Gusano que se propaga por correo electrónico utilizando su propio programa de correo SMTP para enviarse a todas las direcciones encontradas en el ordenador. Puede descargar otros programas maliciosos de determinadas direcciones de Internet.
Capacidad de autopropagación: Sí
Se propaga de las siguientes maneras:
Se envía masivamente mediante mensajes de correo electrónico, habitualmente a todas las direcciones capturadas en el sistema infectado.
Asunto: Alguno de los siguientes
price
price-[Fecha actual]
price_[Fecha actual]
price[Fecha actual]
Adjunto: Alguno de los mostrados a continuación
latest_price[Fecha actual].zip
new_price[Fecha actual].zip
Se envía masivamente como fichero adjunto en correos electrónicos, a las direcciones contenidas en el sistema infectado. Las características del mensaje son variables, aunque siempre en inglés.
Utiliza su propio motor SMTP ( Simple Mail Transfer Protocol ) para enviarse a sí mismo a todas las direcciones electrónicas encontradas en la máquina infectada.
Esto le permite funcionar con independencia del cliente de correo instalado en el sistema.
Busca direcciones de correo electrónico en ficheros con alguna de las siguientes extensiones:
Cuando Bagle.OF se ejecuta, realiza las siguientes acciones:
Cuando Bagle.OF se ejecuta, realiza las siguientes acciones:
Clave: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run Valor: drv_st_key = "%Application Data%\hidn\hidn2.exe"
Clave: HKEY_CURRENT_USER\SOFTWARE\FirstRuxzx Valor: FirstRun = "1"
Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea Deshabilitar restauración del sistema en Windows XP y Windows Me
Elimine las siguientes entradas del registro:
Clave: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run Valor: drv_st_key = "%Application Data%\hidn\hidn2.exe"
Clave: HKEY_CURRENT_USER\SOFTWARE\FirstRuxzx Valor: FirstRun = "1"