| Bagle.H est un virus qui se propage par email. 
                  Il se présente sous la forme d'un message dont le titre 
                  et le corps sont aléatoires, accompagné d'un fichier 
                  joint comportant une extension en .ZIP (19 à 22 Ko) 
                  contenant un fichier exécutable .EXE et dont l'accès 
                  est protégé par un mot de passe, le mot de passe 
                  étant indiqué dans le corps du message. Si ce 
                  fichier est exécuté, le virus s'envoie aux adresses 
                  présentes dans le carnet d'adresses Windows ainsi que 
                  divers autres fichiers du disque dur, tente de désactiver 
                  certains antivirus et pare-feux personnels, installe une porte 
                  dérobée. 
 
                     
                      | PREVENTION :Les utilisateurs concernés doivent mettre 
                          à jour leur antivirus. D'une manière générale, 
                          même si son nom est attrayant il ne faut pas exécuter 
                          un fichier joint douteux sans avoir fait confirmer son 
                          envoi par l'expéditeur du message.
 DESINFECTION :Avant de commencer la désinfection, il est impératif 
                          de s'assurer avoir appliqué les mesures préventives 
                          ci-dessus afin d'empêcher toute réinfection 
                          de l'ordinateur par le virus. Les utilisateurs ne disposant 
                          pas d'un antivirus peuvent utiliser gratuitement l'utilitaire 
                          de désinfection FxBeagle pour rechercher 
                          et éliminer le virus.
 |  TYPE :Ver
 SYSTEME(S) CONCERNE(S) :Windows 95
 Windows 98
 Windows Me
 Windows NT
 Windows 2000
 Windows XP
 Windows 2003
 ALIAS :Win32.Bagle.AJ@mm (Bit Defender)
 Bagle.H (F-Secure)
 I-Worm.Bagle.h (Kaspersky)
 W32/Bagle.h@MM (McAfee)
 W32/Bagle-H (Sophos)
 W32.Beagle.H@mm (Symantec)
 WORM_BAGLE.H (Trend Micro)
 
 TAILLE :19 à 22 Ko
 DECOUVERTE :01/03/2004
 DESCRIPTION DETAILLEE :Le virus Bagle.H est une variante du virus Bagle.F. 
                    Il se présente sous la forme d'un message dont le coprs 
                    ets vide et l'objet aléatoire :
 
                     :-)Hokki =) Weah, hello! :-) Weeeeee! ;))) Hi! :-) ello! =)) Hey, ya! =)) ^_^ meay-meay! ^_^ meay-meay! ^_^ mew-mew (-: Le corps du message est variable, et incite à ouvrir 
                    le fichier joint en fournissant le mot de passe qui protége 
                    l'accès au fichier ZIP : 
                     Hey, dude, it's me ^_^ :P Argh, i don't like the plaintext :) I don't bite, weah! Looking forward for a response :P Le fichier joint possède un nom aléatoire avec 
                    une extension en .EXE dont l'icône est celle d'un dossier 
                    Windows. Les noms possibles : 
                     TextDocument.zip Readme.zip Msg.zip Msginfo.zip Document.zip Info.zip Attachedfile.zip Attacheddocument.zip TextDocument.zip Text.zip TextFile.zip Letter.zip MoreInfo.zip Message.zip Si ce fichier est exécuté, le virus se copie 
                    dans le répertoire System sous le nom i11ru54n4.exe, 
                    ainsi que les fichiers go154o.exe, i1i5nj4.exe et i11ru54n4.exeopen, 
                    modifie la base de registres afin d'être exécuté 
                    à chaque démarrage de l'ordinateur, puis s'envoie 
                    aux contacts dont les adresses figurent dans le carnet d'adresses 
                    Windows ainsi que les fichiers .ADB, .ASP, .CFG, .DBX, .EML, 
                    .HTM, .HTML, .MDX, .MMF, .NCH, .ODS, .PHP, .PL, .SHT, .TBB, 
                    .TXT et .XML présents sur le disque dur (exceptées 
                    les adresses en @hotmail.com, @msn.com, @microsoft et @avp) 
                    avec une adresse d'expéditeur falsifiée. Cette 
                    adresse correspond le plus souvent à l'adresse d'un 
                    utilisateur réel, qui n'est en rien responsable de 
                    l'envoi du virus, afin qu'il soit impossible de prévenir 
                    la personne effectivement infectée.  Bagle.H installe une porte dérobée qui ouvre 
                    le port TCP 2745 de l'ordinateur infecté, puis tente 
                    de terminer les processus suivants pour empêcher l'utilisation 
                    ou la mise à jour des logiciels de sécurité 
                    correspondants : 
                    ATUPDATER.EXE ATUPDATER.EXE AUPDATE.EXE AUTODOWN.EXE AUTOTRACE.EXE AUTOUPDATE.EXE  AVLTMAIN.EXE AVPUPD.EXE  AVWUPD32.EXE  AVXQUAR.EXE  CFIAUDIT.EXE DRWEBUPW.EXE ICSSUPPNT.EXE  ICSUPP95.EXE LUALL.EXE  MCUPDATE.EXE NUPGRADE.EXE NUPGRADE.EXE OUTPOST.EXE  UPDATE.EXE Bagle.H tente enfin de se propager via les dossiers dont 
                    le nom comporte le mot "sharing" ou "share" 
                    (comme KaZaa, Bearshare, etc.) en s'y copiant sous divers 
                    noms aguicheurs : 
                     ACDSee 9.exe                     Adobe Photoshop 9 full.exe                    Ahead Nero 7.exe                     Matrix 3 Revolution English Subtitles.exe                     Microsoft Office 2003 Crack, Working!.exe                     Microsoft Office XP working Crack, Keygen.exe                     Microsoft Windows XP, WinXP Crack, working Keygen.exe                     Opera 8 New!.exe                     Porno pics arhive, xxx.exe                     Porno Screensaver.scr                     Porno, sex, oral, anal cool, awesome!!.exe                     Serials.txt.exe                     WinAmp 5 Pro Keygen Crack Update.exe                     WinAmp 6 New!.exe                     Windown Longhorn Beta Leak.exe                     Windows Sourcecode update.doc.exe                     XXX hardcore images.exe                   Le virus est conçu pour ne plus se propager lorsque 
                    la date du système est égale ou supérieure 
                    au 25/03/05, mais il restera présent dans les systèmes 
                    déjà infectés, donc une désinfection 
                    restera nécessaire. 02/03/04 : une variante mineure 
                    Bagle.I (également nommée W32/Bagle.i@MM, 
                    W32/Bagle-I, W32.Beagle.I@mm ou WORM_BAGLE.I) a été 
                    identifiée. Elle se distingue essentiellement par l'utilisation 
                    d'une méthode de compression de code différente 
                    pour tenter d'éviter la détection générique. 
                    Un utilitaire de désinfection gratuit est diponible 
                    contre Bagle.I. INFORMATIONS COMPLEMENTAIRES :-> Abonnement 
                    gratuit à la lettre Secuser Alerte pour être prévenu 
                    de l'apparition des nouveaux hoax et virus
 -> Identifier 
                    les fausses alertes virus avec Hoaxkiller.fr
 -> FAQ 
                    : des dizaines de messages infectés envahissent ma boîte aux 
                    lettres. Mon ordinateur est-il contaminé? Comment arrêter 
                    ça?
 -> FAQ 
                    : une alerte m'indique qu'un virus a été trouvé dans un message 
                    que j'ai envoyé. Mon ordinateur est-il infecté?
 -> FAQ : comment 
                    désinfecter le répertoire C:\RESTORE?
 -> FAQ 
                    : que faire dans le cas d'un fichier "uncleanable" 
                    (non nettoyable)?
 -> FAQ 
                    : comment supprimer un fichier en cours d'utilisation?
 -> FAQ 
                    : qu'est-ce que le partage de fichiers et comment y mettre 
                    fin?
 -> Dossier 
                  Secuser.com sur les virus
 |