Nová verze červíka Worm AI je na světě. Prázdniny byly ubohé na červíky, asi programátoři těchto červíků byli na dovolených.
Tento červ byl poprvé zaznamenán 31.8.2004 TrendLabs a byl označen jako středně nebezpečný. Worm AI byl objeven na emailech z Brazilie, Kanady a USA.
Červík přijde klasicky emailem se .ZIP přílohou. Vir se nespustí sám, ale příloha obsahuje skript (HTML_BAGLE.AI), který zapříčiní spuštění viru a stažení trojského koně maskující se jako .JPG soubor z předem daných stránek. Stažený soubor je uložen ve složce Windows pod názvem_re_file.exe
Do systémové složky uloží sám sebe DORIOT.EXE a soubor GDQFW.EXE pro stahování trojského koně.
Změna v registrech:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindows
(Pozn: %System% je Windows systémová složka,většinou C:WindowsSystem pro Windows 95, 98, a pro ME, Windows NT a 2000 to bývá C:WINNTSystem32, nebo C:WindowsSystem32 pro Windows XP.
CurrentVersionRun
wersds.exe = "%System%doriot.exe"
HKEY_CURRENT_USERSoftwareMicrosoftWindows
CurrentVersionRun
wersds.exe = "%System%doriot.exe"
Ve Windows 2000, XP, 2003 dokáže zastavit službu Internet Connection Firewall (ICF)/Internet Connection Sharing (ICS).
Aliasy, které může mít jsou: Troj/BagleDl-A, Download.Ject.D, Bagle.AK, Win32/Bagle.Downloader.Trojan.