Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Email-Worm.Win32.Bagle.ah

Время детектирования 03 авг 2004 14:52 MSK
Время выпуска обновления 05 сен 2004 19:54 MSK
Описание опубликовано 03 авг 2004 14:52 MSK

Технические детали

Практически полностью идентичен варианту Bagle.ai.

Отличается от него только размером и именем создаваемого на диске файла (и соответствующих ключей системного реестра): вместо "winxp.exe" используется имя "sysxp.exe".


Bookmark and Share
Закладки
Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.


Другие модификации

Другие названия

Email-Worm.Win32.Bagle.ah («Лаборатория Касперского») также известен как:

  • I-Worm.Bagle.ah («Лаборатория Касперского»)
  • Virus: W32/Bagle.ag@MM (McAfee)
  • Mal/Generic-L (Sophos)
  • Worm.Bagle.GC (ClamAV)
  • W32/Bagle.AG.worm (Panda)
  • W32/Heuristic-210!Eldorado (FPROT)
  • Worm:Win32/Bagle.AG@mm (MS(OneCare))
  • Win32.HLLM.Beagle (DrWeb)
  • Win32/Bagle.drp.gen2 worm (Nod32)
  • Dropped:Worm.Generic.3214 (BitDef7)
  • I-Worm.Bagle.AJ1 (VirusBuster)
  • Win32:Beagle-NX [Wrm] (AVAST)
  • Email-Worm.Win32.Bagle (Ikarus)
  • DR/Bagle.Gen (AVIRA)
  • W32.Beagle.AC@mm (NAV)
  • NseCheckFile2() returned 0x00010018 (Norman)
  • Worm.Mail.Bagle.pkf (Rising)
  • TROJ_BAGLE.GEN (TrendMicro)
  • I-Worm.Bagle.AJ1 (VirusBusterBeta)