・W32/Gael.worm.aは、ホスト実行ファイルとネットワーク上の自由にアクセス可能なシステムに感染して繁殖する、寄生型のワームです。また、他のファイルをダウンロードして実行します。
・W32/Gael.worm.aが動作すると、ローカルシステム上の.EXEファイルに感染し、自身をホストファイルに付加します。インターネット上の感染可能なコンピュータを検索するため、10のスレッドを作成し、TCP 139(NetBIOS)上でSYNパケットをランダムなIPアドレスに送信します。次に、IPC$を介して応答したシステムに接続し、共有を開いてファイルに寄生して感染します。
・また、W32/Gael.worm.aはutenti.lycos.itからdl.exeという名前のファイルをダウンロードして実行しようとします。このウイルス情報の作成時には、サイトからの応答はありませんでした。しかし、W32/Gael.worm.aはさらに2つのファイルをダウンロードするダウンローダ型トロイの木馬のDownloader-ACXをフェッチすることが確認されています。
- GAELICUM.EXE - W32/Gael.wormのドロッパ
- CBACK.EXE - 新しいリモートアクセス型トロイの木馬のBackDoor-CTM