Toon posts:

[VirusAlert] I-Worm.Bagle

Pagina: 1
Acties:
  • 60 views sinds 30-01-2008

Verwijderd

Topicstarter
Aangezien er nogal wat reports van binnenkomen, leek het me een goed idee om iedereen alvast te waarschuwen.
Het is een e-mailer, dus de meeste mensen hier kunnen weer een ander topic gaan opzoeken. :+

Zelfs RAV heeft een e-mail gemaakt/verstuurd, wat al ontzettend lang niet meer gebeurd is. Heb dan ook de write-up van RAV gebruikt.
This is a new internet worm reported in the wild. It arrives in a system as an executable attachment randomly named, having around 15Kb. The e-mail has the following pattern:

From: might be spoofed
Subject: Hi
Body:

Test =)
[Random Characters][Random Characters]
--
Test, yep

Bagle starts by checking if the current date is January 28, 2004 or later. If it is so, it will attempt to delete itself using a temporary batch file. This means that if the worm is executed only on or after that specific date it will try to stop its spreading.

If the registry key HKCU\Software\Windows98 exists, a randomly generated 9 digit number will be stored for later use.

Then, an unnamed mutex will be created to avoid multiple instances of the worm running in the same time. A copy of itself, named bbeagle.exe will be dropped inside the %SYSTEM% directory and a registry key value named "d3dupdate.exe" will be added to the HKLM\Software\Microsoft\Windows\CurrentVersion\Run, pointing to bbeagle.exe - this way, the worm will be executed each time a user logs on.

Another registry value will be set inside HKCU\Software\Windows98\Ffrun will be set to TRUE.

If the worm is not running from the %SYSTEM% directory and the "-upd" parameter was not specified (when the attachment is executed) the worm will spawn a copy of "calc.exe" - most likely, to seem less suspicious.

Then, a backdoor component will be spawned to local port 6777 and the author will be notified - by posting data to the following remote web sites (a remote script named 1.php will be invoked with parameters containing information about the local IP and the local port used by the backdoor, helping the author to track the infected computers and connect to the backdoor):

[lijstje servers]


If running for the first time, all the .WAB, .TXT, .HTM and .HTML files from all the fixed drives will be searched for valid e-mail addresses - these addresses will be used by the replication routine.

The backdoor is able to accept remote commands - the only implemented command in this version is "Update" - the author can connect and send binary executables to the infected computer - this can be used to update the worm, but also to deploy other malwares.
Lijstje met links naar write-ups van wat andere vendors:
http://www.viruslist.com/eng/alert.html?id=783050
http://us.mcafee.com/viru...escription&virus_k=100965
http://www.f-secure.com/v-descs/bagle.shtml
http://securityresponse.s...data/w32.beagle.a@mm.html
http://www.trendmicro.com...t5.asp?VName=WORM_BAGLE.A

  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
Ben benieuwd hoeveel mensen hier op GoT geïnfecteerd raken en daarnaast ook de mutaties die niet direct door bepaalde virus scanners gaan worden herkend.

Moet trouwens wel zeggen dat mcafee de meeste info over dit virus geeft, gezien ook de poorten die dit virus gebruikt om contact te zoeken.

Mensen met een software firewall hebben in iedergeval een voordeel, want als het goed is moet de firewall toestemming vragen of die trojan door poort 6777 mag. Tenminste als de rules goed geconfig't zijn... er zijn ook bij die dit uitzetten :X

* Waarom software... een hardware router met ingebouwde firewall kan jammer genoeg geen uitgaande verbindngen blokkeren. Probeer anders de leaktest van www.grc.com om te zien of het niet zo is....

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

McAfee: 'Date Added: 1/18/2004'
'F-Secure Anti-Virus detects Bagle worm with the update published on January 19th, 2004'
Kaspersky: 'Zaterdag' '18th Jan 2004'
Etc.

Elke tweaker update natuurlijk al dagelijks z'n scanner maarrr denk er dus even aan deze te updaten als dat niet zo is en zorg er voor dat je het voortaan wel asap update :Y)

[ Voor 4% gewijzigd door F_J_K op 19-01-2004 17:23 . Reden: oeps :+ ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Door F-Secure :) http://www.europe.f-secure.com/v-descs/bagle.shtml


Summary:

Bagle is a mass-mailing worm that was found on 18th of January, 2004. The worm sends messages with the subject 'Hi' and random EXE attachment names.

[Disinfection]
[..]

[Detailed Description]
[..]

[ Voor 14% gewijzigd door 0xDEADBEEF op 19-01-2004 12:17 . Reden: Maandag :+ ]

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


  • GigaDave56
  • Registratie: Juni 2001
  • Laatst online: 30-11 13:02
'k heb zondag bij mijn ouders een paar emails met "Hi" en een .exe attachment verwijderd. Omdat ik het niet vertrouwde de virusscanner (AVG) Ge-update en die kon niets vinden.
Het rare is alleen dat bij "Verzonden" het emailadres van mijn ouders stond en bij "Aan" een onbekend adres (in Outlook) 8)7 Hoe komt die email dan toch in de mailbox van mijn ouders?

Ben bang dat ik er nog even werk aan heb...

[ Voor 6% gewijzigd door GigaDave56 op 19-01-2004 12:27 . Reden: haakje openen, haakje juist... ]

Not so Giga One
> I'd sell my soul for you, babe
> For money to burn, for you
> I'd give you all and have none, babe
> Just to, just to, to have you here by me... [Scooter - Rebel yell]


  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
GigaDave56 schreef op 19 januari 2004 @ 12:26:
'k heb zondag bij mijn ouders een paar emails met "Hi" en een .exe attachment verwijderd. Omdat ik het niet vertrouwde de virusscanner (AVG) Ge-update en die kon niets vinden.
Het rare is alleen dat bij "Verzonden" het emailadres van mijn ouders stond en bij "Aan" een onbekend adres (in Outlook) 8)7 Hoe komt die email dan toch in de mailbox van mijn ouders?

Ben bang dat ik er nog even werk aan heb...
Waarschijnlijk heb je Dumaru.

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Verwijderd

Topicstarter
LaLaLand schreef op 19 januari 2004 @ 12:31:
[...]


Waarschijnlijk heb je Dumaru.
En die zou AVG niet vinden?
Erg onwaarschijnlijk.

Edit:
Kaspersky Lab heeft de status veranderd van moderate risk naar severe risk.

Symantec heeft het geupgrade naar Cat. 3 threat.
F-Secure is upgrading the Bagle worm to Level 1, as it keeps spreading aggressively.

Edit:
Removal tools
http://www.bitdefender.co...o.php?menu_id=1&v_id=182#
http://www.antivir.de/vireninfo/bagle.htm#removal
http://www.pandasoftware....aspx?idvirus=43789&sind=0

[ Voor 75% gewijzigd door Verwijderd op 19-01-2004 22:39 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Jottum, dat virus begint om zich heen te slaan :/

Draadje op de frontpage
Draadje op nu.nl

En nog een removal tooltje van Symantec

heb er zelf gelukkig nog geen last van, terwijl ik toch vele n00b kennissen heb waar ik in het adresboek sta...

Verwijderd

Topicstarter
Symantec in de minderheid door het ding Beagle te noemen en dan nog @ FP Beagle ipv Bagle. :/

Om deze post nog etwas nuttig te maken:
http://www.f-secure.com/tools/f-bagle.zip
http://www.f-secure.com/tools/f-bagle.exe
(Zelfde ding alleen een versie gepackt en de andere niet, zoals de extensies al aangeven).

Verwijderd

is er al een aantal infecties bekend?

Verwijderd

Topicstarter
Verwijderd schreef op 18 februari 2004 @ 10:35:
is er al een aantal infecties bekend?
Heb je het over bagle of [rml][ VirusAlert] Bagle.b[/rml] ?

Verwijderd

sorry, idd Bagle.b daar vroeg ik het me over af.

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
En Beagle.M / Bagle.M / Bagle.N was born :X

Standaard eigenschappen: SMTP-engine, backdoor, zipped, spoofed; bekende dingen dus.

http://virusalert.nl/?sho...d=642&name=W32.Bagle.m@mm

http://securityresponse.s...data/w32.beagle.m@mm.html
http://vil.nai.com/vil/content/v_101095.htm
http://www.f-secure.com/v-descs/bagle_n.shtml

En voor de liefhebbers:

RAV Antivirus:
http://www.ravantivirus.com/virus/showvirus.php?v=212

Panda:
http://www.pandasoftware....aspx?IdVirus=45453&sind=0

Symantec rate m op level 3, F-Secure op level 2, NAI op medium, Panda low.

Bij Kaspersky heb ik nog niets gezien. Schouw :) ?

[ Voor 76% gewijzigd door 0xDEADBEEF op 15-03-2004 09:35 . Reden: More http, more ! ]

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


  • D2k
  • Registratie: Januari 2001
  • Laatst online: 18-11 16:53

D2k

http://www.trendmicro.com...t5.asp?VName=WORM_BAGLE.M

al gedropt ? zal wel binnen een generic sig vallen?

Doet iets met Cloud (MS/IBM)


Verwijderd

Topicstarter
We gebruiken voor de nieuwere Bagle varianten toch al een tijdje het andere topic. :)
Ook de link in de stickies verwijst naar dat topic.
Daar is deze variant trouwens ook al besproken, maar feel free om nog wat erover toe te voegen.
[rml][ VirusAlert] Bagle varianten lijken o.a. van ISP af te komen[/rml]

D2K: Trend detecteert het beestje als Bagle.n, net zoals de meeste andere vendors.

Ik gooi dit topic maar op slot.
Pagina: 1

Dit topic is gesloten.