|
|
ウイルス情報| 種別 | ウイルス | 最小定義ファイル (最初に検出を確認したバージョン) | 4349 | 対応定義ファイル (現在必要とされるバージョン) | 4361 (現在7109) | | 対応エンジン | 4.3.20以降 (現在5.4.00) エンジンバージョンの見分け方 | | 別名 | I-Worm.Sober.g (AVP) W32/Sober.G.worm (Panda) WORM_SOBER.G (Trend) | | 情報掲載日 | 04/05/14 | | 発見日(米国日付) | 04/05/12 | | 駆除補足 | ウイルス駆除のヒント
| |
|
|
| ウイルスの特徴 | TOPに戻る |
プロアクティブな検出
・W32/Sober.g@MMは、圧縮ファイルのスキャンを有効に設定(デフォルト)したウイルス定義ファイル4349以上のエンジン4.3.20で、W32/Sober.gen@MMとしてプロアクティブに検出されます。
・これまでの亜種と同様、W32/Sober.g@MMには以下の特徴があります。
- MSVBで作成されています。
- ターゲットマシンから電子メールアドレスを収集し、自身のSMTPエンジンを使用してメッセージを作成して、電子メールを介して繁殖します。
- メッセージはドイツ語、英語の2か国語で作成される可能性があります(ターゲットの電子メールアドレスによって選択)。
- ターゲットの電子メールアドレスの一部は除外されます。
|
|
| 以下の症状が見られる場合、このウイルスに感染している可能性があります。 | TOPへ戻る |
・ターゲットマシンに以下のファイルが存在します。
- %SysDir%\bcegfds.lll(0バイト)
- %SysDir%\cvqaikxt.apk(0バイト)
- %SysDir%\datsobex.wwr(0バイト)
- %SysDir%\wincheck32.dats(サイズは不定) - 収集した電子メールアドレス
- %SysDir%\winexpoder.dats(サイズは不定) - 収集した電子メールアドレスの受信者名のリスト(@を含む)。名前@ドメイン名.comも同様(名前@を含む)。
- %SysDir%\winzweier.dats(サイズは不定) - 収集した電子メールアドレス
- %SysDir%\xdatxzap.zxp(0バイト)
- %SysDir%\zhcarxxi.vvx(0バイト)
・W32/Sober.g@MMは、以下の文字列から作成されたファイル名を使用して、%SysDir%(C:\WINNT\SYSTEM32など)フォルダに自身をコピーします。
- sys
- host
- dir
- explorer
- win
- run
- log
- 32
- disc
- crypt
- data
- diag
- spool
- service
- smss32
|
|
| 感染方法 | TOPへ戻る | |
・W32/Sober.g@MMはローカルシステム上で見つかった電子メールアドレスに自身を送信して繁殖します。ユーザが添付ファイルを実行しない限り、感染しません。
|
|
|
|
|  |