製品情報
導入事例
サービス
サポート
ダウンロード
セキュリティ情報
 
- 最新ウイルス一覧
- ウイルス検索
- 駆除ツール
- Daily DATリリースに関するFAQ
- ウイルス絵とき理解
- ウイルス画像事典
- ウイルス解析依頼
- ウイルス用語集
- ウイルスの危険度格付け
- セキュリティ対策のヒント
パートナー
会社案内
個人のお客様
中堅・中小企業のお客様
企業のお客様
製品アップグレード
評価版
セミナー・イベント
キャンペーン
サポートQ&A
お問い合わせ
Global Sites:
Home → セキュリティ情報 → ウイルス情報:I
ウイルス情報
ウイルス情報

ウイルス名
W97M/IIS.i
危険度
対応定義ファイル4031 (現在7516)
対応エンジン4.0.25以降 (現在5600) 
エンジンバージョンの見分け方
別名Activ, IIS, W97M/Activ
発見日(米国日付)99/04/01
概要ウイルスの特徴感染症状感染方法駆除方法

セキュリティ情報

最新ウイルス一覧へ >>
最新ウイルス
07/30RDN/Generic....
07/30RDN/Generic....
07/30Downloader.g...
定義ファイル・エンジンの
ダウンロード!
  定義ファイル:7516
 エンジン:5600
 
ウイルス検索
 




このウイルスは、感染文書を開くと発動する。c:\fuck.txtというファイルを使用して、ウイルスコードをnormal.dotにコピーする。Normal.dot内では、このウイルスのマクロはAutoExecと呼ばれる。その後ウイルスは別のWordセッションを開始する。2番目のWordセッションはAutoExecマクロを実行する。マクロが実行されると、ウイルスは複数のWordセッションが実行されているかどうかをチェックする。そして複数のWordセッションが実行されている場合には感染する。感染方法としては、C:ドライブの文書を検索し、それらに感染、さらにこれら感染文書の1つをダイレクトアクションウイルスとする。このウイルスは内部変数内の文字の名前をHigh-ASCII文字に改変できる。また文書を一時的な名前に変更し、元に戻す。これは他のプロセスで開かれている文書における問題を回避するためだと思われる。感染を示すマーカーとしてウイルスはc:\temp.datを作成する。c:\temp.datが既に存在する場合は、サブルーチンを終了する。既に感染した文書を開いても感染ルーチンが2度発生することはないように、感染対象文書の検索中にはc:\temp.datが存在する。

感染文書が開かれるたびに、ウイルスは次の行を追加する。

"Flitnic has enjoyed your system at: " [Date] ", " [Time]

moody.datの行数が100に達すると、発病ルーチンを発動させ、アプリケーションのキャプションを"Now you're dead my son!"に変更する。またWordとその他いくつかのタスクを除くすべてのタスクを終了させる。さらに、CIHの亜種を含むKILLER.EXEというファイルを作成し、"Do you know Flitnic? No? But now you will remember him!

I'煙ャ粕揄將 sure! He has asked CIH to crash your system!"というメッセージボックスを表示する。そしてCIH.1035の意図したサンプルと考えられるKILLER.EXEを実行する(繁殖しない)。