|
|
ウイルス情報| 種別 | トロイの木馬 | 最小定義ファイル (最初に検出を確認したバージョン) | 5256 | 対応定義ファイル (現在必要とされるバージョン) | 5551 (現在7077) | | 対応エンジン | 5.2.00以降 (現在5.4.00) エンジンバージョンの見分け方 | | 情報掲載日 | 2009/03/18 | | 発見日(米国日付) | 2008/03/20 | | 駆除補足 | ウイルス駆除のヒント
| |
|
|
| 概要 | TOPに戻る | |
・BackDoor-DNWは乗っ取ったマシンでバックドアを開き、攻撃者がリモートアクセスできるようにします。ジャストシステム「一太郎」の脆弱性を利用するExploit-TaroDrop.gによってドロップ(作成)されます。
|
|
| ウイルスの特徴 | TOPに戻る | |
・実行時、以下のファイルをドロップします。
- %Systemdir%\WudfSvc.exe (Backdoor-DNW)
- %Systemdir%\fixmapi.dll (Backdoor-DNW)
- %Systemdir%\MSIMM.dll (Backdoor-DNW)
・以下のレジストリキーが改変されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run "WudfSvc" = "%Systemdir%\WudfSvc.exe"
・以下のサイトに接続し、コンピュータ名、OSのバージョンを含むシステム情報を送信します。
- [削除].lightsut.com
- ポート: 80
・さらに、バックドアを開きます。バックドアには以下の機能が組み込まれています。
- ファイルのリストアップ
- リモートシェル(cmd.exe)の提供
- プログラムの実行
|
|
| 以下の症状が見られる場合、このウイルスに感染している可能性があります。 | TOPへ戻る |
- 上記のレジストリキーが存在します。
- ポート80で[削除].lightsut.comホストへのトラフィックが発生します。
|
|
|
|
|  |