・W32/IrcBotはIRCで管理されたバックドアで、攻撃者は乗っ取ったコンピュータに無許可でリモートアクセスできます。攻撃者は乗っ取ったコンピュータを制御し、スパムの送信やさらなるマルウェアのインストールに利用できます。W32/IRCbot.gen.arはネットワーク型ワームで、インターネット接続の有無を確認できます。IRCチャネルに参加し、バックドアを開いて、感染マシンにリモートアクセスできるようにしようとします。
・実行時、%WINDOWS%にinfocard.exeという名前のファイルをドロップ(作成)します。次に、ユーザのシステムでmyspace.comを開き、IRCチャネルに参加しようとします。実行後、以下のIPに接続します。
204.0.5.34
204.0.5.40
204.0.5.41
204.0.5.48
204.0.5.51
204.0.5.56
216.178.38.103
216.178.38.168
63.135.86.21
63.135.86.25
216.246.31.107
64.41.151.141
・以下のファイルがドロップ(作成)されます。
C:\WINDOWS\infocard.exe
C:\WINDOWS\mds.sys
C:\WINDOWS\mdt.sys
・以下のレジストリ項目が改変されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Tracing\FWCFG
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "Firewall Administrating" データ: C:\WINDOWS\infocard.exe
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "Firewall Administrating" データ: C:\WINDOWS\infocard.exe
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List "C:\Documents and Settings\ArunPradeep\Desktop\a.exe" データ: C:\WINDOWS\infocard.exe:*:Enabled:Firewall Administrating
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List "C:\Documents and Settings\ArunPradeep\Desktop\a.exe"
データ: C:\WINDOWS\infocard.exe:*:Enabled:Firewall Administrating