製品情報
導入事例
サービス
サポート
ダウンロード
セキュリティ情報
 
- 最新ウイルス一覧
- ウイルス検索
- 駆除ツール
- Daily DATリリースに関するFAQ
- ウイルス絵とき理解
- ウイルス画像事典
- ウイルス解析依頼
- ウイルス用語集
- ウイルスの危険度格付け
- セキュリティ対策のヒント
パートナー
会社案内
個人のお客様
中堅・中小企業のお客様
企業のお客様
製品アップグレード
評価版
セミナー・イベント
キャンペーン
サポートQ&A
お問い合わせ
Global Sites:
Home → セキュリティ情報 → ウイルス情報:S
ウイルス情報
ウイルス名危険度
W32/Stinbot.worm.b
企業ユーザ:
個人ユーザ:
種別ウイルス
最小定義ファイル
(最初に検出を確認したバージョン)
4295
対応定義ファイル
(現在必要とされるバージョン)
4295 (現在7514)
対応エンジン4.1.60以降 (現在5600) 
エンジンバージョンの見分け方
情報掲載日03/10/15
発見日(米国日付)03/09/01
駆除補足ウイルス駆除のヒント
概要ウイルスの特徴感染症状感染方法駆除方法
セキュリティ情報

最新ウイルス一覧へ >>
最新ウイルス
07/28RDN/Download...
07/28Generic.dx!0...
07/28Generic Down...
定義ファイル・エンジンの
ダウンロード!
  定義ファイル:7514
 エンジン:5600
 
ウイルス検索
 


ウイルスの特徴TOPに戻る

・このワームは、簡易なパスワードで保護された共有ネットワークを介して繁殖します。感染したネットワークはTCPポート445上でのトラフィックの増加を閲覧します。また、ワームの繁殖のためにWindows2K/XPを要求します。

・ワームはアクセス可能な共有ネットワークに、Inst.exeファイルとしてワーム自身をコピーし、遠隔でファイルを実行するためにRemote Process Launch(PSEXEC.EXE)ツールを使用します。

・ワームはIRC経由でも繁殖します。

・ワームが起動すると、以下のレジストリキーが作成されます。

●HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run " realplayer" = %worm path%.
● HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runonce " realplayer" = %worm path%.
● HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run "realplayer"=%worm path%.
● HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce "realplayer"=%worm path%.
● HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runservices "realplayer"=%worm path%.

・ワームは以下の共有を削除します。

●C$
●D$
●E$
●F$
●IPC$
●ADMIN$

以下の症状が見られる場合、このウイルスに感染している可能性があります。TOPへ戻る
・感染したシステムからリモートマシンのポート445への、異常に高い送信TCPトラフィック。

・上記のレジストリキーの作成。

感染方法TOPへ戻る

・このワームはWin9x/ME/NT システム上では機能しません。主要なワームコンポーネントが起動すると、バックドア型トロイの木馬インストールラー(INST.EXE)とRemote Process Launch applicationを落とし込みます。ワームはアクセス可能な共有ネットワークを介して、リモートシステム上でワーム自身のコピー・実行を試みます。また、IPC共有への接続を試み、以下のパスワードを使用します。

・0 000000
・ 00000000
・ 007
・ 1
・ 110
・ 111
・ 111111
・ 11111111
・ 12
・ 121212
・ 123
・ 123123
・ 1234
・ 12345
・ 123456
・ 1234567
・ 12345678
・ 123456789
・ 1234qwer
・ 123abc
・ 123asd
・ 123qwe
・ 2002
・ 2003
・ 2600
・ 54321
・ 654321
・ 88888888
・ a
・ aaa
・ abc
・ abc123
・ abcd
・ Admin
・ admin
・ admin123
・ administrator
・ alpha
・ asdf
・ computer
・ database
・ enable
・ foobar
・ god
・ godblessyou
・ home
・ ihavenopass
・ Internet
・ Login
・ login
・ love
・ mypass
・ mypass123
・ mypc
・ mypc123
・ oracle
・ owner
・ pass
・ passwd
・ Password
・ password
・ pat
・ patrick
・ pc
・ pw
・ pw123
・ pwd
・ qwer
・ root
・ secret
・ server
・ sex
・ super
・ sybase
・ temp
・ temp123
・ test
・ test123
・ win
・ xp
・ xxx
・ yxcv
・ zxcv

・ワームはリモートマシン上の以下の共有フォルダにとろいの木馬インストーラーを落とし込みます。

●C$\WINNT\All Users\Start Menu\Programs\Startup\inst.exe
●C\WINDOWS\Start Menu\Programs\Startup\inst.exe
●C$\Documents and Settings\All Users\Start Menu\Programs\Startup\inst.exe

駆除方法TOPへ戻る
■現行のエンジンとウイルス定義ファイルを使用して、検出・駆除して下さい。

Windows ME/XPでの駆除についての補足