VIRUSUL SAPTAMANII
0W32/Bagle.aj!proxy Virusul acestei saptamani este o noua varianta a virusului W32/Bagle si are 5,924 biti (FSG arhivat) 33,298 biti (nearhivat). Ca si majoritatea predecesorilor sai, el nu ataca
W32/Bagle.aj!proxy
Virusul acestei saptamani este o noua varianta a virusului W32/Bagle si are 5,924 biti (FSG arhivat) 33,298 biti (nearhivat). Ca si majoritatea predecesorilor sai, el nu ataca direct, ci actioneaza ca un troian pe masina victima. El se instaleaza ca WINdirect.exe (5,924 biti) in directorul Windows System. Urmatoarea cheie este adaugata in registirii pentru a se incarca la pornirea computerului: HKEY_LOCAL_MACHINE\Software\
Microsoft\Windows\CurrentVersion\Run\ "win_upd.exe" = %SysDir%\WINdirect.exe.
O cerere HTTP este trimisa catre mai multe servere pentru a notifica haker-ul de instalarea sa. In continuare, un port este deschis pentru accesul de la distanta. De asemenea, sunt oprite mai multe procese, in special cele ale antivirusilor.
Spre exemplu, se constata deschiderea portului TCP 1056 fara nici un motiv aparent si oprirea din functionare a unor procese cum ar fi: firewall; atupdater; winxp; sys_xp; sysxp; autoupdate; drwebupw; autodown; nupgrade; outpost; icssuppnt; icsupp95; escanh95; escanhnt; atupdater; aupdate; autotrace; avxquar; avpupd; avxquar; avwupd32; cfiaudit; luall; update; nupgrade; mcupdate.























































