----------- 2010年10月29日更新 --------------
・マカフィーが受け取ったサンプルファイルのbok.exeは、実行時、リムーバブルドライブを接続したシステムが自動実行に設定されている場合、W32/Hamweq.wormを自動的に実行するautorun.infファイルを作成して、リムーバブルドライブに拡散します。
・実行時、以下の場所に自身をコピーします。
- % SystemDrive%\\HAHAl\Raman\bok.exe (隠しファイル)
- [リムーバブルドライブ]:\HAHAl\Raman\bok.exe (隠しファイル)
・また、以下のファイルをドロップ(作成)します。
- %SystemDrive%\HAHAl\Raman\Desktop.ini (隠しファイル : 悪質でないファイル)
- [リムーバブルドライブ]:\autorun.inf
・以下のフォルダがシステムに追加されます。
- % SystemDrive%\HAHAl
- % SystemDrive%\HAHAl\Raman
・以下のレジストリキーがシステムに追加されます。
- HKEY_CURRENT_USER\Software\Microsoft\Visual Basic
- HKEY_CURRENT_USER\Software\Microsoft\Visual Basic\6.0
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{67KLN5J0-4OPM-61WE-KKX2-4667QWE23218}
・以下のレジストリ値がシステムに追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{67KLN5J0-4OPM-61WE-KKX2-4667QWE23218} "StubPath"="%SystemDrive%\\HAHAl\Raman\bok.exe"
・上記のレジストリ項目により、Windowsが起動されるたびに「Bok.exe」が実行されるようにします。
[%SystemDrive% = Windowsがインストールされているドライブ(ほとんどのコンピュータではC:がデフォルトになります)]
・UDPポート1030で感染マシンから以下のドメインへのトラフィックが発生する可能性があります。
- Acc008.ho[削除]ip.net
- Lol3.irc[削除]ils.net
- accf0ur.does[削除]ist.org
-----------------------------------------------------
・リムーバブルドライブを接続したシステムが自動実行に設定されている場合、W32/Hamweq.wormを自動的に実行するautorun.infファイルを作成して、リムーバブルドライブに拡散します。
・実行時、以下の場所に自身をコピーします。
- % SystemDrive%\Recycle\X-5-4-(不定)\Bcuzz.exe (隠しファイル)
- [リムーバブルドライブ]:\ Recycle\X-5-4-(不定)\Bcuzz.exe (隠しファイル)
・また、以下のファイルをドロップ(作成)します。
- %SystemDrive%\Recycle\X-5-4-(不定)\Desktop.ini (隠しファイル - 悪質でないファイル)
- [リムーバブルドライブ]:\autorun.inf
・以下のフォルダがシステムに追加されます。
- % SystemDrive%\Recycle
- % SystemDrive%\Recycle\X-5-4-(不定)
- [リムーバブルドライブ]:\ Recycle
- [リムーバブルドライブ]:\ Recycle\X-5-4-(不定)
・上記の「Recycle」フォルダは、W32/Hamweq.wormによって作成される隠しフォルダです。
・以下のレジストリキーがシステムに追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{28ABC5C0-4FCB-11CF-AAX5-21CX1C987893}
・以下のレジストリ値がシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{28ABC5C0-4FCB-11CF-AAX5-21CX1C987893}\]
StubPath="%SystemDrive%\Recycle\X-5-4-(不定)\Bcuzz.exe"
・上記のレジストリ項目により、Windowsが起動するたびに「Bcuzz.exe」が動作するようにします。
[%SystemDrive% = Windowsがインストールされているドライブ(ほとんどのコンピュータではC:がデフォルトになります)]