Micron Document
<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>Bagle (Computerwurm)</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/Bagle_(Computerwurm)"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Bagle_Computerwurm rootpage-Bagle_Computerwurm skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">Bagle (Computerwurm)</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><table class="wikitable toptextcells float-right infobox" summary="Infobox zu einem Computerwurm">
<tbody><tr>
<th colspan="2" style="background:#80A080;">Bagle
</th></tr>

<tr>
<th style="text-align:left">Name
</th>
<td>Bagle
</td></tr>
<tr>
<th style="text-align:left">Aliase
</th>
<td>Beagle
</td></tr>
<tr>
<th style="text-align:left">Bekannt seit
</th>
<td><a href="2004" title="2004">2004</a>
</td></tr>


<tr>
<th style="text-align:left">Typ
</th>
<td>E-Mailwurm
</td></tr>
<tr>
<th style="text-align:left">Weitere Klassen
</th>
<td>Retrowurm
</td></tr>




<tr>
<th style="text-align:left">Speicherresident
</th>
<td>ja
</td></tr>
<tr>
<th style="text-align:left">Verbreitung
</th>
<td><a href="E-Mail" title="E-Mail">E-Mail</a>
</td></tr>
<tr>
<th style="text-align:left">System
</th>
<td><a href="Windows_9x" title="Windows 9x">Windows 9x</a>, <a href="Windows_NT" class="mw-redirect" title="Windows NT">NT</a>, <a href="Windows_2000" class="mw-redirect" title="Windows 2000">2000</a>, <a href="Windows_XP" class="mw-redirect" title="Windows XP">XP</a>
</td></tr>



</tbody></table>
<p><b>Bagle</b> ist ein am 18. Januar 2004 erstmals entdeckter Massen-E-Mail-<a href="Computerwurm" title="Computerwurm">Computerwurm</a>. In den folgenden Jahren kam es zu mehreren Versionen und Nachfolgern von Bagle.
</p><p>Varianten von 2006 sind äußerst zerstörerisch. Zahlreiche Varianten mit verschiedensten Schadfunktionen sind bekannt. Charakteristisch für die Bagle-Familie ist die relativ unauffällige Kompromittierung und Ausnutzung des Zielsystems bei gleichzeitig sehr effizienter Verbreitung nach dem <a href="Schneeballsystem" title="Schneeballsystem">Schneeballsystem</a>.
</p>

<div class="mw-heading mw-heading2"><h2 id="Funktion">Funktion</h2></div>
<div class="mw-heading mw-heading3"><h3 id="Vervielfältigung"><span id="Vervielf.C3.A4ltigung"></span>Vervielfältigung</h3></div>
<p>Bagle infiziert alle <a href="Windows" class="mw-redirect" title="Windows">Windows</a>-Betriebssysteme über manuelles Ausführen eines <a href="E-Mail" title="E-Mail">E-Mail</a>-Dateianhanges, in der Regel eine .exe-Datei mit zufällig generiertem Dateinamen.
</p><p>Der Wurm deaktiviert zunächst vorhandene Sicherheitssysteme wie <a href="Virenscanner" class="mw-redirect" title="Virenscanner">Virenscanner</a> und <a href="Personal_Firewall" title="Personal Firewall">Personal Firewall</a>, kopiert dann „bbeagle.exe“ ins Systemverzeichnis und öffnet den <a href="Port_(Protokoll)" class="mw-redirect" title="Port (Protokoll)">Port</a> TCP/6777.
</p><p>Um sich weiterzuverbreiten, sammelt Bagle E-Mail Adressen u.&nbsp;a. aus den folgenden Dateiformaten auf dem Opfer-PC und verschickt sich selbst an die gefundenen Adressaten: <code>.wab</code>, <code>.txt</code>, <code>.htm</code> oder <code>.html</code>. Der Wurm verwendet dazu seine eigene <a href="SMTP" class="mw-redirect" title="SMTP">SMTP</a>-Routine über Port 25.
</p><p>Neben dem Ressourcenverbrauch auf dem PC und im Netzwerk besteht die Gefahr der Rufschädigung, da Bagle gefälschte E-Mails oft an die eigenen privaten oder geschäftlichen Kontakte im Adressbuch verschickt.
</p><p>Dateinamen und die verwendeten Ports sind aufgrund der Vielzahl an Varianten sehr unterschiedlich. Einige Varianten verwenden zudem <a href="Peer-to-peer" class="mw-redirect" title="Peer-to-peer">peer-to-peer</a> und/oder legen <a href="Backdoor" title="Backdoor">Backdoors</a> an. Weiterhin wird gegebenenfalls zusätzlicher Code von verschiedenen Websites heruntergeladen.
</p>
<div class="mw-heading mw-heading3"><h3 id="Retro-Techniken_und_Payload">Retro-Techniken und Payload</h3></div>
<p>Varianten von 2006 löschen zudem Schlüssel in der <a href="Windows-Registrierungsdatenbank" class="mw-redirect" title="Windows-Registrierungsdatenbank">Windows-Registrierungsdatenbank</a>, die für das automatische Starten bestimmter Antiviren- oder Sicherheitssoftware nötig sind. Die Varianten von 2006 sollen alle Möglichkeiten ausschließen, den Wurm zu entfernen. Der Wurm geht dabei wie folgt vor:
</p>
<ol><li>Die Möglichkeit, im abgesicherten Modus hochzufahren, um den Virus zu entfernen, wird per Registrylöschung abgeschaltet (Bluescreen).</li>
<li>Alle dem Wurm bekannten Virenscanner werden blockiert und ausgeschaltet.</li>
<li>Die CPU-Auslastung wird ständig auf 100&nbsp;% gehalten. (Arbeiten nur noch im Taskmanager möglich)</li>
<li>Die Internetverbindung wird entfernt, um auch von dieser Seite keine Maßnahmen gegen den Malwarebefall zuzulassen.</li></ol>
<p>Der Wurm tarnt sich mit folgenden Dateien: <code>hldrrr.exe</code>, <code>hidr.exe</code> oder <code>srosa.sys</code>, außerdem legt er unsichtbare Ordner an und installiert ein <a href="Rootkit" title="Rootkit">Rootkit</a>. Sobald ein Ordner mit einem Rootkit-Tool gefunden und gelöscht wird, legt er neue an. Zusätzlich kopiert sich die Datei hldrrr.exe in diese verschiedenen versteckten Ordner, sobald versucht wird, diese zu löschen. Da es kaum möglich ist, mit Virenprogrammen alle hldrrr.exe-Würmer gleichzeitig zu finden, war ein Wiederherstellen des Systems mit zeitgemäßen Techniken fast ausgeschlossen.<sup id="cite_ref-trendmicro_1-0" class="reference"><a href="#cite_note-trendmicro-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup> Virenscanner auf eigenen Bootmedien etablierten sich erst in den folgenden Jahren.
</p>
<div class="mw-heading mw-heading2"><h2 id="Belege">Belege</h2></div>
<ol class="references">
<li id="cite_note-trendmicro-1"><span class="mw-cite-backlink"><a href="#cite_ref-trendmicro_1-0">↑</a></span> <span class="reference-text">Trend Micro: <i><a rel="nofollow" class="external text" href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM%5FBAGLE%2EEN&amp;VSect=T">WORM_BAGLE.EN - Technical details</a></i>. 19. Juni 2007.</span>
</li>
</ol>
<div class="mw-heading mw-heading2"><h2 id="Weblinks">Weblinks</h2></div>
<ul><li><a rel="nofollow" class="external text" href="https://www.heise.de/security/meldung/Wurm-W32-Bagle-kursiert-91873.html">Wurm W32.Bagle kursiert</a> – Heise Security über Bagle</li>
<li><a rel="nofollow" class="external text" href="http://vil.nai.com/vil/content/v_100965.htm">W32/Bagle@MM</a> – Informationen von McAfee</li>
<li><a rel="nofollow" class="external text" href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_BAGLE.EN">WORM_BAGLE.EN bei TrendMicro</a> – Funktionsdiagramm einer Variante von 2006</li></ul></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2023-03-30" href="https://de.wikipedia.org/wiki/?title=Bagle_(Computerwurm)&amp;oldid=232336562">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>

</body></html>