|
|
ウイルス情報 |
| ウイルスの特徴 | TOPに戻る |
StartPage-DBはInternet Explorerの検索およびホームページの設定を変更します。
StartPage-DBが実行されると、自身をWINUPD.EXEとして、ウィンドウズシステムディレクトリ(WindowsXPでは、c:\WINDOWS\system32\winupd.exe)にコピーします。
以下のレジストリキーが追加されてシステム起動時にフックされます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run "winupd" = %SysDir% \winupd.exe
Internet Explorerの設定を変更するために以下のレジストリキーの変更が行われます。
- KEY_CURRENT_USER\Software\Microsoft\Internet Explorer
"Search" = http://thenewsearch.com/search.html
- KEY_CURRENT_USER\Software\Microsoft\Internet Explorer "SearchURL" = http://thenewsearch.com/search.html
- KEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main "Default_Search_URL" = http://thenewsearch.com/search.html
- KEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main "Search Bar" = http://thenewsearch.com/search.html
- KEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search "CustomizeSearch" = http://thenewsearch.com/search.html
- KEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search "SearchAssistant" = http://thenewsearch.com/search.html
- KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer "Search" = http://thenewsearch.com/search.html
- KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer "SearchURL" = http://thenewsearch.com/search.html
- KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main "Search Bar" = http://thenewsearch.com/search.html
- KEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main "Search Page" = http://thenewsearch.com/search.html
- KEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main "Start Page" = http://thenewsearch.com/thenewsearch.html
- KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main "Default_Search_URL" = http://thenewsearch.com/search.html
- KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main "Search Page" = http://thenewsearch.com/search.html
- KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main "Start Page" = http://thenewsearch.com/thenewsearch.html
- KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search "CustomizeSearch" = http://thenewsearch.com/search.html
- KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search "SearchAssistant" = http://thenewsearch.com/search.html
StartPage-DBは、実行された回数を記録するために下記のレジストリキーを使用します。
- KEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Yun "C"
[お気に入り]リストに以下のショートカットが追加されます。
StartPage-DBは、HOSTSファイルを改変し、それにより、auto.search.msn.comへ向かうすべてのインターネットトラフィックがリモートIPアドレスにリダイレクトされるようになります。
|
|
| 以下の症状が見られる場合、このウイルスに感染している可能性があります。 | TOPへ戻る |
- Internet Explorerのデフォルトのホームページおよび検索ページが改変されています。
- 上記のファイルおよびレジストリの変更が行われています。
- お気に入り]リストにリンクが追加されています。
- HOSTSファイルが改変されています。
|
|
| 感染方法 | TOPへ戻る | |
・トロイの木馬は自己複製しません。多くの場合、その実行可能ファイルに何らかの益があると思わせて手動で実行させることにより繁殖します。IRC、ピアツーピアネットワーク、ニュースグループへの投稿、電子メールなどを通じて配布されます。
|
|
|
|
|  |