|
|
ウイルス情報 |
| ウイルスの特徴 | TOPに戻る | |
・W32/Bagle.ai@MMは大量メール送信型ワームで、以下のような特徴があります。
- 自身のSMTPエンジンを使用して電子メールメッセージを作成します。
- ターゲットマシンから電子メールアドレスを収集します。
- メッセージの差出人のアドレスを偽装します。
- 添付ファイルはパスワード保護されたZIPファイルである場合があります。パスワードは本文に記載されています。
- リモートアクセスコンポーネントが組み込まれています(ハッカーに通知が送信されます)。
- 名前にsharという語句を含むフォルダ(KaZaa、Bearshare、Limewireなど一般的なピアツーピアアプリケーションのフォルダ)に自身をコピーします。
- W32/Netskyの亜種が感染したマシン上で動作しないよう、W32/Netskyの亜種が使用しているmutexの名前から選択されたさまざまな名前を使用します。
- セキュリティプログラム(および他のワーム)のプロセスを終了しようとします。
- セキュリティプログラム(および他のワーム)のレジストリエントリーを削除します。
電子メールを介した繁殖
差出人:(アドレスを偽装)
件名:
本文:
- >foto3 and MP3
- >fotogalary and Music
- >fotoinfo
- >Lovely animals
- >Animals
- >Predators
- >The snake
- >Screen and Music
・W32/Bagle.ai@MMがパスワード保護されたZIPファイルで送信された場合、以下のような本文が追加されます。
- Password: (ランダムな数字)
- Pass - (ランダムな数字)
- Key - (ランダムな数字)
添付ファイル:(.EXE, .SCR, .COM, .CPL または .ZIPの拡張子がつく)
- MP3
- Music_MP3
- New_MP3_Player
- Cool_MP3
- Doll
- Garry
- Cat
- Dog
- Fish
・パスワード保護されたZIPファイルには2つ目の、以下のいずれかの拡張子のついたランダムに名前の付けられたファイルが入っています。
- .ini
- .cfg
- .txt
- .doc
- .vxd
- .def
- .dll
インストール
・W32/Bagle.ai@MMは、WinXP.exeというファイル名でWindows Systemディレクトリに自身をコピーします。
- C:\WINNT\SYSTEM32\WinXP.exe
・また、自身の機能を実行する他のファイルもこのディレクトリに作成します。
- %SysDir% \WinXP.exeopen
- %SysDir% \WinXP.exeopenopen
- %SysDir% \WinXP.exeopenopenopen
- %SysDir% \WinXP.exeopenopenopenopen
・以下のレジストリキーが追加されてシステム起動時にフックされます。
- HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Run "key" = %SysDir% \WinXP.exe
・W32/Bagle.ai@MMが一度に1回だけ動作するよう、mutexが作成されます。W32/Netskyの特定の亜種が感染マシンで動作しないよう、以下のいずれかのmutex名が使用されます。
- 'D'r'o'p'p'e'd'S'k'y'N'e't'
- _-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_
- [SkyNet.cz]SystemsMutex
- AdmSkynetJklS003
- ____--->>>>U<<<<--____
- _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_
・感染マシンの1080ポート(TCP)と1040ポート(UDP)を開きます。
|
|
| 以下の症状が見られる場合、このウイルスに感染している可能性があります。 | TOPへ戻る |
- 感染マシンの1080ポート(TCP)と1040ポート(UDP)が開く。
- 上記の内容と一致する送信メッセージが存在する。
- 上記のようなファイルとレジストリキーが存在する。
|
|
| 駆除方法 | TOPへ戻る | ■指定のエンジンとウイルス定義ファイルを使用して、検出・駆除して下さい。
システムスタートアップをフックするためのシステムレジストリ、INIファイルの修正は、推奨エンジン/ウイルス定義ファイル以上を使用した場合は正常に駆除されます。Windows ME/XPでの駆除についての補足
■Stinger
駆除ツールStingerがW32/Bagleに対応しています。ダウンロードはこちら
|
|
|
|
|  |