製品情報
導入事例
サービス
サポート
ダウンロード
セキュリティ情報
 
- 最新ウイルス一覧
- ウイルス検索
- 駆除ツール
- 主要ウイルスナビゲータ
- Daily DATリリースに関するFAQ
- ウイルス絵とき理解
- ウイルス画像事典
- ウイルス解析依頼
- ウイルス用語集
- ウイルスの危険度格付け
- セキュリティ対策のヒント
- 無料セキュリティ情報サービス
パートナー
会社案内
個人のお客様
中堅・中小企業のお客様
企業のお客様
製品アップグレード
評価版
セミナー・イベント
キャンペーン
サポートQ&A
お問い合わせ
Global Sites:
Home → セキュリティ情報 → ウイルス情報:E
ウイルス情報
ウイルス名危険度
Exploit-MSExcel.u
企業ユーザ:
個人ユーザ:
種別トロイの木馬
最小定義ファイル
(最初に検出を確認したバージョン)
5800
対応定義ファイル
(現在必要とされるバージョン)
6088 (現在7080)
対応エンジン5.3.00以降 (現在5.4.00) 
エンジンバージョンの見分け方
別名Microsoft - Exploit:Win32/CVE-2009-3129 Sophos - Troj/DocDrop-S Symantec - Trojan.Mdropper TrendMicro - TROJ_EXPL.ARF
情報掲載日2010/09/13
発見日(米国日付)2009/11/12
駆除補足ウイルス駆除のヒント
概要ウイルスの特徴感染症状感染方法駆除方法
セキュリティ情報

最新ウイルス一覧へ >>
最新ウイルス
05/18RDN/Generic....
05/18RDN/Generic....
05/18Generic Drop...
定義ファイル・エンジンの
ダウンロード!
  定義ファイル:7080
 エンジン:5.4.00
 
ウイルス検索
 


概要TOPに戻る

・Exploit-MSExcel.uはトロイの木馬です。ウイルスと異なり、トロイの木馬は自己複製しません。多くの場合、ファイルが有益である、あるいはファイルを欲しいと思わせて手動で実行させることにより繁殖します。最も一般的なインストール方法は、システムやセキュリティを悪用し、疑いを持たないユーザに手動で未知のプログラムを実行させることです。電子メール、悪質な、またはハッキングされているWebサイト、IRC(インターネットリレーチャット)、ピアツーピアネットワークなどを通じて配布されます。

ファイル情報

  • MD5 - 57B224EC81AA9662A68AEDB5B050BF9B
  • SHA - 0F734696C65747F0AEAD1E3FF0F127100182723F

ウイルスの特徴TOPに戻る

・特殊な悪意のあるExcelファイルを開き、ワークシートに埋め込まれているハイパーリンクをクリックすると、脆弱性を利用したファイルが実行され、メモリの破壊からウイルス、トロイの木馬、有害な可能性のあるプログラムの完全自動インストールなど、さまざまな結果が引き起こされます。

・実行時、以下の悪質なファイルをドロップ(作成)して実行します。

  • %Temp%\1sass.exe

・以下のクリーンなファイルをTempフォルダにドロップし、Excelで開きます。

  • %Temp%\?-?????????+?d(H22.8.20).xls

・以下のレジストリキーがシステムに追加されます。

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2ED62908-E79E-B5E8-4F58-E8BDF994A5AC}

・以下のレジストリ値が追加されます。

  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2ED62908-E79E-B5E8-4F58-E8BDF994A5AC}\]
    “StubPath” = “%Temp%\1sass.exe”

・上記のレジストリにより、Exploit-MSExcel.uが乗っ取ったシステムに登録され、起動のたびに実行されるようにします。

・リモートポート1863を介してdate.h[削除]10.comに接続します。

[%Temp%はC:\Documents and Settings\Administrator\Local Settings\Temp\]

以下の症状が見られる場合、このウイルスに感染している可能性があります。TOPへ戻る
  • 上記のファイルおよびレジストリキーが存在します。
  • 上記のIPアドレスへの予期しないネットワーク接続が存在します。

感染方法TOPへ戻る

・Exploit-MSExcel.uはMicrosoft Excelの脆弱性を利用します。電子メールの添付ファイルとして大量送信される可能性があります。ユーザがExcel文書を開き、Excelワークシートのハイパーリンクをクリックしない限り、感染しません。

駆除方法TOPへ戻る
■McAfee Labs は、常に最新のウイルス定義ファイルとエンジンの利用を推奨します。このウイルスは、最新のウイルス定義ファイルとエンジンの組み合わせで削除されます。

Windows ME/XPでの駆除についての補足