・2003年7月8日更新情報
個人ユーザに対する危険度を、低[要注意]に下げました。
・W32/Colevo@MM は大量メール送信型ワームで、MSNメッセンジャーへ問合わせるアドレスを取得します。
・このワームはインターネットエクスプローラーを立ち上げます。そして以下のような様々なサイトに接続し、ボリビアのアイマラ族のリーダーEvo Moralesの画像を表示します。
・http://jeremybigwood.net
・http://news.bbc.co.uk
・http://www.commondreams.org/headlines/images/100700-01.jpg
・http://www-ni.laprensa.com.ni
・http://www.soc.uu.se
・http://www.cannabisculture.com
・http://www.chilevive.cl
・http://membres.lycos.fr
・http://news.bbc.co.uk
・http://www.movimientos.org
・ワームが起動すると、%WINDIR% ディレクトリに以下のようなファイル名でワーム自身をコピーします。
・All Users.exe
・command.exe
・Hot Girl.scr
・hotmailpass.exe
・Inf.exe
・Internet Download.exe
・Internet File.exe
・Part Hard Disk.exe
・Shell.exe
・system.exe
・system32.exe
・system64.pif
・Temp.exe
(%WINDIR% ディレクトリ= C:\WINDOWS または C:\WINNT)
・ワームは%SYSDIR% に以下のファイル名を使用してワーム自身をコピーします。
・Inf.exe
・net.com
・www.microsoft.com
(%SYSDIR% = C:\WINDOWS\SYSTEM32 または C:\WINNT\SYSTEM32)
・大量メール送信コンポーネント
・ウイルスに含まれている文字列は、ホットメールのSMTPサーバに接続し、MSNメッセンジャーのキャッシュ内にある接続先に自身を送信します。 Eメールは以下のようなフォーマットで届きます。
・件名:El adelanto de matrix ta gueno!!
・本文:Pablo_Hack
Oye te U paso el programa para entrar a cuentas del messenger, y facilingo te lo paso a voz nomas, prometeme que no se lo pasas a nadie, ya?Respondeme que tal te parecio. chau?
添付ファイル:hotmailpass.exe
・バックドアコンポーネント
・また、このウイルスはハッカーがリモートでマシンを操作できるように、感染マシンのいくつかのTCPポートを開けたままにしておきます。現在のところ、開かれるポートナンバーは、1168, 1169, 1170, 2536が確認されています。.