Win32.Bagle.CZ@mm

Diffusione: low
Danno: medium
Dimensioni: 35146
Scoperto: 2005 Sep 19

SINTOMI:


Increased internet and hard disk activity.
Presence of the following registry keys:
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,winshost.exe = "winshost.exe" ,
    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,winshost.exe = "winshost.exe" ,
    HKCU\SOFTWARE\FirstRun,FirstRunRR = 1
Presence of the following files:
    %WINDIR%\winshost.exe
    %WINDIR%\wiwshost.exe
    %WINDIR%\_re_file.exe

DESCRIZIONE TECNICA:


Win32.Bagle.CZ@mm is a downloader part of a mass mailing worm Bagle.

Usually it comes as an archive of 16,830 bytes, containing a file named "price_list.exe", with size of 35,146 bytes, with icon of a .txt file.
When runned, the worm copies itself as %WINSYS%\winshost.exe, drops %WINSYS%\wiwshost.exe file with size of 8,302 bytes, and injects it's code in "Explorer.exe" process.

Also the worm creates registry keys:
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,winshost.exe = "winshost.exe" ,
    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,winshost.exe = "winshost.exe" ,
in order to be executed at startup.

Worm deletes all the entries from file "%WinSys%\drivers\etc\hosts" , leaving there one single line,
    127.0.0.1 localhost

It stops antivirus service processes from the list below:
    wuauserv
    PAVSRV
    PAVFNSVR
    PSIMSVC
    Pavkre
    PavProt
    PREVSRV
    PavPrSrv
    SharedAccess
    navapsvc
    NPFMntor
    Outpost Firewall
    SAVScan
    SBService
    Symantec Core LC
    ccEvtMgr
    SNDSrvc
    ccPwdSvc
    ccSetMgr.exe
    SPBBCSvc
    KLBLMain
    avg7alrt
    avg7updsvc
    vsmon
    CAISafe
    avpcc
    fsbwsys
    backweb client - 4476822
    backweb client-4476822
    fsdfwd
    F-Secure Gatekeeper Handler Starter
    FSMA
    KAVMonitorService
    navapsvc
    NProtectService
    Norton Antivirus Server
    VexiraAntivirus
    dvpinit
    dvpapi
    schscnt
    BackWeb Client - 7681197
    F-Secure Gatekeeper Handler Starter
    FSMA
    AVPCC
    KAVMonitorService
    Norman NJeeves
    NVCScheduler
    nvcoas
    Norman ZANDA
    PASSRV
    SweepNet
    SWEEPSRV.SYS
    NOD32ControlCenter
    NOD32Service
    PCCPFW
    Tmntsrv
    AvxIni
    XCOMM
    ravmon8
    SmcService
    BlackICE
    PersFW
    McAfee Firewall
    OutpostFirewall
    NWService
    alerter
    sharedaccess
    NISUM
    NISSERV
    vsmon
    nwclnth
    nwclntg
    nwclnte
    nwclntf
    nwclntd
    nwclntc
    wuauserv
    navapsvc
    Symantec Core LC
    SAVScan
    kavsvc
    DefWatch
    Symantec AntiVirus Client
    NSCTOP
    Symantec Core LC
    SAVScan
    SAVFMSE
    ccEvtMgr
    navapsvc
    ccSetMgr
    VisNetic AntiVirus Plug-in
    McShield
    AlertManger
    McAfeeFramework
    AVExch32Service
    AVUPDService
    McTaskManager
    Network Associates Log Service
    Outbreak Manager
    MCVSRte
    mcupdmgr.exe
    AvgServ
    AvgCore
    AvgFsh
    awhost32
    Ahnlab task Scheduler
    MonSvcNT
    V3MonNT
    V3MonSvc
    FSDFWD

It continuously checks the following registry keys and deletes them if they are present:
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,Symantec NetDriver Monitor
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,ccApp
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,NAV CfgWiz
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,SSC_UserPrompt
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,McAfee Guardian
    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,McAfee.InstantUpdate.Monitor
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,APVXDWIN
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,KAV50
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,avg7_cc
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,avg7_emc
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,Zone Labs Client
    HKLM\SOFTWARE\Symantec HKLM\SOFTWARE\McAfee
    HKLM\SOFTWARE\KasperskyLab
    HKLM\SOFTWARE\Agnitum HKLM\SOFTWARE\Panda Software
    HKLM\SOFTWARE\Zone Labs

It looks on all the hard drives on the system for files named:
    CCSETMGR.EXE
    CCEVTMGR.EXE
    NAVAPSVC.EXE
    NPFMNTOR.EXE
    symlcsvc.exe
    SPBBCSvc.exe
    SNDSrvc.exe
    ccApp.exe
    ccl30.dll
    ccvrtrst.dll
    LUALL.EXE
    AUPDATE.EXE
    Luupdate.exe
    LUINSDLL.DLL
    RuLaunch.exe
    CMGrdian.exe
    Mcshield.exe
    outpost.exe
    Avconsol.exe
    Vshwin32.exe
    VsStat.exe
    Avsynmgr.exe
    kavmm.exe
    Up2Date.exe
    KAV.exe
    avgcc.exe
    avgemc.exe
    zonealarm.exe
    zatutor.exe
    zlavscan.dll
    zlclient.exe
    isafe.exe
    cafix.exe
    vsvault.dll
    av.dll
    vetredir.dll

and marks them to be renamed at startup to:
    C1CSETMGR.EXE
    CC1EVTMGR.EXE
    NAV1APSVC.EXE
    NPFM1NTOR.EXE
    s1ymlcsvc.exe
    SP1BBCSvc.exe
    SND1Srvc.exe
    ccA1pp.exe
    cc1l30.dll
    ccv1rtrst.dll
    LUAL1L.EXE
    AUPD1ATE.EXE
    Luup1date.exe
    LUI1NSDLL.DLL
    RuLa1unch.exe
    CM1Grdian.exe
    Mcsh1ield.exe
    outp1ost.exe
    Avc1onsol.exe
    Vshw1in32.exe
    Vs1Stat.exe
    Av1synmgr.exe
    kav12mm.exe
    Up222Date.exe
    K2A2V.exe
    avgc3c.exe
    avg23emc.exe
    \zonealarm.exe
    zatutor.exe
    zlavscan.dll
    zo3nealarm.exe
    zatu6tor.exe
    zl5avscan.dll
    zlcli6ent.exe
    is5a6fe.exe
    c6a5fix.exe
    vs6va5ult.dll
    a5v.dll
    ve6tre5dir.dll

also, if it finds file named "mysuperprog.exe" it deletes it.

it stops windows firewall service and terminates the following processes:
    NUPGRADE.EXE
    MCUPDATE.EXE
    ATUPDATER.EXE
    AUPDATE.EXE
    AUTOTRACE.EXE
    AUTOUPDATE.EXE
    FIREWALL.EXE
    ATUPDATER.EXE
    LUALL.EXE
    DRWEBUPW.EXE
    AUTODOWN.EXE
    NUPGRADE.EXE
    OUTPOST.EXE
    ICSSUPPNT.EXE
    ICSUPP95.EXE
    ESCANH95.EXE
    AVXQUAR.EXE
    ESCANHNT.EXE
    UPGRADER.EXE
    AVXQUAR.EXE
    AVWUPD32.EXE
    AVPUPD.EXE
    CFIAUDIT.EXE
    UPDATE.EXE

When runned for the first time the worm creates registry key
    HKCU\Software\FirstRun\FirstRunRR = 1
and opens a "Notepad.exe".

In any other cases it waits until the computer is connected to the internet and then downloads the main component of the worm, decripts it, saves it as %Windir%\_re_file.exe and then run it.

ISTRUZIONI DI RIMOZIONE:

Please let BitDefender disinfect your files.

ANALIZZATO DA:

Petrea Ruslan, virus researcher
Efficace rimozione di virus e spyware
Rimozione malware immediata certificata dai nostri professionisti
Bitdefender Security Center
Proteggi le tue attività online. Clicca qui se vuoi ricevere le ultime notizie e avvisi su minacce informatiche, virus e truffe.

Guide elettroniche di Bitdefender

La serie di guide elettroniche Bitdefender è un'iniziativa di apprendimento per fornire alla community di lettori e utenti Bitdefender informazioni preziose sulle minacce elettroniche e i problemi di sicurezza del regno IT&C, offrendo al tempo stesso consigli pratici e soluzioni realizzabili per le loro necessità di difesa online. Gli esperti di sicurezza Bitdefender® condividono le loro conoscenze in fatto di prevenzione, identificazione ed eliminazione di malware, con una particolare enfasi alla privacy online e le diverse tecnologie, contromisure e metodi di prevenzione del cyber crimine.

Coprendo argomenti che spaziano dalla protezione online di bambini e famiglie, all'utilizzo in sicurezza di social network, oltre a come impedire la violazione di dati e garantire la protezione degli ambienti aziendali, la serie di guide elettroniche è rivolta a un ampio pubblico di piccole aziende e singoli utenti preoccupati della sicurezza e l'integrità delle proprie reti e sistemi. Le guide elettroniche analizzano anche problemi relativi alle attività quotidiane di manager della sicurezza di sistemi IT&C, amministratori di rete e di sistema, sviluppatori di tecnologie di sicurezza, analisti e ricercatori.

Guida blog in sicurezza

Trucchi e consigli su come proteggere il tuo blog e la tua identità

Safe Blogging Guide

I blog sono una delle forme di espressione scritta più diffuse sul web, con più di 150 milioni di blog registrati in tutto il mondo. Mentre i lettori abituali cercando informazioni e articoli, i cybercriminali hanno ben altri interessi. Trovare informazioni personali e ottenere spazio economico per le proprie campagne di malware sono solo due dei molteplici usi a cui possono essere soggetti i blog.

Questa documentazione include le linee guida principali per gestire i blog in modo sicuro ed è concentrata in particolare sui blog individuali che sono self-hosted oppure offerti come servizio dai principali fornitori di blog.



Guida alla protezione di reti wireless

Trucchi e consigli su come proteggere la tua rete domestica dagli intrusi

Securing Wireless Networks Guide

Questo documento è rivolto a utenti che usano o intendono usare una rete wireless domestica. In un momento in cui la comunicazione wireless è diventata una parte significativa delle nostre vite, i cybercriminali cercano di sfruttare ogni possibile varco nella configurazione wireless per intercettare il traffico dati o utilizzare la connessione a Internet per scopi illegali.

La seguente guida ti insegnerà le migliori pratiche per usare reti wireless non sicure, oltre a come configurare correttamente il tuo router o access point casalingo per impedire che altri possano sfruttare la tua rete.



Guida alla protezione online dei bambini

Come proteggere e difendere l'esperienza digitale dei bambini


Questo documento è rivolto a famiglie, genitori e insegnanti per aiutarli a rendere più sicure le attività digitali di bambini e adolescenti. In un'era in cui la produzione in serie e l'accessibilità dei computer hanno trasformato questi dispositivi in comodità usate regolarmente in casa, i bambini imparano a usare i computer e Internet fin dalla tenera età. Malgrado gli ovvi vantaggi di comunicazione, il WWW può anche essere un luogo pericoloso per i bambini, con minacce elettroniche indirizzate specificatamente alla loro fascia d'età o ai loro computer domestici o scolastici.

Questa guida elettronica analizza i rischi e i pericoli online principali per i bambini, come cyber-bullismo, esposizione a contenuti inappropriati, dipendenza online e altre azioni online dannose, concentrandosi anche su argomenti come malware, phishing, furto d'identità e spam, ai quali i preadolescenti, come qualsiasi altro utente di Internet, oggigiorno sono esposti. Una sezione di suggerimenti sulla sicurezza aiuta genitori e insegnanti a comprendere e gestire meglio questi problemi indirizzati ai bambini.



Guida alla sicurezza online di Silver Surfers

Come proteggere idee e contenuti preziosi dal cyber crimine


Questo documento è rivolto alle famiglie e agli anziani per aiutarli a navigare e divertirsi in sicurezza con le proprie attività online.

A una prima occhiata, potrebbe sembrare che gli anziani siano esposti al cyber crimine proprio come la maggior parte degli utenti Internet inesperti, indipendentemente dall'età. Tuttavia, come mostra questa guida elettronica attraverso i vari casi affrontati, ci sono diversi rischi e pericoli indirizzati direttamente ai navigatori più anziani, come metodi ingannevoli di pagamento delle tasse o incasso della pensione, o ancora truffe bancarie. Esempi, suggerimenti e consigli arricchiscono i casi affrontati e forniscono ai lettori linee guida molto utili nel loro uso quotidiano di Internet.



Guida per prevenire fughe di dati

Come proteggere idee e contenuti preziosi dal cyber crimine


La guida elettronica è stata realizzata per coprire i vari e potenziali punti dolenti del business della sicurezza dei dati, dalla questione dell'integrità fisica della rete ai meccanismi complessi del cyber crimine contro le aziende (ad esempio Trojan bancari e phishing). Questo materiale intende anche associare, anche se non in modo dettagliato come in una descrizione tecnica più completa, le caratteristiche delle diverse soluzioni Bitdefender rivolte agli utenti consumer o aziendali alle situazioni in cui potrebbero rivelarsi utili agli amministratori IT.

Consultare questo documento potrebbe essere utile per decidere la scelta migliore per la sicurezza di reti di piccole e medie dimensioni e avere una base solida per ulteriori ricerche comparative sull'argomento.

Efficace rimozione di virus e spyware
Rimozione malware immediata certificata dai nostri professionisti
Bitdefender Security Center
Proteggi le tue attività online. Clicca qui se vuoi ricevere le ultime notizie e avvisi su minacce informatiche, virus e truffe.

Rapporto E-Threats Landscape di Bitdefender

Lo scopo di questo rapporto è fornire un'analisi completa sulle diverse minacce. Gli esperti Bitdefender® di sicurezza analizzano ed esaminano accuratamente le minacce di ogni semestre, concentrandosi sulle vulnerabilità e i punti deboli dei software, i diversi tipi di malware, oltre alle eventuali contromisure, la prevenzione del cyber-crimine e il rispetto della legge. Il rapporto E-Threats Landscape si concentra soprattutto sulle ultime tendenze, ma contiene anche informazioni e dati relativi ai periodi oggetto di indagini precedenti, oltre a previsioni per i prossimi semestri. Questo documento è rivolto principalmente a responsabili della sicurezza di sistemi ITC, amministratori di rete o di sistema, sviluppatori, analisti e ricercatori, ma contiene problematiche interessanti per un pubblico più ampio, come piccole aziende o singoli utenti che si preoccupano della sicurezza e dell'integrità delle proprie rete e sistemi.

Rapporto E-Threat Landscape S2 2011 - Panoramica

Vent'anni fa, è nato un servizio di comunicazione elettronica assolutamente rivoluzionario. Sarebbe diventato così popolare tra utenti di ogni età e professione, che è ancora oggi il sistema più utilizzato: vi presentiamo l'SMS, il "short message service".

Oggi i telefoni cellulari sono molto di più di oggetti ingombranti che possono trasferire messaggi vocali e scritti da un punto a un altro: sono dispositivi assolutamente indispensabili nel mondo 2.0, così potenti e complessi, da avere un proprio sistema operativo e, di conseguenza, da dover affrontare la loro quota di problemi informatici. Mentre i primi sei mesi del 2011 sono stati caratterizzati soprattutto da vulnerabilità software e fughe di dati importanti, la seconda metà ha spostato le luci della ribalta su una nuova famiglia di malware, ma ha anche svelato uno scandalo di spionaggio a danno degli utenti, che a quanto pare ha coinvolto una vasta gamma di operatori di telefonia mobile e il controverso fornitore di software CarrierIQ.

Il panorama dei malware ha visto il dominio soprattutto di Tro-jan.Autorun.Inf e Win32.Worm.Downadup, due concorrenti piuttosto nocivi che hanno avuto origine nell'era di Windows Xp, ma che sono riusciti a mantenere la loro posizione malgrado i diversi aggiornamenti del sistema operativo e le patch successive, che hanno risolto le falle nella sicurezza sfruttate dai due malware. I migliori candidati per la seconda metà del 2011 sono Trojan.AutorunInf, Win32.Worm.Downadup e Exploit.CplLnk.

I furti di dati attribuiti ad Anonymous e ai suoi diversi gruppi di hacker sono continuati per tutta la seconda metà del 2011. Alcuni tra i bersagli più importanti sono state società come Mitsubishi Heavy Industries, Adidas, RIM, Tiroler Gebietskrankenkasse, Nexon ma anche le Nazioni Unite. Anche la fiducia in molte istituzioni è stata messa a dura prova, come nel caso dell'incidente DigiNotar nella prima metà del 2011, che ha esposto molti utenti inconsapevoli a un massiccio attacco di phishing, sfruttando certificati digitali rubati e generati per istituzioni e agenzie governative molto importanti, quali Google, Tor, la CIA e il servizio segreto israeliano, il Mossad.

I social network hanno sempre giocato un ruolo chiave nel diffondere malware e divulgare false notizie sulla morte di personalità importanti, come Muammar Gheddafi o Steve Jobs. Di particolare importanza sono state le campagne dannose sviluppate attorno al presunto filmato dell'esecuzione di Gheddafi e la parata commemorativa in onore del compianto Steve Jobs.

Scarica subito la versione completa Rapporto E-Threat Landscape S2 2011 (pdf)
Scarica subito il riepilogo esecutivo Rapporto E-Threat Landscape S2 2011 - Riepilogo esecutivo (pdf)

Archivio

2011
Scarica Rapporto E-Threats Landscape S1 2011 - Riepilogo esecutivo (pdf)

2010
Scarica Rapporto E-Threats Landscape S2 2010 - Riepilogo esecutivo (pdf)
Scarica Rapporto E-Threats Landscape S2 2010 (pdf)
Scarica Rapporto E-Threats Landscape S1 2010 - Riepilogo esecutivo (pdf)
Scarica Rapporto E-Threats Landscape S1 2010 (pdf)

2009
Scarica Riepilogo esecutivo analisi malware e spam S1 2009 (pdf)
Scarica Rapporto E-Threats Landscape S1 2009 (pdf)
Scarica Analisi malware e spam S2 2009 (pdf)
Scarica Rapporto E-Threats Landscape S2 2009 - Riepilogo esecutivo (pdf)

2008
Scarica Rapporto E-Threats Landscape S1 2008 (pdf)
Scarica Rapporto E-Threats Landscape S2 2008 (pdf)

Efficace rimozione di virus e spyware
Rimozione malware immediata certificata dai nostri professionisti
Bitdefender Security Center
Proteggi le tue attività online. Clicca qui se vuoi ricevere le ultime notizie e avvisi su minacce informatiche, virus e truffe.
Efficace rimozione di virus e spyware
Rimozione malware immediata certificata dai nostri professionisti
Bitdefender Security Center
Proteggi le tue attività online. Clicca qui se vuoi ricevere le ultime notizie e avvisi su minacce informatiche, virus e truffe.

A chi chiedere? Sotto trovi un elenco di tutti i nostri rappresentanti media che sono pronti a rispondere a qualsiasi domanda che potresti avere.



Matt Hicks
Direttore PR globale


Andrei Taflan
Responsabile PR globale
Asia Pacifica & America del Nord


Alina Anton
Responsabile PR globale
America Latina & CEMEA


Efficace rimozione di virus e spyware
Rimozione malware immediata certificata dai nostri professionisti
Bitdefender Security Center
Proteggi le tue attività online. Clicca qui se vuoi ricevere le ultime notizie e avvisi su minacce informatiche, virus e truffe.