Bagle.BS. Se propaga por correo electrónico
Nombre: Bagle.BS
Nombre NOD32: Win32/Bagle.BS
Tipo: Gusano de Internet
Alias: Bagle.BS, W32.Beagle.CD@mm, Win32/Bagle.BS
Fecha: 10/ago/05
Plataforma: Windows 32-bit
Tamaño: 12,800 bytes
Puerto: TCP 80
Gusano escrito en Visual C, que se propaga por correo
electrónico. Puede enviarse a todas las direcciones de correo
obtenidas de diferentes archivos de la máquina infectada. En
todos los casos el remitente que figura en el mensaje es falso.
Posee además un componente de acceso por puerta trasera
(backdoor).
Los mensajes que utiliza para su propagación tienen las
siguientes características:
De: [una dirección falsa]
Asunto: [en blanco]
Texto del mensaje: [uno de los siguientes]
The password is
Password:
Datos adjuntos: [nombre variable]
El archivo adjunto puede tener doble extensión, o también puede
ser un ".ZIP" conteniendo el ejecutable y protegido con una
contraseña aleatoria indicada en el texto del mensaje.
Cuando se ejecuta, crea el siguiente archivo en la carpeta
System de Windows:
c:\windows\system32\windll.exe
NOTA: "c:\windows\system32" puede variar de
acuerdo al sistema operativo instalado (con ese nombre por
defecto en Windows XP y Windows Server 2003, como
"c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system"
en Windows 9x y ME).
Crea la siguiente entrada en el registro:
HKCU\Software\Microsoft\Windows\CurrentVersion\Ru1n
erthgdr = c:\windows\system\windll.exe
Un error en el nombre de esta clave, hace que
el gusano no se ejecute en los próximos reinicios.
Crea también la siguiente entrada para almacenar valores de su
configuración actual:
HKCU\Software\ert
Las direcciones que utiliza para propagarse,
son obtenidas de archivos de la máquina infectada con las
siguientes extensiones:
.adb
.asp
.cfg
.cgi
.dbx
.dhtm
.eml
.htm
.html
.jsp
.mbx
.mdx
.mht
.mmf
.msg
.nch
.ods
.oft
.php
.sht
.shtm
.stm
.tbb
.txt
.uin
.wab
.wsh
.xls
.xml
Ignora direcciones de correo que contengan las
siguientes cadenas:
@avp.
@derewrdgrs
@eerswqe
@foo
@iana
@messagelab
@microsoft
abuse
admin
anyone@
bsd
bugs@
cafee
certific
contract@
feste
free-av
f-secur
gold-certs@
google
help@
icrosoft
info@
kasp
linux
listserv
local
news
nobody@
noone@
noreply
ntivi
panda
pgp
postmaster@
rating@
root@
samples
sopho
spam
support
unix
update
winrar
winzip
Intenta descargar un archivo de Internet para
grabarlo con el siguiente nombre y ubicación:
c:\windows\system32\re_file.exe
También intenta descargar otro archivo, que
graba con el siguiente nombre y ubicación:
c:\windows\eml.exe
Abre una puerta trasera por el puerto TCP/80,
usándolo como proxy para un usuario remoto.
Mientras se está ejecutando, intenta finalizar los siguientes
procesos:
no1t1epad.exe
t1es1t.exe
El gusano puede crear diferentes mutex para
evitar la ejecución del gusano W32.Netsky.
También intenta borrar algunas claves del registro
correspondientes a versiones anteriores del propio gusano.
Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la
conexión de este y cualquier otro troyano con Internet, así como
cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de cualquier
adjunto con posibilidades de poseer virus (sin necesidad de
tener que actualizarlo con cada nueva versión de un virus).
Más información:
Cómo configurar Zone Alarm 3.x
Como
Configurar Zone Alarm.html
Antivirus
Actualice sus antivirus con las últimas definiciones, luego siga
estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
Iniciar en modo Prueba de Fallos.html
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los siguientes
archivos (no todos ellos pueden estar presentes):
c:\windows\eml.exe
c:\windows\system32\windll.exe
c:\windows\system32\re_file.exe
Pinche con el botón derecho sobre el icono de
la "Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión de
Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Ru1n
3. Pinche en la carpeta "Ru1n" y bórrela
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\ert
5. Pinche en la carpeta "ert" y bórrela.
6. Use "Registro", "Salir" para salir del editor y confirmar los
cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
Información adicional
Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red de
Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE
'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE
'Ocultar archivos protegidos del sistema operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su computadora,
deberá deshabilitar antes de cualquier acción, la herramienta
"Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me
Limpieza de virus en Windows XP
(c) Video Soft
(c) VSAntivirus |