・W32/Lovsan.worm.eはW32/Lovsan.wormの亜種で、オリジナルの亜種と同様に機能します。定義ファイル4283以降で(圧縮ファイルのスキャンを有効にすると)、トロイの木馬Exploit-DcomRpc(特定のワーム名ではなく、総称です)として検出されます。
・定義ファイル4288以降で(圧縮ファイルのスキャンを有効にすると)、W32/Lovsan.worm.genとして検出されます。
・ワームの特定の文字列が編集されているので、ファイル名とレジストリキーの詳細も改変されています。
ファイル名
レジストリキー
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "Windows Automation" = mslaugh.exe
・DoS(サービス拒否)攻撃のターゲットは、kimble.orgに変更されています(詳細は、W32/Lovsan.wormをご覧ください)。
・このワームはUPXで圧縮されています。
注:文字列を編集したワームの亜種が出現すると考えられるので、圧縮ファイルのスキャンを有効にして検出してください。
・W32/Lovsan.worm.eは、以下の文字列を含んでいます。
I dedicate this particular strain to me ANG3L - hope yer enjoying yerself and dont forget the promise for me B/DAY !!!!