----------- 2011年1月31日更新 ---------
・実行時、iexplore.exeにスレッドを挿入し、リモートポート8708を介して210.48.[削除]に接続して悪質な活動を行います。
・実行後、以下の場所に自身をコピーし、自身を削除します。
- %ProgramFiles%\Common Files\Microsoft Shared\MSInfo\msbackup.exe
- %ProgramFiles%\mmsbackup.exe
- %SystemDrive%\msbackup.exe
・また、以下のファイルをドロップ(作成)します。
- %WINDIR%\system32\drivers\oreans32.sys
- %SystemDrive%\AutoRun.inf
・また、アクセス可能なディスクボリュームのルートにautorun.infファイルを作成しようとします。
- %RemovableDrive%\autorun.inf
・autorun.infは、以下のコマンド構文により、W32/Spybot.wormが起動するよう設定されます。
- [AutoRun]
- Open = msbackup.exe
- shellexecute = msbackup.exe
- shell\Auto\command = msbackup.exe
・以下のレジストリキーがシステムに追加されます。
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_OREANS32
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_OREANS32\0000
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_OREANS32\0000\Control
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Backup_Info
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Backup_Info\Security
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\oreans32
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\oreans32\Security
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\oreans32\Enum
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000\Control
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Backup_Info
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Backup_Info\Security
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\oreans32
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\oreans32\Security
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\oreans32\Enum
・以下のレジストリ値がシステムに追加されます。
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_OREANS32\0000\Control\
*NewlyCreated* = 0x00000000
ActiveService = “oreans32"
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_OREANS32\0000\
Service = “oreans32"
Legacy = 0x00000001
ConfigFlags = 0x00000000
Class = “LegacyDriver"
ClassGUID = “{8ECC055D-047F-11D1-A537-0000F8753ED1}"
DeviceDesc = “oreans32"
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_OREANS32\
NextInstance = 0x00000001
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Backup_Info\Security\
Security =
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Backup_Info\
Type = 0x00000110
Start = 0x00000002
ErrorControl = 0x00000000
ImagePath = “%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\msbackup.exe"
DisplayName = “Backup_Info"
ObjectName = “Local System"
Description = “Backup System Info"
・上記のレジストリ項目により、W32/Spybot.wormが乗っ取ったシステムに登録され、起動のたびに実行されるようにします。
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\oreans32\Enum\
0 = “Root\LEGACY_OREANS32\0000"
Count = 0x00000001
NextInstance = 0x00000001
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\oreans32\Security\
Security =
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\oreans32\
Type = 0x00000001
Start = 0x00000001
ErrorControl = 0x00000001
ImagePath = “\??\%WinDir%\system32\drivers\oreans32.sys"
DisplayName = “oreans32"
注:[%WinDir% = \WINDOWS (Windows 9x/ME/XP/Vista), \WINNT (Windows NT/2000)、%Program Files%\はC:\Program Files、%SystemDrive%はオペレーティングシステムがインストールされているドライブで、通常はC:\]
--------
・実行時、以下の場所にファイルをコピーします。
- %Program Files%\Common Files\Microsoft Shared\MSInfo\Recycled.scr [隠しファイル] [W32Spybot.wormという名前で検出]
- %Program Files%\_Recycled.scr [隠しファイル] [W32Spybot.wormという名前で検出]
- %SystemDrive%\Recycled.scr [隠しファイル] [W32Spybot.wormという名前で検出]
・また、以下のファイルをドロップ(作成)します。
- %Program Files%\McAfee\SiteAdvisor\Download\s1no
- %WINDIR%\system32\drivers\oreans32.sys
- %SystemDrive%\AutoRun.inf [隠しファイル] [W32Spybot.wormという名前で検出]
・また、アクセス可能なディスクボリュームのルートにautorun.infファイルを作成しようとします。
- %RemovableDrive%\autorun.inf [隠しファイル] [Generic!atrという名前で検出]
・autorun.infは、以下のコマンド構文により、W32/Spybot.wormが起動するよう設定されます。
- [AutoRun]
- open=Recycled.scr
- shellexecute=Recycled.scr
- shell\open\Command=Recycled.scr
・以下のレジストリキーがシステムに追加されます。
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\oreans32
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows Recycled Services
・以下のレジストリ値がシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\oreans32\]
“ImagePath” = "\??\%WINDIR%\system32\drivers\oreans32.sys"
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows Recycled Services\]
“ImagePath” = "%Program Files%\Common Files\Microsoft Shared\MSINFO\Recycled.scr"
・上記のレジストリ項目により、W32/Spybot.wormが乗っ取ったシステムに登録され、起動のたびに実行されるようにします。
・また、iexplorer.exeに自身のコードを挿入し、リモートポート9111を介して210.48.[削除].61に接続します。
[%WinDir% = \WINDOWS (Windows 9x/ME/XP/Vista), \WINNT (Windows NT/2000), %Program Files%\はC:\Program Files、%SystemDrive%はオペレーティングシステムがインストールされているドライブで、ほとんどの場合はC:\になります]