Bagle - m_hook.sysTyp rootkita: Kernel-Mode. Metoda: hookowanie SSDT.Jest to robak mejlowy masowo rozsyłający załącznikowe świństwa, dobrze opisany w bazie
F-Secure. Typowo zainfekowany mejl z załącznikiem wygląda następująco:

Deaktywuje antywirusy i firewalle a także obezwładnia takie komponenty Windows jak Automatyczne aktualizacje i zapora. Jest również typem "downloadera" tzn. próbuje łączyć się do innych witryn i ściągać na komputer dalsze infekcje. Ma właściwości rootkitowe. Ukrywa nie tylko siebie ale i inne infekcje (głównie z tej samej rodziny Bagle). Możliwe iż w logu z HijackThis pojawi się coś w stylu poniżej ale niekoniecznie jeśli komponenty zostaną dobrze zamaskowane:
CYTAT
O4 - HKCU\..\Run: [mule_st_key]C:\Documents and Settings\Administrator\Dane aplikacji\m\flec006.exe
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\Administrator\Dane aplikacji\hidires\hidr.exe
O4 - HKCU\..\Run: [german.exe] C:\WINDOWS\system32\wintems.exe
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\Martin\Application Data\hidires\hidr.exe
Log zrobiony przez Startuplist w sekcji Enumerating Services:
Empty: \??\C:\Documents and Settings\VICTOR\Application Data\hidires\m_hook.sys (manual start)
Posługuje się ukrytą usługą sterownikową
m_hook, która startuje z nowoutworzonego folderu w folderze Dane aplikacji:
Service C:\Documents and Settings\Nazwa konta\Dane aplikacji\Nazwa folderu\m_hook.sys [MANUAL] m_hookPrzykłady z logów Gmera z ustawionym pokazywaniem Usług:
CYTAT
Service C:\Documents and Settings\Tomek\Dane aplikacji\hidires\m_hook.sys [MANUAL] m_hook
Service C:\Documents and Settings\kchorazyczewska\Dane aplikacji\hidn\m_hook.sys [MANUAL] m_hook
Całość ukrytej infekcji w poszerzonych logach Gmera:
Log z Gmera: m_hook1.txtLog z Gmera: m_hook2.txtW folderze Danych aplikacji jest też tworzony jeszcze jeden folder o nazwie
m w którym są pliki: list.oct (lista plików do ściągnięcia) + srvlist.oct (lista serwerów i portów) oraz cała kolekcja wysyłkowa zainfekowanych zipów. Przykładowa zawartość folderu:
Log z Blacklight: m_hook3.txtTworzy też dodatkowe pliki C:\temp.zip i C:\error.gif. Ten gif odpowiada za pokazywanie fałszywego komunikatu o uroczej enigmatycznej treści "ERROR":
USUWANIE:Patrz na forum:
http://www.searchengines.pl/phpbb203/index.php?showtopic=68728&st=0&p=319739&#entry319739Smaczkiem jest iż baza TrendMicro również zaleca usuwanie Gmerem (może się zasugerowali instrukcjami z SE?

):
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_BAGLE.FF&VSect=SnUWAGA: Bagle zajmuje się kasowaniem
klucza trybu awaryjnego. Instrukcja rekonstrukcji trybu awaryjnego w
TYM topiku.
.