| Bagle.DP. Crea proxy, envía spam, desactiva antivirus
Nombre: Bagle.DP Nombre NOD32: Win32/Bagle.DP Tipo: Caballo de Troya Alias: Bagle.DP, Dropped:Win32.Worm.Bagle.PAC, Email-Worm.Bagle.pac, Email-Worm.Win32.Bagle.EE, Email-Worm.Win32.Bagle.pac, I-Worm/Bagle, Trj/Mitglieder.gen, Troj/Lohav-U, Trojan.Mitglieder.Q, Trojan/Bagle.Gen.B, W32/Bagle.gen, W32/Bagle.GEN@MM, W32/Bagle.PAC-mm, W32/Bagle.U-mm, W32/Malware, Win32.Bagle.PAC, Win32.HLLM.Beagle.20271, Win32.HLLM.Beagle.3317, Win32.Mitglieder.DG, Win32/Bagle.DP, Win32:Beagle-gen5, Worm.Beagle.Pac Fecha: 8/nov/05 Plataforma: Windows 32-bit Tamaño: 3,317 bytes; 20,271 bytes Gusano y caballo de Troya descargado por variantes del Bagle, que intenta desactivar diversos productos antivirus y cortafuegos. Puede enviar correo masivo desde el PC infectado. Fue detectado el 8 de noviembre de 2005 por la heurística avanzada de NOD32 sin necesidad de actualización de firmas. Cuando se ejecuta, crea los siguientes archivos en el sistema infectado:
c:\windows\system32\forõ.exe c:\windows\system32\noat.exe c:\windows\system32\wintems.exe
NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME). Crea las siguientes entradas en el registro, la primera de ella para autoejecutarse en cada reinicio de Windows:
HKCU\Software\Microsoft\WindowsCurrentVersion\Run german.exe = c:\windows\system32\wintems.exe HKCU\Software\DateTime1 uid = [valor] port = [valor] wdrn = [valor]
Cuando se ejecuta WINTEMS.EXE, el troyano inyecta en el proceso del EXPLORER el archivo NOAT.EXE, quedando oculto en la lista de procesos en ejecución. NOAT.EXE carga el archivo FORÕ.EXE que contiene las principales funciones del troyano. Intenta enviar información del equipo infectado a un script PHP, conectándose a cualquiera de los siguientes servidores:
artesproduction .com avistrade .ru bernlocher .de blackwidow .nsk .ru comdat .de dabigbadboy .de die-cliquee .de egogo .ru gaz-service .ru gnet30 .gamesnet .de hannes-wacker .de investexpo .ru komtel .spb .ru mc-figga .de mir-auto .ru mir-vesov .ru monomah-city .ru multi-gaming .com partiyazerna .1gb .ru plastikp .ru prizmapr .ru promco .ru pvcps .ru rdwufa .ru roszvetmet .com schiffsparty .de service6 .valuehost .ru shop-of-innovations .de sound-cell .de st-agnes .de stroyindustry .ru tpoint .ru unbound .de vladzernoproduct .ru web298 .server7 .webplus24 .de www .13tw22rigobert .de www .admlaw .ru www .deadlygames .de www .emil-zittau .de www .etype .hostingcity .net www .eurostretch .ru www .ferienwohnung-in-masuren .de www .gasterixx .de www .gay-traffic .de www .hhc-online .de www .komandor .ru www .levada .ru www .lowenbrau .ru www .metzgerei-gebhart .de www .mirage .ru www .ordendeslichts .de www .progame .de www .psnr .ru www .thomas-we .de
Detiene los siguientes servicios, y modifica su configuración para deshabilitarlos:
SharedAccess wscsvc
SharedAccess es el servicio de "Conexión de seguridad a Internet (ICF)/Conexión compartida a Internet (ICS)", y "wscsvc" corresponde al "Centro de Seguridad de Windows". El troyano también finaliza los siguientes procesos pertenecientes a antivirus y otras aplicaciones de seguridad, si alguno de ellos se encuentra activo en la máquina infectada:
agentsvr.exe anti-trojan.exe antivirus.exe ants.exe apimonitor.exe aplica32.exe apvxdwin.exe atcon.exe atguard.exe atro55en.exe atupdater.exe atwatch.exe aupdate.exe autodown.exe autotrace.exe autoupdate.exe avconsol.exe avgserv9.exe avltmain.exe avprotect9x.exe avpupd.exe avsynmgr.exe avwupd32.exe avxquar.exe bd_professional.exe bidef.exe bidserver.exe bipcp.exe bipcpevalsetup.exe bisp.exe blackd.exe blackice.exe bootwarn.exe borg2.exe bs120.exe cdp.exe cfgwiz.exe cfiadmin.exe cfiaudit.exe cfinet.exe cfinet32.exe clean.exe cleaner.exe cleaner3.exe cleanpc.exe cmgrdian.exe cmon016.exe cpd.exe cpf9x206.exe cpfnt206.exe cv.exe cwnb181.exe cwntdwmo.exe defwatch.exe deputy.exe dpf.exe dpfsetup.exe drvddll.exe drvsys.exe drwatson.exe drwebupw.exe ent.exe escanh95.exe escanhnt.exe escanv95.exe exantivirus-cnet.exe fast.exe firewall.exe flowprotector.exe fp-win_trial.exe frw.exe fsav.exe fsav530stbyb.exe fsav530wtbyb.exe fsav95.exe gbmenu.exe gbpoll.exe guard.exe guarddog.exe hacktracersetup.exe htlog.exe hwpe.exe iamapp.exe iamserv.exe icload95.exe icloadnt.exe icmon.exe icssuppnt.exe icsupp95.exe icsuppnt.exe ifw2000.exe iparmor.exe iris.exe jammer.exe kavlite40eng.exe kavpers40eng.exe kerio-pf-213-en-win.exe kerio-wrl-421-en-win.exe kerio-wrp-421-en-win.exe killprocesssetup161.exe ldpro.exe localnet.exe lockdown.exe lockdown2000.exe lsetup.exe luall.exe lucomserver.exe luinit.exe mcagent.exe mcupdate.exe mfw2en.exe mfweng3.02d30.exe mgui.exe minilog.exe moolive.exe mrflux.exe msconfig.exe msinfo32.exe mssmmc32.exe mu0311ad.exe nav80try.exe navapw32.exe navdx.exe navstub.exe navw32.exe nc2000.exe ncinst4.exe ndd32.exe neomonitor.exe netarmor.exe netinfo.exe netmon.exe netscanpro.exe netspyhunter-1.2.exe netstat.exe nisserv.exe nisum.exe nmain.exe norton_internet_secu_3.0_407.exe npf40_tw_98_nt_me_2k.exe npfmessenger.exe nprotect.exe nsched32.exe ntvdm.exe nupgrade.exe nvarch16.exe nwinst4.exe nwtool16.exe ostronet.exe outpost.exe outpostinstall.exe outpostproinstall.exe padmin.exe panixk.exe pavproxy.exe pcc2002s902.exe pcc2k_76_1436.exe pcciomon.exe pcdsetup.exe pcfwallicon.exe pcip10117_0.exe pdsetup.exe periscope.exe persfw.exe pf2.exe pfwadmin.exe pingscan.exe platin.exe poproxy.exe popscan.exe portdetective.exe ppinupdt.exe pptbc.exe ppvstop.exe procexplorerv1.0.exe proport.exe protectx.exe pspf.exe purge.exe pview95.exe qconsole.exe qserver.exe rav8win32eng.exe regedit.exe regedt32.exe rescue.exe rescue32.exe rrguard.exe rshell.exe rtvscn95.exe rulaunch.exe safeweb.exe sbserv.exe sd.exe setup_flowprotector_us.exe setupvameeval.exe sfc.exe sgssfw32.exe sh.exe shellspyinstall.exe shn.exe smc.exe sofi.exe spf.exe sphinx.exe spyxx.exe ss3edit.exe st2.exe supftrl.exe supporter5.exe symproxysvc.exe sysedit.exe taskmon.exe taumon.exe tauscan.exe tc.exe tca.exe tcm.exe tds2-98.exe tds2-nt.exe tds-3.exe tfak5.exe tgbob.exe titanin.exe titaninxp.exe tracert.exe trjscan.exe trjsetup.exe trojantrap3.exe undoboot.exe update.exe vbcmserv.exe vbcons.exe vbust.exe vbwin9x.exe vbwinntw.exe vcsetup.exe vfsetup.exe virusmdpersonalfirewall.exe vnlan300.exe vnpc3000.exe vpc42.exe vpfw30s.exe vptray.exe vscenu6.02d30.exe vsecomr.exe vshwin32.exe vsisetup.exe vsmain.exe vsmon.exe vsstat.exe vswin9xe.exe vswinntse.exe vswinperse.exe w32dsm89.exe w9x.exe watchdog.exe webscanx.exe wgfe95.exe whoswatchingme.exe winrecon.exe wnt.exe wradmin.exe wrctrl.exe wsbgate.exe wyvernworksfirewall.exe xpf202en.exe zapro.exe zapsetup3001.exe zatutor.exe zauinst.exe zonalm2601.exe zonealarm.exe
El troyano abre un servidor proxy que actúa como intermediario entre Internet y un atacante remoto, para realizar acciones como las siguientes:
- Actualizar el propio troyano - Descargar y ejecutar archivos - Desinstalar el troyano - Iniciar un servidor SMTP para el reenvío de spam - Modificar el puerto por defecto del proxy
El troyano se conecta al siguiente servidor SMTP por el puerto TCP 25, para enviar mensajes en forma de spam:
smtp.wanadoo.fr
Puede enviar información a numerosas páginas web, mediante un script PHP. Algunos de los sitios contactados:
artesproduction .com avistrade .ru bernlocher .de blackwidow .nsk .ru dabigbadboy .de die-cliquee .de egogo .ru gaz-service .ru gnet30 .gamesnet .de hannes-wacker .de investexpo .ru komtel .spb .ru mc-figga .de mir-auto .ru mir-vesov .ru monomah-city .ru multi-gaming .com partiyazerna .1gb .ru plastikp .ru prizmapr .ru promco .ru pvcps .ru rdwufa .ru roszvetmet .com schiffsparty .de service6 .valuehost .ru shop-of-innovations .de sound-cell .de st-agnes .de stroyindustry .ru tpoint .ru unbound .de vladzernoproduct .ru web298 .server7 .webplus24 .de www .13tw22rigobert .de www .admlaw .ru www .deadlygames .de www .emil-zittau .de www .etype .hostingcity .net www .eurostretch .ru www .ferienwohnung-in-masuren .de www .gasterixx .de www .gay-traffic .de www .hhc-online .de www .komandor .ru www .levada .ru www .lowenbrau .ru www .metzgerei-gebhart .de www .mirage .ru www .ordendeslichts .de www .progame .de www .thomas-we .de
También descarga cada 60 minutos, una lista de direcciones para filtrar conexiones, de los siguientes dominios:
avistrade .ru comdat .de die-cliquee .de gaz-service .ru mir-vesov .ru monomah-city .ru partiyazerna .1gb .ru prizmapr .ru promco .ru pvcps .ru rdwufa .ru service6 .valuehost .ru www .13tw22rigobert .de www .lowenbrau .ru www .psnr .ru www .thomas-we .de
La lista es guardada en el siguiente archivo:
c:\windows\system32\ban_list.txt
Crea los siguientes mutex para no autoejecutarse más de una vez en memoria y para otras funciones de control:
zorr10 zorro10
Reparación manual NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas por el atacante remoto, pueden aplicarse cambios en el sistema no contemplados en esta descripción genérica. Sobre el componente troyano Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema. ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).
Antivirus Actualice sus antivirus con las últimas definiciones, luego siga estos pasos: 1. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo: Cómo iniciar su computadora en Modo a prueba de fallos.
Iniciar en modo prueba de fallos
2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros. 3. IMPORTANTE: Tome nota del nombre de todos los archivos detectados como infectados. 4. Borre todos los archivos detectados como infectados. Borrar manualmente archivos agregados por el virus Desde el Explorador de Windows, localice y borre los archivos detectados en el punto 3 del ítem "Antivirus". Haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje". Editar el registro Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada. 1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER 2. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER \Software \Microsoft \Windows \CurrentVersion \Run
5. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus". 6. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER \Software \DateTime1
7. Haga clic en la carpeta "DateTime1" y bórrela. 8. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE \SYSTEM \CurrentControlSet \Services \wscsvc
18. Haga clic en la carpeta "wscsvc" y modifique el valor de la siguiente entrada para que figure como se indica aquí:
Start = "2"
19. Use "Registro", "Salir" para salir del editor y confirmar los cambios. 20. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar). Cómo rehabilitar el servicio SharedAccess (Windows 2000 y XP): Este servicio habilita la resolución de nombres y direcciones para todos los equipos de red doméstica o pequeña oficina, y es usado para la conexión compartida a Internet, y por el firewall (cortafuego) de Windows XP. Para rehabilitar este servicio, siga estos pasos: - En Windows XP Service Pack 2: Cuando este servicio es detenido, un mensaje de atención (globo de texto) advierte que se desconoce el estado del firewall. Para rehabilitarlo, siga estos pasos: 1. Desde Inicio, Panel de control, seleccione el "Centro de seguridad". 2. Si el Firewall aparece como desactivado, haga clic en la leyenda "Firewall de Windows" (abajo) y marque la opción "Activado (recomendado)". 3. Seleccione "Aceptar", etc. - En Windows 2000, Windows XP, Windows XP SP1: 1. En Inicio, Ejecutar, escriba "services.msc" y pulse Enter. 2. En la columna "Nombre" busque "Conexión de seguridad a Internet (ICF)/Conexión compartida a Internet (ICS)" (en Windows XP), o solo "Conexión compartida a Internet (ICS)" (en Windows 2000). 3. Haga doble clic sobre ese nombre, y en "Tipo de inicio:", seleccione "Automático" 4. En la misma ventana, "Estado del servicio:", haga clic en "Iniciar" 5. Pinche en "Aceptar", etc. Información adicional Cambio de contraseñas En el caso de haber sido infectado con este troyano, se recomienda llevar a cabo las acciones necesarias a fin de cambiar todas las claves de acceso, así como toda otra información que comprometa la información relacionada con cualquier clase de transacción bancaria, incluidas sus tarjetas electrónicas y cuentas bancarias. Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF) Para activar ICF en Windows XP, siga estos pasos: 1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red). 2. Haga clic con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas. 3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos. 4. Seleccione Aceptar, etc. Mostrar las extensiones verdaderas de los archivos Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así: 1. Ejecute el Explorador de Windows 2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'. 3. Seleccione la lengüeta 'Ver'. 4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar. 5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar. En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'. En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'. 6. Pinche en 'Aplicar' y en 'Aceptar'. Limpieza de virus en Windows Me y XP Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me
Limpieza de virus en Windows XP
(c) Video Soft (c) VSAntivirus |