| Время детектирования | 20 дек 2005 17:24 MSK |
| Время выпуска обновления | 20 дек 2005 17:24 MSK |
| Описание опубликовано | 21 дек 2005 18:55 MSK |
Вариант червя Bagle, в котором отсутствует функция саморазмножения, однако прочие функции соответствуют червям семейства Bagle. Он был разослан при помощи спам-рассылки. Пример зараженного пиьсма:

Червь представляет собой PE EXE-файл размером 9649 байт.
После запуска червь открывает в установленной по умолчанию программе просмотра изображений следующий файл:
%System%\ntimage.gif
При инсталляции червь копирует себя в системный каталог Windows с именем anti_troj.exe:
%System%\anti_troj.exe
После чего регистрирует себя в ключах автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "anti_troj"="%System%\anti_troj.exe"
При каждой следующей загрузке Windows автоматически запустит файл червя.
Также червь создает следующую запись в системном реестре:
[HKCU\Software\FirstRRRun] "FirstRRRun"="1"
Также червь создает в корневом каталоге Windows папку с именем exefld, в которую сохраняет загружаемые файлы.
В самом файле червя содержится большой список URL, которые проверяются на наличие файлов:
http://202.44.52.38 http://209.126.128.203 http://65.108.195.73 http://80.146.233.41 http://abtechsafety.com http://abtechsafety.com http://acentrum.pl http://adavenue.net http://adoptionscanada.ca http://adventecgroup.com http://agenciaspublicidadinternet.com http://ahava.cafe24.com http://aibsnlea.org http://aikidan.com http://ala-bg.net http://alevibirligi.ch http://alfaclassic.sk http://allanconi.it http://allinfo.com.au http://americasenergyco.com http://amerykaameryka.com http://amistra.com http://analisisyconsultoria.com http://calamarco.com http://ccooaytomadrid.org http://drinkwater.ru http://eleceltek.com http://furdoszoba.info http://kepter.kz http://mijusungdo.net http://sacafterdark.net http://tkdami.net http://virt33.kei.pl http://www.150m.com http://www.adamant-np.ru http://www.agroturystyka.artneo.pl http://www.americarising.com http://www.bakelit.hu http://www.barth.serwery.pl http://www.batlground.com http://www.bbrealservis.sk http://www.befag.ru http://www.benininfo.com http://www.bennylife.com http://www.bestcheapdomainregistration.info http://www.bidsforbaby.com http://www.binhaigolf.com http://www.biotenk.com http://www.bitsolution.ro http://www.bmswijndepot.com http://www.boldrussell.com http://www.bronko-m.ru http://www.bulkemaildirectmarketing.com http://www.bulkemailservicenow.com http://www.calidad.biz http://www.cansew.ca http://www.cansultdubai.ae http://www.casaquecanta.com http://www.casino-malibu.ru http://www.chilotitomarino.cl http://www.chinaculturedpearl.com http://www.colin18.com http://www.connectesl.com http://www.encansbelec.com http://www.khonkaenpoc.com http://www.leap.co.il http://www.nmtltd.com http://www.nuclear.com.pl http://www.timecontrol.com.pl http://www.ubu.pl http://www.vnettools.com
В случае если по какому-то из этих адресов будет размещен файл, он будет загружен в систему и запущен.
В момент создания описания скачиваемый червем файл детектировался Антивирусом Касперского как Email-Worm.Win32.Bagle.fc.
%System%\anti_troj.exe
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "anti_troj"="%System%\anti_troj.exe" [HKCU\Software\FirstRRRun]
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).
В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.
Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:
Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:
Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.
Email-Worm.