・総称による検出:W32/Naco.b@mmは、定義ファイル4174以降でヒューリスティックプログラムを有効にして“圧縮ファイルをスキャンする”と、“virus or variant New Worm”(特定のウイルス名ではなく、ウイルスの総称です)として検出されます。
・W32/Naco.b@mmはW32/Naco.a@mmに似ており、以下の方法で繁殖します。
- Outlookのコンタクトリストにある宛先に自身を送信する
- ピアツーピアファイル共有ネットワーク(例:KaZaA、ICQなど)で自身を共有する
- ローカルネットワークで自身を共有する
・W32/Naco.b@mmは、3つのファイル(anacon.batファイル、mswinsck.ocxファイル、およびnaco.exeファイル)を含むパッケージで届きます。
・このワームはリモートアクセス型トロイの木馬としても機能します。ハッカーは、ターゲットマシンにアクセスできます。
・このワームには破壊的な感染ルーチンがあります。さまざまなセキュリティ関連アプリケーションのプロセスを終了させ、関連ファイルを削除します。
大量メール送信
・W32/Naco.b@mmは、Outlookのコンタクトリストにある宛先に、さまざまな名前の添付ファイルで自身を送信します。Outlookを使用して、以下のような送信メッセージを作成します。
件名:
- Do you happy?
- Great News! Check it out now!
- Just for Laught!
- TIPs: HOW TO JUMP PC TO PC VIA INTERNET?
- What New in TechTV!
- FoxNews Reporter: Hello! SARS Issue!
- Get Free XXX Web Porn!
- Oh, my girl!
- Crack - Download Accerelator Plus 5.3.9
- Do you remember me?
- The ScreenSaver: Wireless Keyboard
- VBCode: Prevent Your Application From Crack
- Re: are you married?(1)
- Download WinZip 9.0 Beta
- Young and Dangerous 7
- Alert! W32.Anacon.B@mm Worm Has been detected!
- Run for your life!
- Update: Microsoft Visual Studio .Net
- Your Password: jad8aadf08
- Tired to Search Anonymous SMTP Server?
本文:
Hello dear,
I'm gonna missed you babe, hope we can see again!
In Love,
Rekcahlem ~<>~ Anacon
添付ファイル:以下のいずれか
- anacon.exe
- build.exe
- force.exe
- scan.exe
- runtime.exe
- hangup.exe
- hungry.exe
- thing.exe
- against.exe
- wars.exe
ピアツーピアを介した繁殖
・ピアツーピアネットワークを介して繁殖するために、以下のディレクトリに自身をコピーします。
- %ProgramFiles%\KMD\My Shared Folder\
- %ProgramFiles%\Kazaa\My Shared Folder\
- %ProgramFiles%\KaZaA Lite\My Shared Folder\
- %ProgramFiles%\Morpheus\My Shared Folder\
- %ProgramFiles%\Grokster\My Grokster\
- %ProgramFiles%\BearShare\Shared\
- %ProgramFiles%\Edonkey2000\Incoming\
- %ProgramFiles%\limewire\Shared\
(%ProgramFiles%はシステムプログラムファイルのディレクトリ。例:C:\PROGRAM FILES)
・以下のような注目を引くファイル名を使用して、ユーザがウイルスをダウンロードして実行するように仕向けます。
- The Matrix Evolution.mpg.exe
- The Matrix Reloaded Preview.jpg.exe
- Jonny English (JE).avi.exe
- DOOM III Demo.exe
- winamp3.exe
- JugdeDread.exe
- Microsoft Visual Studio.exe
- gangXcop.exe
- Upgrade you HandPhone.exe
- About SARS Solution.doc.exe
- Dont eat pork. SARS in there.jpg.exe
- VISE.exe
- MSVisual C++.exe
- QuickInstaller.exe
- Q111023.exe
- jdbgmgr.exe
- WindowsXP PowerToys.exe
- InternationalDictionary.exe
- EAGames.exe
- SEX_HOTorCOOL.exe
リモートアクセス機能
・W32/Naco.b@mmには、バックドア機能もあります。1500〜1600番のポートの一覧をターゲットマシンで開きます。電子メールアドレスchatza@phreaker.netに以下の情報を記載した電子メールを送信して、感染システムを通知します。このファイルのデータから、以下の情報が送信されると考えられます。
- EXE Backdoor Name:
- Operating System:
- Internet Explorer Version:
- Windows Directories:
- System Directories:
- Current Screen Resolution:
- Current Time:
- IP Address:
- Current Port Number:
- UserName:
- ComputerName:
- Cached Password: (For Win9x/Me Only)
- Host:
- Drive(s):
- Type of Drives:
- InternalName
- ICQ UINs:
- Sound Card:
・ハッカーはターゲットマシンに接続して、以下のような機能を実行します。
- CDトレイを開く
- キーロガーをドロップ(作成)する
- リンク(http://vx.netlux.org/~melhacker/anaconII.exe)から、ウイルスのファイルをアップデートする
その他
・W32/Naco.b@mmは、以下の文字列も含んでいます。
I WARN TO YOU! DON'T PLAY STUPID WITH ME! ANACON MELHACKER WILL SURVIVE!, Anacon, Melhacker, Dincracker, PakBrain, Foot-Art and Anacon G0t ya! By Melhacker