--- 2010年5月27日更新 ---------
・実行時、リモートポート3178を介して、以下のサイトと99.243.[削除].62に接続します。
・また、以下の場所に自身をコピーします。
- %WinDir%\cursors
- %WinDir%\system
・実行されるたびに、異なる場所に自身をコピーします。
-----------------------------
・W32/Autorun.worm.aaaqはVisual Basicで作成されたワームで、実行されると多形転移します。リムーバブルドライブを接続したシステムが自動実行に設定されている場合、W32/Autorun.worm.aaaqを自動的に実行するautorun.infファイルを作成して、リムーバブルドライブに拡散します。
・以下のレジストリ項目がシステムに追加されます。
- HKEY_USER\S-1-5-21-[不定]\Software\VB and VBA Program Settings\Microwsoft
- HKEY_USER\S-1-5-21-[不定]\Software\VB and VBA Program Settings\Microwsoft\addIngs
・実行時、乗っ取ったシステムに「services.exe」という名前の別のファイルをドロップ(作成)します。
・以下のレジストリ項目が乗っ取ったシステムに追加されます。
- HKEY_USER\S-1-5-21-[不定]\Software\VB and VBA Program Settings\Microwsoft\addIngs\Proc: "services.exe"
- HKEY_USER\S-1-5-21-[不定]\Software\VB and VBA Program Settings\Microwsoft\addIngs\Loca: "%AppData%"
- HKEY_USER\S-1-5-21-[不定]\Software\VB and VBA Program Settings\Microwsoft\addIngs\USB: "True"
- HKEY_USER\S-1-5-21-[不定]\Software\VB and VBA Program Settings\Microwsoft\addIngs\FRun: "True"
- HKEY_USER\S-1-5-21-[不定]\Software\VB and VBA Program Settings\Microwsoft\addIngs\Host: "
・以下のレジストリ項目が乗っ取ったシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\]
- Userinit: "%SysDir%\userinit.exe,"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\]
- Userinit: "%SysDir%\userinit.exe,%AppData%\services.exe"
・上記のレジストリ項目により、正規のWindowsアプリケーションであるwinlogon.exeおよびuserinit.exeに自身をフックして乗っ取ったユーザの目に触れないようにし、システムが起動するたびにW32/Autorun.worm.aaaqが実行されるようにします。
・以下のファイルがシステムに追加されます。
・W32/Autorun.worm.aaaqは多形転移し、これにより実行されるたびに「ファイル名」と「システムの場所」を変更します。
・W32/Autorun.worm.aaaqの多形転移を解読することにより、W32/Autorun.worm.aaaqが使用するさまざまなファイル名とシステムの場所が判明しました。一例は以下のとおりです。
・実行時にW32/Autorun.worm.aaaqが使用するファイル名は以下のとおりです。
- Services.exe
- lsass.exe
- csrss.exe
- system.exe
- spoolsv.exe
・乗っ取ったユーザに正規のアプリケーションがバックグラウンドで動作していると思わせるため、既存の正規のWindowsアプリケーションのファイル名を使用します。
・W32/Autorun.worm.aaaqがファイルをドロップする場所は以下のとおりです。
- %AppData%
- %SystemDrive%
- %Temp%
・実行時、リモートポート3178を介して以下のサイトに接続します。

・リムーバブルドライブが乗っ取ったシステムに挿入されると、以下のファイルがリムーバブルドライブに追加されます。
- %RemovableDrive%\Sytem.exe
- %RemovableDrive%\Autorun.inf
・以下のスクリーンショットから、リムーバブルドライブを接続したシステムが自動実行に設定されている場合、W32/Autorun.worm.aaaqを自動的に実行するautorun.infファイルを作成して、リムーバブルドライブに拡散することがわかります。

%WinDir% = \WINDOWS (Windows 9x/ME/XP/Vista), \WINNT (Windows NT/2000) %SystemDir% = \WINDOWS\SYSTEM (Windows 98/ME), \WINDOWS\SYSTEM32 (Windows XP/Vista), \WINNT\SYSTEM32 (Windows NT/2000) %ProgramFiles% = \Program Files, %SystemDrive% = オペレーティングシステムがインストールされているドライブで、通常はC:\。%RemovableDrive% = システムに挿入されたリムーバブルドライブ