Bagle.F est un virus qui se propage par email
et via les dossiers partagés. Il se présente sous
la forme d'un message dont le titre et le corps sont aléatoires,
accompagné d'un fichier joint avec une extension en .EXE,
.SCR ou .ZIP (22 à 23 Ko) tentant de se faire passer
pour des photos de jeunes femmes. Si ce fichier est exécuté,
le virus s'envoie aux adresses présentes dans le carnet
d'adresses Windows ainsi que divers autres fichiers du disque
dur, tente de désactiver certains antivirus et pare-feux
personnels, installe une porte dérobée, puis tente
le cas échéant de se propager via KaZaA et les
dossiers mis en partage en s'y copiant sous divers noms aguicheurs.
PREVENTION :
Les utilisateurs concernés doivent mettre
à jour leur antivirus. D'une manière générale,
même si son nom est attrayant il ne faut pas exécuter
un fichier joint douteux sans avoir fait confirmer son
envoi par l'expéditeur du message.
DESINFECTION :
Avant de commencer la désinfection, il est impératif
de s'assurer avoir appliqué les mesures préventives
ci-dessus afin d'empêcher toute réinfection
de l'ordinateur par le virus. Les utilisateurs ne disposant
pas d'un antivirus peuvent utiliser gratuitement l'utilitaire
de désinfection FxBeagle pour rechercher
et éliminer le virus.
|
TYPE :
Ver
SYSTEME(S) CONCERNE(S) :
Windows 95
Windows 98
Windows Me
Windows NT
Windows 2000
Windows XP
Windows 2003
ALIAS :
Bagle.F (F-Secure)
I-Worm.Bagle.f (Kaspersky)
W32/Bagle.f@MM (McAfee)
W32/Bagle-F (Sophos)
W32.Beagle.F@mm (Symantec)
WORM_BAGLE.F (Trend Micro)
TAILLE :
23.455 octets
DECOUVERTE :
29/02/2004
DESCRIPTION DETAILLEE :
Le virus Bagle.F est une variante du virus Bagle.E.
Il se présente sous la forme d'un message dont le coprs
ets vide et l'objet aléatoire :
- ^_^ meay-meay!
- ^_^ meay-meay!
- ^_^ mew-mew (-:
- Aline
- Anna
- Audra
- Bad girl
- Barbi
- beautiful
- Caitie
- caroline
- ello! =))
- Fotograf
- Gallery photos
- groom
- Hey, dude, it's me ^_^ :P
- Hey, ya! =))
- Hi! :-)
- Hokki =)
- Jammie
- Juli
- Julie
- kate
- Katrina
- Katrina
- Kelley
- kleopatra
- Lisa
- Mandy
- Mary
- Mary-Anne
- My beautiful person
- My Name is Frenk
- My photoalbum
- My photos
- Myphotos
- Photoalbum
- rebecca
- Rena
- Sara
- stacy
- Tammy
- Wau... beautiful (-:
- Weah, hello! :-)
- Weeeeee! ;)))
Le corps du message est variable, et incite à ouvrir
le fichier joint en fournissant parfois le mot de passe qui
protége l'accès au fichier ZIP :
- Argh, i don't like the plaintext :)
- Fell free to chat with me I accept all ages. Don''''t
worry I don''''t bite........hope to hear from you soon!
- If you are going to make me cry, at least be there to
wipe away the tears *Right now the worst thing for you to
tell me that I can find someone better than you, especially
when you are all I want
- You don’t know what you’ve got till it’s gone *You hurt
me more than I deserve, how can you be so cruel? I love
you more than you deserve, how can I be such a fool?
- I sit with elders of a gentle race, whose world is seldom
seen.Who sit and talk of days for which they wait, when
all will be revealed. These are song lyrics.
- I'm a social butterfly and a natural flirt. Very hard
to get my complete attention. Very open and will answer
almost anything. But please don't piss me off. I can be
sweet and cuddly or a whatever mood I am in that day so
everyday
- Love the outdoors, literature, writing, and athletics
- When The Trust is Gone So Is The Love That Fades Like
the Rain Washing Away All The Sorrows Of Yesterday Why I
Ask Myself Must It End Like This Tomorrow, I Tell Myself,
I'll Be Okay For Now, I'll Just Live In The Memories Of
Our Life Together
- I enjoy clean conversations but am open to conversing
with women and men with little ones as well. I am very open-minded.
All authorization requests will be denied if I don't receive
messages and get to know you first.
- I love camping, dirt track racing, going for walks, and
I have 2 cats - HotRod and Deebo (named from the movie 'Friday'
and he lives up to it!). Life is ever changing, never always
easy...
- i love to chat to just about anyone!!
- If I'm online, it problably means I'm pretty bored....so
feel free to message me and say hi or whatever else comes
to mind at the moment.
- Hey people whats goin on? If there is anything you want
to know about me ask me... I am pretty easygoing I won't
bite....not at first anywayz hahaa.....one thing I will
say on here tho I am not into the Cyber thing so don't even
ask.....Ciao...
- Hi! My name is Shreya and I am a goof off!!! So, If you
love the outdoors, travelling, books, music, movies, laffing,
teasing and/or can poke fun at yourself... please come a
hollerin'!!
- I love to dance, read poetry, make people laugh, and
hug as many people a day as i can.
- Single Mom of 3, Full time college student, Graduate
in December with an Associates of Applied Science in Computer
Information Systems Love the internet.
- My hobbies include crochet, sewing, painting lead figures
and playing AD&D. Favorite activities include fishing and
camping. I love cats, unicorns(go figure), and fantasy in
general.
- I like to be in a company of smart, delicate, and with
a good sense of humor people. I am Bulgarian, currently
getting my Master's in International Business in USA. Favorite
actor: Michael Dudikoff
- i'm tall and skiny I'm studying in Pharm. D program in
FL. i like music, movie, dancing, sports, SCUBA diving,
traveling and make a lot friends.
- Nice friends, nice men, nice sex and feeling great. I
don't mind the odd bout of cybersex as I love to use my
imagination when I masterbate.
- Hey, guys! by the way, I have no problems with my sexual
life, so it's absolutly useless try to have icq sex or things
like that. Thanks
- I'm an open minded person and enjoy chatting w/ other
people. I'm free and willing to chat about anything. So
feel free to Imed me if you wanna chat.
- I love meeting new people and making new friends. I am
a Mary Kay Beauty Consultant. I am married to a wonderful
man. We have no children, exept for a minature schnauzer
that thinks he is a child. Looking forward to meeting you.
- I am from Taiwan but I study in Camden, New Jersey now.
I like to know people from different places .
- I'm married and I stay at home. And I don't do cyber
sex so leave me the f**k alone
- Looking forward for a response :P:
Le fichier joint possède un nom aléatoire avec
une extension en .EXE, .SCR, ou .ZIP dont l'icône est
celle d'un dossier Windows. Les noms possibles :
- Aline
- Anna
- Audra
- Bad girl
- Barbi
- Caitie
- caroline
- Gallery
- It_I
- Jammie
- Juli
- Julie
- kate
- Katrina
- Katrina
- Kelley
- kleopatra
- Lisa
- Mandy
- Mary
- Mary-Anne
- myfotos
- Photoalbum
- Photomontage
- Picture
- rebecca
- Rena
- Sara
- stacy
- Tammy
Si ce fichier est exécuté, le virus se copie
dans le répertoire System sous le nom i1ru54n4.exe,
ainsi que les fichiers go54o.exe, ii5nj4.exe et i1ru54n4.exeopen,
modifie la base de registres afin d'être exécuté
à chaque démarrage de l'ordinateur, puis s'envoie
aux contacts dont les adresses figurent dans le carnet d'adresses
Windows ainsi que les fichiers .ADB, .ASP, .CFG, .DBX, .EML,
.HTM, .HTML, .MDX, .MMF, .NCH, .ODS, .PHP, .PL, .SHT, .TBB,
.TXT et .XML présents sur le disque dur (exceptées
les adresses en @hotmail.com, @msn.com, @microsoft et @avp)
avec une adresse d'expéditeur falsifiée. Cette
adresse correspond le plus souvent à l'adresse d'un
utilisateur réel, qui n'est en rien responsable de
l'envoi du virus, afin qu'il soit impossible de prévenir
la personne effectivement infectée.
Bagle.F installe une porte dérobée qui ouvre
le port TCP 2745 de l'ordinateur infecté, puis tente
de terminer les processus suivants pour empêcher l'utilisation
ou la mise à jour des logiciels de sécurité
correspondants :
- ATUPDATER.EXE
- ATUPDATER.EXE
- AUPDATE.EXE
- AUTODOWN.EXE
- AUTOTRACE.EXE
- AUTOUPDATE.EXE
- AVLTMAIN.EXE
- AVPUPD.EXE
- AVWUPD32.EXE
- AVXQUAR.EXE
- CFIAUDIT.EXE
- DRWEBUPW.EXE
- ICSSUPPNT.EXE
- ICSUPP95.EXE
- LUALL.EXE
- MCUPDATE.EXE
- NUPGRADE.EXE
- NUPGRADE.EXE
- OUTPOST.EXE
- UPDATE.EXE
Bagle.F tente enfin de se propager via les dossiers dont
le nom comporte le mot "sharing" ou "share"
(comme KaZaa, Bearshare, etc.) en s'y copiant sous divers
noms aguicheurs :
- ACDSee 9.exe
- Adobe Photoshop 9 full.exe
- Ahead Nero 7.exe
- Matrix 3 Revolution English Subtitles.exe
- Microsoft Office 2003 Crack, Working!.exe
- Microsoft Office XP working Crack, Keygen.exe
- Microsoft Windows XP, WinXP Crack, working Keygen.exe
- Opera 8 New!.exe
- Porno pics arhive, xxx.exe
- Porno Screensaver.scr
- Porno, sex, oral, anal cool, awesome!!.exe
- Serials.txt.exe
- WinAmp 5 Pro Keygen Crack Update.exe
- WinAmp 6 New!.exe
- Windown Longhorn Beta Leak.exe
- Windows Sourcecode update.doc.exe
- XXX hardcore images.exe
Le virus est conçu pour ne plus se propager lorsque
la date du système est égale ou supérieure
au 25/03/05, mais il restera présent dans les systèmes
déjà infectés, donc une désinfection
restera nécessaire.
29/02/04 : une variante mineure
Bagle.G (également nommée I-Worm.Bagle.g,
W32/Bagle.g@MM, W32/Bagle-G, W32.Beagle.G@mm ou WORM_BAGLE.G)
a été identifiée. Elle se distingue par
le fait que le virus tente de terminer le processus OUTPOS1T.EXE
au lieu de OUTPOST.EXE. Un utilitaire de désinfection
gratuit est diponible contre Bagle.G.
INFORMATIONS COMPLEMENTAIRES :
-> Abonnement
gratuit à la lettre Secuser Alerte pour être prévenu
de l'apparition des nouveaux hoax et virus
-> Identifier
les fausses alertes virus avec Hoaxkiller.fr
-> FAQ
: des dizaines de messages infectés envahissent ma boîte aux
lettres. Mon ordinateur est-il contaminé? Comment arrêter
ça?
-> FAQ
: une alerte m'indique qu'un virus a été trouvé dans un message
que j'ai envoyé. Mon ordinateur est-il infecté?
-> FAQ : comment
désinfecter le répertoire C:\RESTORE?
-> FAQ
: que faire dans le cas d'un fichier "uncleanable"
(non nettoyable)?
-> FAQ
: comment supprimer un fichier en cours d'utilisation?
-> FAQ
: qu'est-ce que le partage de fichiers et comment y mettre
fin?
-> Dossier
Secuser.com sur les virus
|