartidas de programas de intercambio de archivos entre usuarios (busca carpetas cuyo nombre incluya la cadena SHAR), y de ese modo propagarse por las redes P2P. Para ello utiliza los siguientes nombres:
Microsoft Office 2003 Crack, Working!.exe Microsoft Windows XP, WinXP Crack, working Keygen.exe Norton Antivirus, working Keygen.exe Microsoft Office XP working Crack, Keygen.exe Porno, sex, oral, anal cool, awesome!!.exe Porno Screensaver.scr Serials.txt.exe KAV 5.0 Kaspersky Antivirus 5.0 Porno pics arhive, xxx.exe Windows Sourcecode update.doc.exe Ahead Nero 7.exe Windown Longhorn Beta Leak.exe Opera 8 New!.exe XXX hardcore images.exe WinAmp 6 New!.exe WinAmp 5 Pro Keygen Crack Update.exe Adobe Photoshop 9 full.exe Matrix 3 Revolution English Subtitles.exe Lolita porn.avi [espacios en blanco] .exe nude lolita.jpg [espacios en blanco] .exe Doom3_nocd.exe HalfLife2_noCD.exe 12 year old Katia sucks and fucks me in lots of positions. (teen preteen anal cumshot sex young whore school lolita.avi [espacios en blanco] .exe
Posee algunas características de troyano de acceso remoto y para ello abre el puerto TCP/9035, quedando a la espera de comandos. Esta opción puede ser usada para actualizar al propio gusano. Cuando ello sucede, se descarga la nueva versión que luego se ejecuta para suplantar la anterior. También intenta conectarse a los siguientes sitios, cada tres horas:
http:://thehiphops.com/???? http:://68.24.54.122/????/in.php http:://paromy.ru/????/in.php http:://www.ladywears.com/????/in.php http:://64.12.212.12/????/in.php http:://nine-one-one.ca/????/in.php http:://www.evocreations.com/????/in.php http:://sexyforum.ru/????/init.php http:://rescan.com/????/init.phphttp http:://www.cardgoods.com/????/init.php http:://blockism.net/????/ini.php http:://talent2k.com/????/ini.php http:://64.246.44.10/????/init.php http:://motivethree.com/????/in.php http:://zalala.net/????/init.php http:://biiig.org/????/init.php http:://tovarisi.net/????/init.php
Mientras se está ejecutando, intenta finalizar los siguientes procesos:
agentsvr.exe anti-trojan.exe antivirus.exe ants.exe apimonitor.exe aplica32.exe apvxdwin.exe atcon.exe atguard.exe atro55en.exe atupdater.exe atwatch.exe aupdate.exe autodown.exe autotrace.exe autoupdate.exe avconsol.exe avgserv9.exe avltmain.exe avprotect9x.exe avpupd.exe avsynmgr.exe avwupd32.exe avxquar.exe bd_professional.exe bidef.exe bidserver.exe bipcp.exe bipcpevalsetup.exe bisp.exe blackd.exe blackice.exe bootwarn.exe borg2.exe bs120.exe ccapp.exe ccevtmgr.exe cdp.exe cfgwiz.exe cfiadmin.exe cfiaudit.exe cfinet.exe cfinet32.exe clean.exe cleaner.exe cleaner3.exe cleanpc.exe cmgrdian.exe cmon016.exe cpd.exe cpf9x206.exe cpfnt206.exe cv.exe cwnb181.exe cwntdwmo.exe defwatch.exe deputy.exe dpf.exe dpfsetup.exe drwatson.exe drwebupw.exe ent.exe escanh95.exe escanhnt.exe escanv95.exe exantivirus-cnet.exe fast.exe firewall.exe flowprotector.exe fp-win_trial.exe frw.exe fsav.exe fsav530stbyb.exe fsav530wtbyb.exe fsav95.exe gbmenu.exe gbpoll.exe guard.exe guarddog.exe hacktracersetup.exe htlog.exe hwpe.exe iamapp.exe iamserv.exe icload95.exe icloadnt.exe icmon.exe icssuppnt.exe icsupp95.exe icsuppnt.exe ifw2000.exe iparmor.exe iris.exe jammer.exe kavlite40eng.exe kavpers40eng.exe kerio-pf-213-en-win.exe kerio-wrl-421-en-win.exe kerio-wrp-421-en-win.exe killprocesssetup161.exe ldpro.exe localnet.exe lockdown.exe lockdown2000.exe lsetup.exe luall.exe lucomserver.exe luinit.exe mcagent.exe mcupdate.exe mfw2en.exe mfweng3.02d30.exe mgui.exe minilog.exe moolive.exe mrflux.exe msconfig.exe msinfo32.exe mssmmc32.exe mu0311ad.exe nav80try.exe navapsvc.exe navapw32.exe navdx.exe navshext.dll navstub.exe navw32.exe nc2000.exe ncinst4.exe ndd32.exe neomonitor.exe netarmor.exe netinfo.exe netmon.exe netscanpro.exe netspyhunter-1.2.exe netstat.exe nisserv.exe nmain.exe norton_internet_secu_3.0_407.exe npf40_tw_98_nt_me_2k.exe npfmessenger.exe nprotect.exe nsched32.exe ntvdm.exe nupgrade.exe nvarch16.exe nwinst4.exe nwtool16.exe ostronet.exe outpost.exe outpostinstall.exe outpostproinstall.exe padmin.exe panixk.exe pavproxy.exe pcc2002s902.exe pcc2k_76_1436.exe pcciomon.exe pcdsetup.exe pcfwallicon.exe pcip10117_0.exe pdsetup.exe periscope.exe persfw.exe pf2.exe pfwadmin.exe pingscan.exe platin.exe poproxy.exe popscan.exe portdetective.exe ppinupdt.exe pptbc.exe ppvstop.exe procexplorerv1.0.exe proport.exe protectx.exe pspf.exe qconsole.exe qserver.exe regedit.exe regedt32.exe rescue.exe rescue32.exe rrguard.exe rshell.exe rulaunch.exe safeweb.exe savscan.exe sbserv.exe sd.exe setup_flowprotector_us.exe setupvameeval.exe sfc.exe sgssfw32.exe sh.exe shellspyinstall.exe symwsc.exe sysedit.exe taumon.exe tauscan.exe tracert.exe trjscan.exe trjsetup.exe trojantrap3.exe undoboot.exe update.exe vbcmserv.exe vbcons.exe vbust.exe virusmdpersonalfirewall.exe w32dsm89.exe watchdog.exe webscanx.exe whoswatchingme.exe winrecon.exe wnt.exe wradmin.exe wrctrl.exe wsbgate.exe wyvernworksfirewall.exe xpf202en.exe zonalm2601.exe zonealarm.exe
Reparación manual NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas por el atacante remoto, pueden aplicarse cambios en el sistema no contemplados en esta descripción genérica. Sobre el componente troyano Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema. ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).
Antivirus Actualice sus antivirus con las últimas definiciones, luego siga estos pasos: 1. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo: Cómo iniciar su computadora en Modo a prueba de fallos.
Iniciar en modo prueba de fallos
2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros. 3. IMPORTANTE: Tome nota del nombre de todos los archivos detectados como infectados. 4. Borre todos los archivos detectados como infectados. Borrar manualmente archivos agregados por el virus Desde el Explorador de Windows, localice y borre los archivos detectados en el punto 3 del ítem "Antivirus". Haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje". Editar el registro Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada. 1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER 2. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER \Software \Microsoft \Windows \CurrentVersion \Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus". 4. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER \Software \Timeout
5. Pinche en la carpeta "Timeout" y bórrela. 6. Use "Registro", "Salir" para salir del editor y confirmar los cambios. 7. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar). Información adicional Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF) Para activar ICF en Windows XP, siga estos pasos: 1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red). 2. Haga clic con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas. 3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos. 4. Seleccione Aceptar, etc. Mostrar las extensiones verdaderas de los archivos Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así: 1. Ejecute el Explorador de Windows 2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'. 3. Seleccione la lengüeta 'Ver'. 4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar. 5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar. En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'. En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'. 6. Pinche en 'Aplicar' y en 'Aceptar'. Limpieza de virus en Windows Me y XP Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me
Limpieza de virus en Windows XP
(c) Video Soft (c) VSAntivirus |