• Saltar al contenido principal
  • Saltar a la barra lateral principal
  • Saltar al pie de página

Una Al Día

Boletín de noticias de Seguridad Informática ofrecido por Hispasec

Usted está aquí: Inicio / General / "Bagle", nuevo gusano de propagación masiva

"Bagle", nuevo gusano de propagación masiva

19 enero, 2004 Por Hispasec Deja un comentario

Se ha detectado en las últimas horas un aumento significativo del número de mensajes infectados con «Bagle», un nuevo gusano que viene
con fecha de caducidad, ya que dejará de propagarse el 28 de enero.

El formato del mensaje en el que viaja «Bagle» permite a los usuarios reconocerlo a simple vista, ya que en esta primera versión del gusano
(de momento única) utiliza algunos textos fijos:

Asunto: Hi
Cuerpo:
Test =)
[caracteres aleatorios]
—
Test, yep.

Adjunto: [nombre aleatorio].exe

 El ejecutable que contiene el gusano, de 15.872 bytes de tamaño, construye su nombre de forma aleatoria, con una longitud que puede variar de 3 a 11 caracteres, y se presenta con el icono de la calculadora de Windows. Cuando un usuario lo ejecuta, y siempre que la fecha del sistema no sea igual o mayor al 28 de enero de 2004, el gusano ejecuta la calculadora de Windows para que el usuario no sospeche y crea que en realidad se trata de esta utilidad. Sin embargo, sin que el usuario pueda percatarse a simple vista, "Bable" comenzará su rutina de infección y propagación. En primer lugar se copia en el directorio de sistema de Windows como bbeagle.exe e introduce la siguiente entrada en el registro de Windows para asegurarse su ejecución en cada inicio de sistema: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "d3dupdate.exe" = C:\WINNT\System32\bbeagle.exe Adicionalmente crea las siguientes entradas: HKEY_CURRENT_USER\Software\Windows98 "frun" HKEY_CURRENT_USER\Software\Windows98 "uid" La propagación se realiza a través de su propio motor SMTP, buscando las direcciones a las que autoenviarse en los archivos del sistema con extensión .wab, .txt, .htm y .html. Además, para dificultar la labor de detectar los sistemas infectados desde los que se envía, "Bable" falsea la dirección de remitente. El gusano lleva en su código una serie de textos, que corresponden a dominios, de forma que evita enviarse a las direcciones que los contengan: @hotmail.com, @msn.com, @microsoft y @avp. "Bable" también incluye capacidades de backdoor o puerta trasera, ya que abre en los ordenadores infectados el puerto TCP 6777 para permitir el acceso remoto. El gusano incluye en su código una rutina que se conectaba a diferentes sitios para intercambiar datos, si bien todas las páginas PHP a las que hacía referencia han sido anuladas. La reacción de las diferentes casas antivirus en proporcionar la actualización pertinente a sus usuarios para que pudieran reconocer a "Bagle" fue la siguiente: Kaspersky el 18/01/2004 a las 15:03:52 como I-Worm.Bagle NOD32 el 18/01/2004 a las 19:10:16 como Win32/Bagle.A Sophos el 19/01/2004 a las 03:08:01 como W32/Bagle-A TrendMicro el 19/01/2004 a las 03:25:55 como WORM_BAGLE.A McAfee el 19/01/2004 a las 06:48:04 como W32/Bagle@MM Norton el 19/01/2004 a las 07:24:13 como W32.Beagle.A@mm Panda el 19/01/2004 a las 09:29:10 como W32/Bagle.A.worm InoculateIT el 19/01/2004 a las 16:43:48 como Win32/Bagle.A.Worm 

Bernardo Quintero bernardo@hispasec.com

Más información: I-Worm.Bagle http://www.viruslist.com/eng/viruslist.html?id=789296 Win32/Bagle.A http://www.nod32.com/msgs/baglea.htm W32/Bagle-A http://www.sophos.com/virusinfo/analyses/w32baglea.html WORM_BAGLE.A http://es.trendmicro-europe.com/enterprise/security_info/virus_encyclopedia.php?s=1&VName=WORM_BAGLE.A W32/Bagle@MM http://us.mcafee.com/virusInfo/default.asp?id=description&virus_k=100965 W32.Beagle.A@mm http://securityresponse.symantec.com/avcenter/venc/data/w32.beagle.a@mm.html Bagle.A http://www.pandasoftware.es/virus_info/enciclopedia/verFicha.aspx?idvirus=43789 Win32.Bagle.A http://www3.ca.com/virusinfo/virus.aspx?ID=38019

Acerca de Hispasec

Hispasec Ha escrito 7093 publicaciones.

  • View all posts by Hispasec →
  • Blog

Compártelo:

  • Compartir en X (Se abre en una ventana nueva) X
  • Comparte en Facebook (Se abre en una ventana nueva) Facebook
  • Compartir en LinkedIn (Se abre en una ventana nueva) LinkedIn
  • Compartir en Reddit (Se abre en una ventana nueva) Reddit
  • Compartir en Telegram (Se abre en una ventana nueva) Telegram
  • Compartir en WhatsApp (Se abre en una ventana nueva) WhatsApp

Publicaciones relacionadas

Publicado en: General

Interacciones con los lectores

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Barra lateral principal

Buscar

Síguenos

25 años Una Al Día

https://www.youtube.com/watch?v=Kb-PFqasD4I

Populares de UAD

  • Más de 8.300 servidores Gitea quedan expuestos a ataques de ejecución remota por CVE-2026-60004
  • Keycloak corrige un fallo crítico en el restablecimiento de contraseñas que permite tomar cuentas sin autenticación
  • CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa
  • CISA exige parchear un fallo de Zimbra que ya se explota para ejecutar comandos sin autenticación
  • CISA suma seis fallos explotados al catálogo KEV y eleva la urgencia de parcheo en NetScaler, Linux y SQL Server

Entradas recientes

  • Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control
  • Más de 8.300 servidores Gitea quedan expuestos a ataques de ejecución remota por CVE-2026-60004
  • CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa
  • CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa
  • CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa
  • CISA suma seis fallos explotados al catálogo KEV y eleva la urgencia de parcheo en NetScaler, Linux y SQL Server
  • SLEEPWALKER introduce una puerta trasera para Windows que solo despierta con un único paquete de red
  • Correo electrónico
  • Facebook
  • LinkedIn
  • RSS
  • Twitter

Footer

UAD

UAD nació a raíz de un inocente comentario en un canal IRC hace 24 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.

Aviso Legal

  • Aviso Legal
  • Términos y Condiciones
  • Política de Privacidad
  • Política de Cookies

Copyright © 2026 · Hispasec Sistemas, S.L. Todos los derechos reservados

Este sitio web utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad (tanto general como personalizada) relacionada con tus preferencias en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas), para optimizar la web y para poder valorar las opiniones de los servicios consultados por los usuarios. Para administrar o deshabilitar estas cookies haz clic en: Configurar Cookies


Rechazar todo Aceptar Todo
Configurar Cookies

Resumen de privacidad

Este sitio web utiliza cookies para mejorar su experiencia mientras navega por el sitio web. De estas, las cookies que se clasifican como necesarias se almacenan en su navegador, ya que son esenciales para el funcionamiento de las funcionalidades básicas del sitio web. También utilizamos cookies de terceros que nos ayudan a analizar y comprender cómo utiliza este sitio web. Estas cookies se almacenarán en su navegador solo con su consentimiento. También tiene la opción de optar por no recibir estas cookies. Pero la exclusión voluntaria de algunas de estas cookies puede afectar su experiencia de navegación.
Necesaria
Siempre activado
Las cookies necesarias son absolutamente esenciales para que el sitio web funcione correctamente. Estas cookies garantizan funcionalidades básicas y características de seguridad del sitio web, de forma anónima.
CookieDuraciónDescripción
cookielawinfo-checkbox-analytics11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Análisis".
cookielawinfo-checkbox-functional11 monthsLa cookie está configurada por el consentimiento de cookies de GDPR para registrar el consentimiento del usuario para las cookies en la categoría "Funcional".
cookielawinfo-checkbox-necessary11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. Las cookies se utilizan para almacenar el consentimiento del usuario para las cookies en la categoría "Necesario".
cookielawinfo-checkbox-others11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Otro.
cookielawinfo-checkbox-performance11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Rendimiento".
viewed_cookie_policy11 monthsLa cookie está configurada por el complemento de consentimiento de cookies de GDPR y se utiliza para almacenar si el usuario ha dado su consentimiento o no para el uso de cookies. No almacena ningún dato personal.
Analítica
Las cookies analíticas se utilizan para comprender cómo interactúan los visitantes con el sitio web. Estas cookies ayudan a proporcionar información sobre métricas, el número de visitantes, la tasa de rebote, la fuente de tráfico, etc.
GUARDAR Y ACEPTAR