ウイルス情報ウイルス情報| 種別 | トロイの木馬 | | ファイルサイズ | 低 | 最小定義ファイル (最初に検出を確認したバージョン) | 4091 | 対応定義ファイル (現在必要とされるバージョン) | 4317 (現在7084) | | 対応エンジン | 4.0.70以降 (現在5.4.00) エンジンバージョンの見分け方 | | 別名 | Qaz.Trojan, QAZ.worm, TROJ_QAZ.A, Trojan/Notepad, W32.HLLW.Qaz.A | | 情報掲載日 | 00/08/17 | | 発見日(米国日付) | 00/08/07 | | 駆除補足 | ウイルス駆除のヒント
| |
|
|
QAZ.wormは、バックドアとしても機能するインターネットウイルスです。このウイルスが実行されると、TCPポート7597でクライアントコンポーネントからの命令を傍聴します。
このトロイの木馬が実行されると、次に示すキーの値でレジストリが変更されます。
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
StartIE=C:\WINDOWS\notepad.exe qazwsx.hsq
次にマシンがリブートされたとき、このウイルスはWindowsフォルダにあるNOTEPAD.EXEをNOTE.COMというファイル名に変更して、自身をNOTEPAD.EXEとしてWindowsフォルダにコピーします。
ユーザがNOTEPADを実行するたびに、このウイルスが実行され、NOTE.COMを起動します。
このウイルスは、ネットワーク接続を利用して、Windowsフォルダにアクセスできる他のマシンに繁殖して、自身を"NOTEPAD.EXE"としてコピーします。
重大な点は、このウイルスのサイズは120,320バイトですが、実際のNOTEPAD.EXEのサイズは52KBだということです。
'NOTE.COM'というファイルが存在し、新しく"NOTEPAD.EXE"(120,320バイト)というファイルが作成されます。TCPポート7597にデータパケットトラフィックが発生します。
手動駆除方法
- すべてのハードディスクに対して手動でスキャンを行ない、検出された場合は削除ボタンを押し、削除する。
- レジストリHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunにあるstartIEというレジストリキーを削除する。
- マシンを再起動して、「note.com」ファイルを検索し、「note.com」ファイルを「notepad.exe」ファイルにリネームする。「note.com」がない場合はこれで終了。
補足:「notepad.exe」を立ち上げる事ができない場合は、正常なマシンの「notepad.exe」を感染マシンに上書きコピーする。