|
|
ウイルス情報 |
| ウイルスの特徴 | TOPに戻る | |
・VBS/Qoma@MMは、VBS/Qoma@MMとして検出されます。感染したVBScriptが実行されると、VBS/Qoma@MMはwindows SYSTEMディレクトリにCopy.vbsというファイル名で自身をコピーします。Outlookを使用して、アドレス帳に登録されているすべての宛先に以下のような電子メールで自身を送信します。
- 件名:Heyy..Check this
- 本文:Check this file,this is free sex movie from http://sexy.memek.com
- 添付ファイル:Copy.vbs
・以下のような電子メールで届きます。
・VBS/Qoma@MMは、以下のレジストリキーを追加します。
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\ Explorer "NoClose"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Explorer "NoDesktop"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Explorer "NoDrives"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Explorer "NoFind"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Explorer "NoRun"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Explorer "NoSetFolder"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Explorer "NoSetTaskbar"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Network "NoFileSharingControl"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Network "NoNetSetup"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Network "NoNetSetupIDPage"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\Network "NoNetSetupSecurityPage"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\System "DisableRegistryTools"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\System "NoAdminPage"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\System "NoDiskCpl"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\System "NoDispAppearancePage"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\System "NoDispBackgroundPage"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\System "NoDispScrSavPage"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\System "NoDispSettingsPage"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\System "NoSecCpl"
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\WinOldApp "Disabled"
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
Run "kjhik" [windows SYSTEM directory]\Copy.vbs
|
|
| 以下の症状が見られる場合、このウイルスに感染している可能性があります。 | TOPへ戻る | |
・windows SYSTEMディレクトリにcopy.vbsファイルが存在します。
・上記のようにレジストリキーが改変されます。
|
|
| 駆除方法 | TOPへ戻る | ■現行のエンジンとウイルス定義ファイルを使用して、検出・駆除して下さい。
WindowsNT用のWebShield SMTPをFile Filteringと一緒に使用して下さい。(Solarisには適用できません)- 設定コンソールの中のコンテンツフィルタリングを選択します。
- 「追加」を選びます。
- 「VBSBlock」のようにコンテンツフィルタリングのルールを追加します。
- .vbsのフィルタをオンにします。
- 「OK」を選びます。
Windows ME/XPでの駆除についての補足
AVERT推薦アップデート |
|
|
|
|  |