2003年9月17日更新情報
デスクトップ型ファイアウオールがLovsan(MSブラスト)型ウイルスに有効なその理由
参考情報:
Nachiウイルスを「特に手間暇かけることもなく気がついたら全自動で防げていた」というお客様の事例です。
このウイルスはMS03-026の脆弱性を悪用するものです。このウイルスは、RPC DCOM脆弱性を悪用するほか、WebDavを介したNTDLL.DLL脆弱性MS03-007の悪用も試みます。
なおこのウイルスはW32/Lovsan.worm.d亜種とは無関係です。
このワームの意図
このワームは、マイクロソフトWindowsのセキュリティホールを悪用して繁殖します。遠隔地の標的マシンに対し、別の感染マシンからワーム自身をダウンロードして実行するように指示を出します。このワームが実行された場合、まずW32/Lovsan.worm.a(MSブラスター)プロセスを停止させ、さらに削除します。そしてマイクロソフトのパッチを適用して、そのマシンが同じセキュリティホールをこれ以上悪用されないようにします。システム時計が2004年1月1日を指すと同時に、このワームは実行時に自らを消去します。
インストール
以下の名称でミューテックスが作成されます。これは感染マシンの中のワーム・インスタンスを必ず一個にとどめるための挙動です。
RpcPatch_Mutex
このウイルスは自分自身をWINSディレクトリ内部にインストールします。
C:\WINNT\SYSTEM32\WINS\DLLHOST.EXE (10,240 バイト)
注:まったく同名の完全に正規のシステムファイルDLLHOST.EXEが存在することに気をつけてください。なお正規DLLHOST.EXEのバイト数は、5-6 KBに過ぎません。
このウイルスはTCP/IPのトリビアル・ファイル転送デーモン(TFTPD.EXE) バイナリを、感染マシンのdllcacheからWINSディレクトリにコピーしようとします。その際、ファイル名を以下のように変更します。
C:\WINNT\SYSTEM32\WINS\SVCHOST.EXE
注:TFTPD.EXE が感染標的マシンに存在していない場合は、このコピーは失敗します。TFTPD.EXEは、OS毎にデフォルトで存在する場合とそうでない場合があります。
以下のサービスがインストールされます。
- RpcPatch このワームのインストールコピー (DLLHOST.EXE) を実行するように設定されています (表示名:"WINS Client")
- RpcTftpdTFTPDアプリケーション(SVCHOST.EXE)のコピーを実行するように設定されています(表示名:"Network Connections Sharing")
パッチのダウンロード
このワームは、MS03-026脆弱性の修正パッチへのリンクを複数個持っています。
- http://download.microsoft.com/download/6/9/5/6957d785-fb7a-4ac9-b1e6-cb99b62f9f2a/Windows2000-KB823980-x86-KOR.exe
- http://download.microsoft.com/download/5/8/f/58fa7161-8db3-4af4-b576-0a56b0a9d8e6/Windows2000-KB823980-x86-CHT.exe
- http://download.microsoft.com/download/2/8/1/281c0df6-772b-42b0-9125-6858b759e977/Windows2000-KB823980-x86-CHS.exe
- http://download.microsoft.com/download/0/1/f/01fdd40f-efc5-433d-8ad2-b4b9d42049d5/Windows2000-KB823980-x86-ENU.exe
- http://download.microsoft.com/download/e/3/1/e31b9d29-f650-4078-8a76-3e81eb4554f6/WindowsXP-KB823980-x86-KOR.exe
- http://download.microsoft.com/download/2/3/6/236eaaa3-380b-4507-9ac2-6cec324b3ce8/WindowsXP-KB823980-x86-CHT.exe
- http://download.microsoft.com/download/a/a/5/aa56d061-3a38-44af-8d48-85e42de9d2c0/WindowsXP-KB823980-x86-CHS.exe
- http://download.microsoft.com/download/9/8/b/98bcfad8-afbc-458f-aaee-b7a52a983f01/WindowsXP-KB823980-x86-ENU.exe
このワームは、上記のパッチのうちのいずれかを感染マシンにダウンロードしようとします。
W32/Lovsan.worm.aの削除
このワームは、感染マシンの中のW32/Lovsan.worm.aを検索して、これを削除しようとします。MSBLAST.EXEがプロセスとして動作していた場合は、これを停止します。
注:なおMSBLAST.EXEが使っているレジストリフックは削除されません。
自分自身の削除
システム時計が2004年1月1日を指すと同時に、このワームは実行時に自らを消去します。