--2008年1月8日更新---
・メディアで注目されたため、W32/Fujacks.sの危険度を[低(要注意)]に変更しました。
・W32/Fujacks.sはターゲットシステムのファイルに感染し、リモートWebサイトからさらにトロイの木馬をダウンロードしようとします。
・実行時、W32/Fujacks.sはspoclsv.exeというファイル名で%SYSTEM%\driversフォルダに自身のコピーをドロップ(作成)して実行します。
・すべてのドライブに以下のファイルを作成します。
setup.exe
autorun.inf
・すべてのフォルダにDesktop__.iniを作成します。
・以下の値をレジストリに追加して、Windowsの起動時に自身を自動的に起動します。
Software\Microsoft\Windows\CurrentVersion\Run
"nvscv32" = "%SYSTEM%\drivers\ncscv32.exe"
・以下の文字列を含むプロセスを終了します。
- VirusScan
- Symantec AntiVirus
- System Safety Monitor
- System Repair Engineer
- Wrapped gift Killer
・以下のプロセスを終了します。
- CCenter.exe
- FrogAgent.exe
- KRegEx.exe
- KVCenter.kxp
- KvMonXP.kxp
- KVSrvXP.exe
- KVXP.kxp
- Logo1_.exe
- Logo_1.exe
- Mcshield.exe
- msconfig.exe
- naPrdMgr.exe
- nvscv32.exe
- Rav.exe
- Ravmon.exe
- RavmonD.exe
- RavStub.exe
- RavTask.exe
- regedit.exe
- Rundl132.exe
- scan32.exe
- spo0lsv.exe
- spoclsv.exe
- sppoolsv.exe
- SREng.EXE
- taskmgr.exe
- TBMon.exe
- TrojDie.kxp
- UIHost.exe
- UpdaterUI.exe
- VsTskMgr.exe
・以下のサービスを終了します。
- ccEvtMgr
- ccProxy
- ccSetMgr
- FireSvc
- KPfwSvc
- KVSrvXP
- McAfeeFramework
- McShield
- McTaskManager
- MskService
- navapsvc
- NPFMntor
- RsCCenter
- RsRavMon
- Schedule
- sharedaccess
- SNDSrvc
- SPBBCSvc
- Symantec Core LC
- wscsvc
・以下のレジストリ項目を削除します。
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\RavTask
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\KvMonXP
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\kav
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\KAVPersonal50
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\McAfeeUpdaterUI
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Network Associates Error Reporting Service
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ShStatEXE
・以下のレジストリにより、フォルダオプションの非表示ファイルの表示オプションを無効にします。
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
"CheckedValue" = "00000000"
・以下のパスワードを使用して、ネットワーク共有に自身をコピーしようとします。
admin$
0
000000
007
1
110111111
111
1111
11111111
12
121212
123
123123
1234
12345
123456
1234567
12345678
123456789
1234qwer
123abc
123asd
1313fish
2002
2003
2112
2600
5150
520
5201314
54321
654321
6969
7777
88888888
901100
a
aaa
abc
abc123
abcd
admin
admin123
Administrator
alpha
asdf
baseball
ccc
computer
database
enable
fuck
fuckyou
god
godblessyou
golf
Guest
harley
home
ihavenopass
letmein
login
love
mustang
mypass
mypass123
mypc
mypc123
owner
pass
passwd
password
patrickpat
pc
pussy
pw
pw123
pwd
qq520
qwer
qwerty
Root
root
server
sex
shadow
super
sybase123qwe
temp
temp123
test
test123
win
xp
xxx
yxcv
zxcv
・すべてのEXE、SCR、PIF、COM、htm、html、asp、php、jsp、aspxファイルに感染します。感染したファイルはW32/Fujacks!htm、W32/Fujacks.sという名前で検出されます。