・W32/Lovsan.worm.eはW32/Lovsan.wormの新たな亜種で、オリジナルの亜種と同様に機能します。定義ファイル4283以降で(圧縮ファイルのスキャンを有効にすると)、トロイの木馬Exploit-DcomRpc(特定のワーム名ではなく、総称です)として検出されます。
・定義ファイル4288以降で(圧縮ファイルのスキャンを有効にすると)、W32/Lovsan.worm.genとして検出されます。定義ファイル4291では、W32/Lovsan.worm.fとして検出されます。
・ワームの特定の文字列が編集されているので、ファイル名とレジストリキーの詳細も改変されています。
ファイル名
レジストリキー
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"www.hidro.4t.com" = enbiei.exe
・DoS(サービス拒否)攻撃(詳細は、W32/Lovsan.wormをご覧ください)のターゲットは、tuiasi.roに変更されています。
・W32/Lovsan.worm.fは、UPXとAspackで2度圧縮されています。
注:文字列を編集したワームの亜種が出現すると考えられるので、圧縮ファイルのスキャンを有効にして検出してください。