Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A Win32/Bagle.FB féreg
elnevezései az egyes vírusvédelmek szerint:
Avast
|
Win32:Sality-V
|
AVG
|
Win32/Sality
|
BitDefender
|
Win32.Bagle.HM@mm
|
e-Trust
|
Win32/Bagle.DT
|
F-PROT
|
W32/Bagle.DY@mm
|
F-Secure
|
Email-Worm.Win32.Bagle.fk
|
Ikarus
|
Email-Worm.Win32.Bagle.FR
|
Kaspersky
|
Email-Worm.Win32.Bagle.fk
|
McAfee
|
W32/Bagle.gen!Sality(Virus)
|
Microsoft
|
Win32/Bagle.IE@mm
|
NOD32 (ESET)
|
Win32/Bagle.FB
|
Norton Antivirus
|
W32.Beagle.DN@mm
|
Panda
|
W32/Bagle.GT.worm
|
Rising Antivirus
|
Worm.Mail.Bagle.il
|
Sophos
|
W32/Bagle-CF
|
Trend Micro
|
WORM_BAGLE.EF
|
VirusBuster
|
I-Worm.Bagle.GK
|
Wildlist
|
W32/Bagle!ITW#100
|
Telepítés:
|
A Win32/Bagle.FB féreg
a Windows mappában (alapértelmezés szerint C:\Windows) létrehozza
a(z)
regisp32.exe
nevű fájlt.
A Win32/Bagle.FB féreg
a Windows System32 mappájában (alapértelmezés szerint C:\Windows\System32) létrehozza
az alábbi fájlokat:
- windspl.exe
- windspl.exeopen
- windspl.exeopenopen
- windspl.exeopenopenopen
- windspl.exe
- windspl.exeopen
- windspl.exeopenopen
- windspl.exeopenopenopen
A Win32/Bagle.FB féreg
a megosztott mappákban létrehozza
az alábbi fájlokat:
- ACDSee 9.exe
- Adobe Photoshop 9 full.exe
- Ahead Nero 7.exe
- Kaspersky Antivirus 5.0
- KAV 5.0
-
teljes lista...
- ACDSee 9.exe
- Adobe Photoshop 9 full.exe
- Ahead Nero 7.exe
- Kaspersky Antivirus 5.0
- KAV 5.0
- Matrix 3 Revolution English Subtitles.exe
- Microsoft Office 2003 Crack, Working!.exe
- Microsoft Office XP working Crack, Keygen.exe
- Microsoft Windows XP, WinXP Crack, working Keygen.exe
- Opera 8 New!.exe
- Porno pics arhive, xxx.exe
- Porno Screensaver.scr
- Porno, sex, oral, anal cool, awesome!!.exe
- Serials.txt.exe
- WinAmp 5 Pro Keygen Crack Update.exe
- WinAmp 6 New!.exe
- Windown Longhorn Beta Leak.exe
- Windows Sourcecode update.doc.exe
- XXX hardcore images.exe
-
vissza...
|
|
A rendszerleíró adatbázisba a(z)
[ HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run] " DsplObjects" =" c: \ WINDOWS\ System32\ windspl. exe"
bejegyzést teszi, illetve módosítja (ha már létezik).
A Win32/Bagle.FB féreg
a rendszerleíró adatbázisból az alábbi bejegyzéseket törli:
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "My AV"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Zone Labs Client Ex"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "9XHtProtect"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Antivirus"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Special Firewall Service"
-
teljes lista...
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "My AV"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Zone Labs Client Ex"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "9XHtProtect"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Antivirus"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Special Firewall Service"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "service"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Tiny AV"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "ICQNet"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "HtProtect"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "NetDy"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Jammer2nd"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "FirewallSvr"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "MsInfo"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "SysMonXP"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "EasyAV"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "PandaAVEngine"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Norton Antivirus AV"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "KasperskyAVEng"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "SkynetsRevenge"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "ICQ Net"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "My AV"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Zone Labs Client Ex"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "9XHtProtect"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Antivirus"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Special Firewall Service"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "service"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Tiny AV"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ICQNet"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "HtProtect"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NetDy"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Jammer2nd"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "FirewallSvr"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "MsInfo"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SysMonXP"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "EasyAV"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "PandaAVEngine"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Norton Antivirus AV"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "KasperskyAVEng"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SkynetsRevenge"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ICQ Net"
-
vissza...
|
A Win32/Bagle.FB féreg
az alábbi mutexeket hozza létre:
- smtp_bagla_1000
- [SkyNet.cz]SystemsMutex
- ____--->>>>U<<<<--____
- _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_
- _-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_
-
teljes lista...
- smtp_bagla_1000
- [SkyNet.cz]SystemsMutex
- ____--->>>>U<<<<--____
- _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_
- _-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_
- AdmSkynetJklS003
- 'D'r'o'p'p'e'd'S'k'y'N'e't'
- vMuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D
-
vissza...
A Win32/Bagle.FB féreg
megosztott könyvtárként a(z)
shar
mappát használja.
A Win32/Bagle.FB féreg
az alábbi fájlokat osztja meg P2P megosztásban:
- ACDSee 9
- Adobe Photoshop 9 full
- Ahead Nero 7
- Kaspersky Antivirus 5.0
- KAV 5.0
-
teljes lista...
- ACDSee 9
- Adobe Photoshop 9 full
- Ahead Nero 7
- Kaspersky Antivirus 5.0
- KAV 5.0
- Matrix 3 Revolution English Subtitles
- Microsoft Office 2003 Crack, Working!
- Microsoft Office XP working Crack, Keygen
- Microsoft Windows XP, WinXP Crack, working Keygen
- Opera 8 New!
- Porno pics arhive, xxx
- Porno Screensaver
- Porno, sex, oral, anal cool, awesome!!
- Serials
- WinAmp 5 Pro Keygen Crack Update
- WinAmp 6 New!
- Windown Longhorn Beta Leak
- Windows Sourcecode update
- XXX hardcore images
-
vissza...
A féreg
a megosztott fájloknak az alábbi kiterjesztéseket adja:
E-mail üzenetek
A Win32/Bagle.FB féreg
a terjedése érdekében e-mail üzeneteket generál és ebben küldi tovább saját kódját.
A Win32/Bagle.FB féreg
az alábbi kiterjesztésű fájlokban keres e-mail címeket:
- .wab
- .txt
- .msg
- .htm
- .shtm
- .stm
- .xml
- .dbx
- .mbx
- .mdx
- .eml
- .nch
- .mmf
- .ods
- .cfg
- .asp
- .php
- .pl
- .wsh
- .adb
- .tbb
- .sht
- .xls
- .oft
- .uin
- .cgi
- .mht
- .dhtm
- .jsp
-
vissza...
|
Az összeállított e-mail üzenetek felépítése az alábbi:
Feladó |
A levél feladóját a megtámadott számítógépről gyűjti össze, illetve korábban megtámadott számítógépekről gyűjtötte össze.
|
Címzett |
A féreg
az e-mail üzeneteket az összegyűjtött címekre küldi el.
Nem küld e-mailt azonban az alábbi szavakat tartalmazó címekre:
- @hotmail
- @msn
- @microsoft
- rating@
- f-secur
- news
- update
- anyone@
- bugs@
- contract@
- feste
- gold-certs@
- help@
- info@
- nobody@
- noone@
- kasp
- admin
- icrosoft
- support
- ntivi
- unix
- bsd
- linux
- listserv
- certific
- sopho
- @foo
- @iana
- free-av
- @messagelab
- winzip
- google
- winrar
- samples
- abuse
- panda
- cafee
- spam
- pgp
- @avp.
- noreply
- local
- root@
- postmaster@
-
vissza...
|
Tárgy |
A levél lehetséges tárgyai:
- Gwd: Changes..
- Gwd: crypted document
- Gwd: Document
- Gwd: Fax Message
- Gwd: Forum notify
-
teljes lista...
- Gwd: Changes..
- Gwd: crypted document
- Gwd: Document
- Gwd: Fax Message
- Gwd: Forum notify
- Gwd: Hello :-)
- Gwd: Hi
- Gwd: Incoming message
- Gwd: Incoming Message
- Gwd: Incoming Msg
- Gwd: Message Notify
- Gwd: Msg reply
- Gwd: Notification
- Gwd: Protected message
- Gwd: Site changes
- Gwd: Text message
- Gwd: Thank you!
- Gwd: Thanks :)
- Gwd: Update
- Gwd: Yahoo!!!
-
vissza...
|
Melléklet |
A féreg
által elküldött e-mail melléklete többféle lehet. A lehetőségek az alábbiak:
A féreg
által küldött e-mail üzenet melléklete lehet
Description.txt
.
Lehet a féreg
által elküldött e-mail mellékletének neve az alábbiak egyike:
- Common
- Details
- fuck_her
- Info
- Message
- MoreInfo
- www.cumonherface
- XXX_livebabes
- XXX_PornoUpdates
- xxxporno
-
vissza...
A féreg
által elküldött e-mail mellékletének kiterjesztése lehet:
- .exe
- .scr
- .com
- .zip
- .vbs
- .hta
- .cpl
- .exe
- .scr
- .com
- .zip
- .vbs
- .hta
- .cpl
|
|
Támadás az interneten
A féreg
megkísérel az alábbi webcímekre csatlakozni:
- debut.zoo.com/
- dook.zoo.by/
- ijj.t235.com/
- ijj.t35.com/
- myphotokool.t235.com/
- noshit.fateback.com/
- debut.zoo.com/
- dook.zoo.by/
- ijj.t235.com/
- ijj.t35.com/
- myphotokool.t235.com/
- noshit.fateback.com/
Hátsóajtó
A Win32/Bagle.FB féreg
a(z)
6777
. porton nyit hátsóajtót.
A féreg
a(z)
ole-*
debugger program érzékelése esetén leáll.
Egyebek
A Win32/Bagle.FB féreg
programkódjában szereplő, de soha meg nem jelenő szöveg(ek):
In a difficult world
In a nameless time
I want to survive
So, you will be mine!!
-- Bagle Author, 29.04.04, Germany.