«Лаборатория Касперского» сообщает об обнаружении новой опасной модификации известного сетевого червя Bagle — Email-Worm.Win32.Bagle.bn. Новый вариант червя распространяется в спамовых письмах и используется злоумышленниками для расширения ботнетов.
Эксперты «Лаборатории Касперского» зарегистрировали проведение двух спам-рассылок, содержащих новый вариант червя.
«Bagle.bn» распространяется в виде вложений в электронные письма. Червь представляет собой ZIP-файл размером 19 Кб, приложенный к письму без темы и текста. Наименование содержащегося в ZIP-архиве файла выполнено в виде даты — 19_04_2005.exe.
Если пользователь открывает файл, червь создает во временном каталоге Windows текстовый файл, содержащий текстовую строку «Sorry», название которого начинается с символа «~» и имеет расширение txt. Этот файл открывается червем с помощью установленного по умолчанию текстового редактора Windows (чаще всего, Notepad).
Затем червь копирует себя в системный каталог Windows и регистрирует себя в ключе системного реестра. При этом вредоносная программа прерывает процессы, осуществляющие персональную защиту компьютера и локальных подсетей, оставляя атакованный компьютер незащищенным. Параллельно «Bagle.bn» путем удаления ключей системного реестра блокирует повторный запуск антивирусных программ, а также доступ к обновлениям и сайтам антивирусных компаний.
Значительную опасность представляет также содержащаяся в “I-Worm.Bagle.bn” bot-компонента. Будучи активированной, она осуществляет постоянный мониторинг заданного автором вредоносной программы диапазона URL-адресов, находя новые вирусы, размещаемые злоумышленниками по этим адресам. В случае появления такого вредоносного файла, bot-компонента устанавливает его на зараженном компьютере и затем выполняет. Это позволяет автору вируса управлять созданной bot-cетью по собственному желанию.
По предположениям специалистов, рассылка направлена на поддержание в актуальном состоянии зомби-сетей компьютеров, зараженных различными вариантами Bagle.
Источник: «Лаборатория Касперского»
Bagle: и снова здравствуйте!