W32/Bagle-K - Mi van a kulisszák mögött?

Geza Papp, 2004. március 11. 20:03
A néhány napja a hálózaton keringő férget - felbukkanásának napján még számtalan példánya került még fel a hálózatra - a Sophos mai levele szerint sikerült tökéletesen analizálni.
W32/Bagle-K
Más néven : I-Worm.Bagle.j, W32.Beagle.A@mm, WORM_BAGLE.GEN
Fajta: Win32 worm

Mint megszokhattuk, saját SMTP protokollal küldi tovább a merevlemezek WAB, TXT, HTM, XML, DBX, MDX, EML, NCH, MMF, ODS, CFG, ASP, PHP, PL, ADB, TBB és HHT állományaiból kikeresett címekre, és címekről. Egyebekben minor variáns féregről van szó, ezért értelmetlennek tartom a már ismert analízist megismételni. Kiemelendő, hogy féreg levelezési tulajdonságai levélszövegei különbözhetnek kissé elődeitől. Egyebekben mind terjedésük, mind alaptulajdonságai megegyeznek a többi variánssal. Igaz, hogy elsősorban e-mail féreg, de képes hátsóajtót nyitni a 2745 porton, ahol várja az utasításokat.

A levéltest szövege a megszokottnál kiterjedtebb, "bőbeszédűbb". Elvileg ténykedését 2005 áprilisában hagyja abba, amikor uninstallálja magát a fertőzött gépekről. Üzenetet a Netsky íróinak természetesen tartalmaz, mely üzenet elég tömörnek tűnik:
Hey, NetSky, fuck off you bitch!

Azért, mert minor variánsuk az architektúrájuk hasonlít, nem kell külön eltávolító hozzájuk: W32/Bagle-A, W32/Bagle-C, W32/Bagle-D, W32/Bagle-E, W32/Bagle-F, W32/Bagle-G, W32/Bagle-H, W32/Bagle-I, W32/Bagle-J and W32/Bagle-K . Innen letölthetnek két eltávolítót, - de szinte minden cég lapján találnak - a felsorolt férgeket észlelik. Az egyik a baglegui.com, a másik a baglesfx.exe - mely önkitömörítő állomány. Mindkét alkalmazás parancssorból indítható. Ez előtt frissítsük antivírus programunkat, majd futtassuk le e gépen on-demond módban. Ezután csökkentett módban futtassuk le a removalokat - mert így a memóriát is megtisztítja - reboot, és normál módban ismételjük meg mindezt. Majd a futtat - regedit paranccsal nyissuk meg a registry editort, és a leírás alapján keressük meg az esetleges bejegyzéseket.

A napokban a Sophos jelzése szerint az alábbi férgek jelentek meg:

Name: W32/Agobot-DQ
Alias: Backdoor.Agobot.3.gen, W32/Gaobot.worm.gen.d
Type: Win32 worm
Date: 9 March 2004

Name: Troj/Cidra-D
Type: Trojan
Date: 10 March 2004

Name: Troj/Domwis-A
Alias: BackDoor-AOZ, BKDR_DOMWIS.A
Type: Trojan
Date: 10 March 2004

Ismert backdoor trojánok új verziói, és természetesen régi ismerősünk:

Name: W32/Netsky-L
Type: Win32 worm
Date: 10 March 2004

A vírusleírások helyett egy sokkal érdekesebbet ajánlok: Ma kaptam W32/Bagle.H, ill - K példányokat vizsgálatra, és a "misztikus" W32/Bagle.zip férgek részint tömörített, részint tömörítetlen állományait. Adatbázis-frissítés nélkül férgeket mind a VirusBuster, mind a NOD32 heurisztikája felismerte.

W32/Bagle.H:

Hálózati féreg, mely levelek mellékleteként jelszóval védett zip fájlban rejtett. A féreg addig ártalmatlan, amíg az unzip nem történik meg. Ekkor tűnik elő egy .exe, mely a féreg. Esetünkben vyykre.exe, mely azonnal fertőz. Mérete: 20 520 b. A néhány lépésben "kicsomagolt" féreg üzenetet nem tartalmaz.

BagleH_1, _2


A W32/Bagle.K leírását az írás elején olvashatják. Kiválóan látszik a preparátumon a féreg parancssora. Neve: itxufyby.exe fertőző állomány. Kb: 12 509 b. Kiválóan olvasható az "ellenfélnek" küldött üzenete...

A W32/Bagle.zip: Zip állományban terjed. A féreg ezen a képen zip tömörítésben látható, (30.547 b.) majd a tömörítés megszüntetése után ( 21. 155 B) feltűnnek a legfontosabb sorok: parancsok zip állományok létrehozására, ill. jelszavak alkotására.

Hozzájutottam még a Bagle-J egy levélváltozatához - azt hiszem itt semmi magyarázat nem szükséges, minden érthető. (from: full disclosure)

Elvem az, hogy láttassuk, amitől óvakodni kell. Azt hiszem elég sok, érdekes képet tudtam bemutatni vírusok analíziséről, üzeneteiről - szóval ezek megnyitásától óvja mindenki Önöket - én is... Nem engedhetjük meg, hogy néhány kb. méretű állomány megbénítsa a netet, és terjesszék fertőzésüket... Egyszer véget kell vetni ennek: közösen.


Kulcsszavak: Sophos vírus

Biztonságtechnika ROVAT TOVÁBBI HÍREI

Már a gyerekünk hangján követelnek tőlünk pénzt: hogyan kerülhetjük el, hogy csalók áldozatává váljunk?

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást és azt hallani, hogy a gyermeke segítségért kiált. Aztán az állítólagos “emberrabló” szól bele a telefonba, és váltságdíjat követel, ellenkező esetben soha többé nem láthatjuk a fiunkat vagy a lányunkat. Az ESET kiberbiztonsági szakértői szerint a csalók a jövőben egyre gyakoribbá váló telefonos átverések során a mesterséges intelligenciára támaszkodva súlyos érzelmi és anyagi károkat okozhatnak az áldozatoknak.

2024. február 28. 11:37

Romantika helyett átverés Valentin-napon? Kerüljük el a csalásokat a szerelem ünnepén!

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés: korábban nem ismert módokon keressük a szerelmet. A társkereső alkalmazásoknak 2022-ben világszerte több mint 350 millió felhasználójuk volt. Bár ilyen összetett hazai statisztikai adat nem ismeretes, de például az 1999-es alapítású magyar Randivonal.hu oldalt az évek során több, mint 3 millióan próbálták ki. Akár a telefonunkon is átlapozhatjuk potenciális jelöltjeink online katalógusát – a rémes beszélgetések és a kínos dupla randik ideje lejárt. Persze itt sem mindenki a szerelmet keresi: Valentin-nap alkalmából az ESET szakértői tanácsokat adnak arra vonatkozóan, hogyan akadályozhatjuk meg, hogy a csalók a szívünkön túl az értékeinket is ellopják.

2024. február 14. 11:32

Rendelhetek biztonságosan a Temuról? – Minden, amit tudnunk kell, mielőtt az új webáruházból vásárolunk

Valószínűleg nincs olyan közösségi média használó, aki az elmúlt időszakban ne találkozott volna a világ egyik legnagyobb webáruháza, a Temu hirdetéseivel. 3000 Ft egy pár sportcipőért? Számítógépes billentyűzet 4000 forintért? Látszólag verhetetlen ajánlatok. Köszönhetően a több tízmilliósra becsült termékkínálatnak és a rendkívül alacsony áraknak, az oldal tömegeket vonz, olyannyira, hogy a Temu a világ legtöbbször letöltött vásárlási appja lett. Vajon a Temu előretörése milyen hatással van a környezetre, a termékbiztonságra és jogszerűen működik-e a webáruház? 

2024. január 30. 12:55

Érinteni vagy nem érinteni: biztonságosabbak az NFC-fizetések?

A mágnescsíkos bankkártyák nagyjából 20 évvel ezelőtt jöttek divatba, de amellett, hogy az aláírások szükségessége megnehezítette a tranzakciókat, nem rendelkeztek megfelelő adattitkosítással. Biztonsági szempontból egyértelmű előrelépést jelentettek utódaik, a chipalapú kártyák, melyek az adattitkosítás révén fokozott biztonságot nyújtanak. Az ESET kutatói szerint ezek a kártyák továbbra is alkalmasak klónozásra vagy adatlopásra, bár az ilyen bűncselekmények elkövetése nagyobb kihívást jelent a bűnözők számára, mint a mágnescsíkos kártyák esetében. Közben pedig az érintésmentes fizetések egyre gyakoribbak – de vajon biztonságosabbak, mint a hagyományos fizetési módok?

2024. január 16. 13:09

Neked is az az újévi fogadalmad, hogy végre biztonságossá teszed az online életedet?

A január jó alkalom arra, hogy rendet tegyünk nem csak a fizikai környezetünkben, hanem a minket körülvevő virtuális világban is. Az ESET kiberbiztonsági szakértői szerint ennek épp itt az ideje: ha mindenki tudatosan óvná adatait, akkor az online csalók nem tudnának boldogulni. 2023-ban 10 milliárd forintot csaltak ki magyar károsultaktól – és ez az összeg évről évre csak nő. Ha nem akarjuk, hogy idén tovább emelkedjen a károsultak száma, ideje kézbe venni a kiberbiztonságunkat.

2024. január 4. 16:37

Kövess minket a Facebookon!

Cikkgyűjtő

További fontos híreink

Utazási konferencia az Angyalok városában

XX. E-KERESKEDELMI KONFERENCIA BY SAMEDAY

2024. május 17. 14:47

Az IKEA Kreativ megérkezett Magyarországra

2024. május 15. 17:52

Továbbra is Christian Klein az SAP első embere

2024. május 7. 13:17

Magyar siker: Nemzetközi díjat nyert a TIME magazintól a nyelvtanuló-applikáció

2024. május 3. 19:59