|
2004. január 18-án délután fedezték fel a Bagle.A nevű Internetes férget, amely e-mailben terjed és trójai programot próbál letölteni gépünkre.
A féreg az alábbi, igencsak rövidke levélben érkezik gépünkre:
 |
 |
 |
Feladó: véletlenszerűen generált
Tárgysor: Hi
Levéltörzs:
Test=)
bqkqcjenbjycliy (vagy hasonló, változó tartalmú karakterszemét)
--
Test, yep.
Melléklet: LTDM.exe, lpbdpim.exe (vagy hasonló fájlnévvel) |
 |
 |
Fertőzés
A Bagle csak akkor aktivizálódik, ha a mellékletet kézzel lefuttatják. Ekkor a féreg ellenőrzi a rendszerdátumot és ha az 2004. január 28-i vagy annál későbbi időpontra esik, megszakítja futását.
A Bagle a Windows rendszerkönyvtárba menti saját példányát, az alábbi néven: BBEAGLE.EXE. Ennek a fájlnak a rendszerindítás során történő lefuttatásáért az alábbi registry-bejegyzések a felelősek:
 |
 |
 |
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
d3dupdate.exe = "%System%\bbeagle.exe"
HKEY_USERS\%SystemInfo%\Software\Microsoft\Windows\CurrentVersion\Run
d3dupdate.exe = "%System%\bbeagle.exe" |
 |
 |
(Megjegyzés: a Rendszerkönyvtár azaz %System% mappa neve a Windows verziójától függően alapértelmezésben C:\Windows\System, C:\WINNT\System32 vagy C:\Windows\System32 lehet. A %SystemInfo% változó valamely Class_ID osztályazonosítót vagy felhasználónevet jelöl.)
A féreg esetenként az alábbi registry-bejegyzések segítségével követi nyomon saját tevékenységét:
 |
 |
 |
HKEY_USERS\%SystemInfo%\Software\Windows98
Uid = "Numeric Value"
HKEY_USERS\%SystemInfo%\Software\Windows98
Frun = %SystemInfo% |
 |
 |
A féreg egyfajta lopakodási képességgel is rendelkezik. Ha a fájl neve, amelyből a Beagle elindult, nem "%System%\BBEAGLE.EXE", akkor a féreg lefuttatja a Calc.exe programot (azaz a Windows-ba beépített számológépet).
A féregben elrejtett Windows ikon nagyon hasonló az eredeti számológép ikonhoz. Miközben a számológép fut, a Beagle folytatja tevékenységét. Mivel külön folyamatként fut, a féreg akkor sem áll le, ha a felhasználó bezárja a számológépet. CALCULATOR.EXE futtatása esetén a féreg nem aktivizálódik.
Terjedés
A Beagle féreg átnézi a gépen található HTM, HTML, R1, TXT és WAB kiterjesztésű fájlokat és ezekből e-mail címeket gyűjt. A fertőzött leveleket saját SMTP motorja segítségével küldi el a címzetteknek. Olyan címekre azonban, amelyek az @avp, @hotmail.com, @microsoft, @msn.com tartományokban találhatók, a Beagle féreg nem küld fertőzött levelet.
Büntetőrutin
A féreg alkalmanként portszkennelést végezhet távoli gépeken. A féreg megkísérel kapcsolódni a programjában felsorolt nagyszámú webhely valamelyikéhez és onnan a 6777-es TCP porton letölti a TrojanProxy.Win32.Mitglieder nevű rosszindulatú programot:
 |
 |
 |
http://www.elrahop.de/1.php
http://www.itmsc.de/1.php
http://www.getorfree.net/1.php
http://www.dmsign.de/1.php
http://64.1.228.13/1.php
http://www.leonzenitsky.com/1.php
http://216.98.6.248/1.php
http://216.98.4.247/1.php
http://www.cdroma.com/1.php
http://www.kunstin-templin.de/1.php
http://vipwe.ru/1.php
http://antolco.ru/1.php
http://www.bagsdostavka.mags.ru/1.php
http://www.512.ru/1.php
http://boseaudio.net/1.php
http://www.stngdata.de/1.php
http://wh9.tudresden.de/1.php
http://www.mionuke.net/1.php
http://www.stahagen.org/1.php
http://www.beastycars.de/1.php
http://www.poloexe.de/1.php
http://www.bi88.de/1.php
http://www.grefathpaenz.de/1.php
http://www.bhaidy.de/1.php
http://www.mystivws.de/1.php
http://www.autohobby-essen.de/1.php
http://www.pozicke.de/1.php
http://www.twrmusic.de/1.php
http://www.scerbendorf.de/1.php
http://www.montia.de/1.php
http://www.medmartin.de/1.php
http://vvgn.de/1.php
http://www.ballonoto.com/1.php
http://www.mardergmbh.de/1.php
http://www.dvdfilme.com/1.php
http://www.seangol.com/1.php |
 |
 |
A Bagle féreggel kapcsolatban az F-Secure cég "Radar Level 1" riasztást adott ki.
|