・JS/Fortnight.c@Mは、Microsoft Outlook Expressで送信されるすべての電子メールメッセージに短いHTMLコードを挿入して繁殖します。新しいHTMLファイルを作成して、Outlook Expressで使用されるデフォルトの署名ファイルに設定します。このウイルスは、Internet Explorerの脆弱性を悪用して繁殖します。この脆弱性についての詳細は、Exploit-ByteVerifyをご覧ください。
概要
・JS/Fortnight.c@Mは、すべての電子メールメッセージに挿入されたHTMLコードで届きます。このコードは、SRCを伴うIFRAMEタグを使用して、リモートのWebサイトを設定します。このメッセージにアクセスすると、リモートのWebサイトに接続します。このサイトはエンコードされたJavaScriptを含んでおり、脆弱性を悪用するAPPLETを読み込みます。パッチを適用していないシステムは、以下のように改変されます。
ワームのインストール
・WINDOWSディレクトリに、IFRAME署名を含むHTML署名ファイルs.htmが書き込まれます。このHTMLファイルをデフォルトの署名に設定するようにレジストリが改変されます。
- HKEY_CURRENT_USER\Identities\%current user id%\Software\Microsoft\
Outlook Express\5.0\signatures "Default Signature" = 0
- HKEY_CURRENT_USER\Identities\%current user id%\Software\Microsoft\
Outlook Express\5.0\signatures\00000000 "file" = C:\WINDOWS\s.htm
- HKEY_CURRENT_USER\Identities\%current user id%\Software\Microsoft\
Outlook Express\5.0\signatures\00000000 "name" = Signature #1
- HKEY_CURRENT_USER\Identities\%current user id%\Software\Microsoft\
Outlook Express\5.0\signatures\00000000 "text" = ""
- HKEY_CURRENT_USER\Identities\%current user id%\Software\Microsoft\
Outlook Express\5.0\signatures\00000000 "type" = 2
・上記のように改変されると、感染システムから送信されるすべての電子メールメッセージは、このワームに感染する署名を含むようになります。
Internet Explorerの改変
・JS/Fortnight.c@MはInternet Explorerの設定を改変し、ウイルスの作成者のWebサイトにアクセスさせます(広告目的と考えられます)。広告目的で使用されるこのようなプログラムは、“scumware”と呼ばれることがあります。
- HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main "Search Bar"
- HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search "CustomizeSearch"
- HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search "SearchAssistant"
- HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main "Search Page"
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix "(デフォルト)"
・以下のレジストリを改変して、インターネットオプション設定の「詳細設定」と「セキュリティ」を表示しないようにします。
- HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel "AdvancedTab"
- HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel "SecurityTab"
システムの改変
・以下のHOSTSファイルが上書きされ、何百ものアドレスのうちの1つが入力されるとウイルスの作成者のWebサイトにリダイレクトします。
- c:\WINDOWS\hosts(11,737バイト)
ショートカットの作成
・「お気に入り」のフォルダに、ウイルス作成者のWebサイトへのショートカットが作成されます。
- c:\WINDOWS\Favorites\Nude Nurses.url
- c:\WINDOWS\Favorites\Search You Trust.url
- c:\WINDOWS\Favorites\Your Favorite Porn Links.url