|
|
ウイルス情報
| ウイルスの特徴 | TOPに戻る | |
・IRC-PicthforkはIRCボットトロイの木馬で、W32/Deloder.wormがドロップ(作成)するインストーラによってインストールされます。このインストーラが実行されると、以下のファイルを落とし込みます。
- %fonts folder%\rundll32.exe(29,336バイト)
- %System folder%\cygwin1.dll(944,968バイト)
・このトロイの木馬は多数のIRCチャネルに接続し、実行コマンドを聴取します。
|
|
| 以下の症状が見られる場合、このウイルスに感染している可能性があります。 | TOPへ戻る | |
・%fonts%フォルダに、隠しファイル“rundll32.exe”が存在します。
・予期しないTCPポート6667が開いています。
・ターゲットシステムが以下のサーバにアクセスします。
- cocket.nailed.org
- cocket.mooo.com
- cocket.bounceme.net
- cocket.phathookups.com
- cocket.gotdns.com
- cocket.ma.cx
- cocket.orgdns.org
- cocket.minidns.net
- cocket.dyn.nicolas.cx
- cocket.dynup.net
- cocket.pokemonfan.org
- cocket.staticcling.org
- cocket.getmyip.com
|
|
| 感染方法 | TOPへ戻る | |
・IRC-Picthforkは、W32/Deloder.wormがインストールするトロイの木馬のドロッパによってインストールされます。このインストーラが実行されると次のレジストリ実行キーを作成し、起動時にIRC-Picthforkを読み込みます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "TaskMan" = %Fonts folder%\rundll32.exe
|
|
|
|
|  |