-- 2004年11月9日更新 --
・感染報告が増加しているため、危険度を[中]に引き上げました。
・W32/Mydoom.ah@MMへの感染の疑いがあるが、チェック方法がわからない場合は、Stingerをダウンロードして、システムをスキャンし、ウイルスを駆除してください。なお、McAfee製品の最新の定義ファイルはW32/Bagle.bd@MMを検出、駆除できるため、McAfeeユーザにはこの作業は不要です。(詳細については、下記の駆除方法を参照してください。)
注:ユーザの電子メールアドレスで送信されたメールがウイルスに感染しているとする警告メッセージを受信する場合がありますが、ウイルスは差出人のアドレスを偽装することが多いため、実際に感染している訳ではありません。
|
・W32/Mydoom.ah@MMはMicrosoft Internet ExplorerのIFRAMEのバッファオーバーフローの脆弱性を対象とするゼロデイ攻撃を利用します。このウイルスは W32/Mydoom.ag@MMに酷似しています。
注:W32/Mydoom.ag@MM[危険度:低(要注意)]の詳細からダウンロード可能な extra.dat がこのウイルスに対応しています。
・W32/Mydoom.ag@MMは、ローカルシステム上で検出されたアドレス、およびウイルス自身によって構成されたアドレスに電子メールメッセージを送信することにより繁殖します。メッセージの内容は以下のとおりです。
差出人:擬装アドレス(本文が、以下のpaypalのメッセージであるものが送信される場合、exchange-robot@paypal.comがアドレスとして利用されるかもしれません。)
件名:(様々なケースが考えられます)
本文:
Congratulations! PayPal has successfully charged $175 to your credit card. Your order tracking number is A866DEC0, and your item will be shipped within three business days.
To see details please click this link .
DO NOT REPLY TO THIS MESSAGE VIA EMAIL! This email is being sent by an automated message system and the reply will not be received.
Thank you for using PayPal.
|
または
Hi! I am looking for new friends.
My name is Jane, I am from Miami, FL.
See my homepage with my weblog and last webcam photos!
See you!
|
または
|
Hi! I am looking for new friends. I am from Miami, FL. You can see my homepage with my last webcam photos!
|
・電子メールのヘッダーには以下のいずれかのフィールドが含まれていることがあります。
- X-AntiVirus: scanned for viruses by AMaViS 0.2.1 (http://amavis.org/)
- X-AntiVirus: Checked by Dr.Web (http://www.drweb.net)
- X-AntiVirus: Checked for viruses by Gordano's AntiVirus Software
・メッセージへの添付ファイルはありません。ホームページのハイパーリンクは電子メールメッセージを送信した感染システムに向けられます。リンクをクリックすると、乗っ取ったシステム上で動作しているWebサーバにアクセスします。Webサーバには、IFRAMEのバッファオーバーフローの脆弱性を利用して、ウイルスを自動的に実行するコードが組み込まれたHTMLが仕掛けられています。
・感染システムでは、Windows Explorerが、Webサーバが動作するTCPポート1639上で受信待機を行っていることが表示されます。
・ユーザがW32/Mydoom.ag@MMによって送信されたハイパーリンクをクリックすると、感染コンピュータ(http:// IP address:1639/webcam.htm)に接続されます。webcam.htmページに接続すると、Internet Explorerでバッファオーバーフローが発生します。さらに、ローカルマシンにリモートファイル(http:// IP address:1639/reactor)をダウンロードし、そのファイルをローカルファイル、%desktop%\vv.datに保存し、さらにダウンロードしたファイルを実行するように指示するシェルコードが実行されます。