Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Email-Worm.Win32.Bagle.fb

Время детектирования 20 дек 2005 17:24 MSK
Время выпуска обновления 20 дек 2005 17:24 MSK
Описание опубликовано 21 дек 2005 18:55 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Вариант червя Bagle, в котором отсутствует функция саморазмножения, однако прочие функции соответствуют червям семейства Bagle. Он был разослан при помощи спам-рассылки. Пример зараженного пиьсма:

Червь представляет собой PE EXE-файл размером 9649 байт.

Инсталляция

После запуска червь открывает в установленной по умолчанию программе просмотра изображений следующий файл:

%System%\ntimage.gif

При инсталляции червь копирует себя в системный каталог Windows с именем anti_troj.exe:

%System%\anti_troj.exe

После чего регистрирует себя в ключах автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
 "anti_troj"="%System%\anti_troj.exe"

При каждой следующей загрузке Windows автоматически запустит файл червя.

Также червь создает следующую запись в системном реестре:

[HKCU\Software\FirstRRRun]
 "FirstRRRun"="1"

Также червь создает в корневом каталоге Windows папку с именем exefld, в которую сохраняет загружаемые файлы.


Деструктивная активность

В самом файле червя содержится большой список URL, которые проверяются на наличие файлов:

http://202.44.52.38
http://209.126.128.203
http://65.108.195.73
http://80.146.233.41
http://abtechsafety.com
http://abtechsafety.com
http://acentrum.pl
http://adavenue.net
http://adoptionscanada.ca
http://adventecgroup.com
http://agenciaspublicidadinternet.com
http://ahava.cafe24.com
http://aibsnlea.org
http://aikidan.com
http://ala-bg.net
http://alevibirligi.ch
http://alfaclassic.sk
http://allanconi.it
http://allinfo.com.au
http://americasenergyco.com
http://amerykaameryka.com
http://amistra.com
http://analisisyconsultoria.com
http://calamarco.com
http://ccooaytomadrid.org
http://drinkwater.ru
http://eleceltek.com
http://furdoszoba.info
http://kepter.kz
http://mijusungdo.net
http://sacafterdark.net
http://tkdami.net
http://virt33.kei.pl
http://www.150m.com
http://www.adamant-np.ru
http://www.agroturystyka.artneo.pl
http://www.americarising.com
http://www.bakelit.hu
http://www.barth.serwery.pl
http://www.batlground.com
http://www.bbrealservis.sk
http://www.befag.ru
http://www.benininfo.com
http://www.bennylife.com
http://www.bestcheapdomainregistration.info
http://www.bidsforbaby.com
http://www.binhaigolf.com
http://www.biotenk.com
http://www.bitsolution.ro
http://www.bmswijndepot.com
http://www.boldrussell.com
http://www.bronko-m.ru
http://www.bulkemaildirectmarketing.com
http://www.bulkemailservicenow.com
http://www.calidad.biz
http://www.cansew.ca
http://www.cansultdubai.ae
http://www.casaquecanta.com
http://www.casino-malibu.ru
http://www.chilotitomarino.cl
http://www.chinaculturedpearl.com
http://www.colin18.com
http://www.connectesl.com
http://www.encansbelec.com
http://www.khonkaenpoc.com
http://www.leap.co.il
http://www.nmtltd.com
http://www.nuclear.com.pl
http://www.timecontrol.com.pl
http://www.ubu.pl
http://www.vnettools.com

В случае если по какому-то из этих адресов будет размещен файл, он будет загружен в систему и запущен.

В момент создания описания скачиваемый червем файл детектировался Антивирусом Касперского как Email-Worm.Win32.Bagle.fc.


Рекомендации по удалению

  1. Перезагрузите компьютер в «безопасном режиме» (в самом начале загрузки компьютера нажмите и удерживайте F8, а затем выберите пункт Safe Mode в меню загрузки Windows).
  2. Удалите из системного каталога Windows следующий файл:
    %System%\anti_troj.exe
  3. Удалите из системного реестра следующие записи:
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
     "anti_troj"="%System%\anti_troj.exe"
    
    [HKCU\Software\FirstRRRun]
  4. Перезагрузите компьютер в нормальном режиме и убедитесь, что вы удалили все зараженные письма из всех почтовых папок.

  5. Произведите полную проверку компьютера Антивирусом Касперского (скачать пробную версию).

Bookmark and Share
Закладки
Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.


Другие модификации

Другие названия

Email-Worm.Win32.Bagle.fb («Лаборатория Касперского») также известен как:

  • Virus: W32/Bagle.gen (McAfee)
  • Troj/BagleDl-AP (Sophos)
  • Trojan.Bagle.BN (ClamAV)
  • Trj/Mitglieder.GO (Panda)
  • W32/Mitglieder.GW (FPROT)
  • TrojanDownloader:Win32/Bagle (MS(OneCare))
  • Win32.HLLM.Beagle.3649 (DrWeb)
  • Win32/Bagle.DR worm (Nod32)
  • Trojan.Mitglieder.AB (BitDef7)
  • Win32:Beagle-NF [Wrm] (AVAST)
  • Email-Worm.Win32.Bagle (Ikarus)
  • I-Worm/Bagle (AVG)
  • S3700026.exe <<< TR/Bagle.EW (AVIRA)
  • TR/Bagle.EW (AVIRA)
  • Trojan.Lodear.G (NAV)
  • Mitglied.gen (Norman)
  • W32/Bagle.gen (NAI)
  • TROJ_BAGLE.GI (PCCIL)
  • Trojan.DL.Bagle.g (Rising)
  • W32/Bagle.FB [Orion] (FSecure)
  • TROJ_BAGLE.GI (TrendMicro)