製品情報
導入事例
サービス
サポート
ダウンロード
セキュリティ情報
 
- 最新ウイルス一覧
- ウイルス検索
- 駆除ツール
- 主要ウイルスナビゲータ
- Daily DATリリースに関するFAQ
- ウイルス絵とき理解
- ウイルス画像事典
- ウイルス解析依頼
- ウイルス用語集
- ウイルスの危険度格付け
- セキュリティ対策のヒント
- 無料セキュリティ情報サービス
パートナー
会社案内
個人のお客様
中堅・中小企業のお客様
企業のお客様
製品アップグレード
評価版
セミナー・イベント
キャンペーン
サポートQ&A
お問い合わせ
Global Sites:
Home → セキュリティ情報 → ウイルス情報:S
ウイルス情報
ウイルス名危険度
Spam-Mailbot!3F4D5065
企業ユーザ:
個人ユーザ:
種別トロイの木馬
最小定義ファイル
(最初に検出を確認したバージョン)
5691
対応定義ファイル
(現在必要とされるバージョン)
5691 (現在7084)
対応エンジン5.3.00以降 (現在5.4.00) 
エンジンバージョンの見分け方
別名Mal/Generic-A [Sophos]
Packed.Generic.234 [Symantec]
Trojan.Win32.Agent2.kwq [Kaspersky Lab]
TrojanSpy:Win32/Ursnif.gen!G [Microsoft]
情報掲載日2009/07/29
発見日(米国日付)2009/07/27
駆除補足ウイルス駆除のヒント
概要ウイルスの特徴感染症状感染方法駆除方法
セキュリティ情報

最新ウイルス一覧へ >>
最新ウイルス
05/22W32/Virut.ge...
05/22W32/Duel!962...
05/22W32/Duel!EC1...
定義ファイル・エンジンの
ダウンロード!
  定義ファイル:7084
 エンジン:5.4.00
 
ウイルス検索
 


概要TOPに戻る

・Spam-Mailbot!3F4D5065はトロイの木馬です。ウイルスと異なり、トロイの木馬は自己複製しません。多くの場合、ファイルが有益である、あるいはファイルを欲しいと思わせて手動で実行させることにより繁殖します。最も一般的なインストール方法は、システムやセキュリティを悪用し、疑いを持たないユーザに手動で未知のプログラムを実行させることです。電子メール、悪質な、またはハッキングされているWebサイト、IRC(インターネットリレーチャット)、ピアツーピアネットワークなどを通じて配布されます。

ウイルスの特徴TOPに戻る

・古いウイルス定義ファイルでは、Spam-Mailbot!3F4D5065はSpam-Mailbotという名前で検出されます。

・Spam-MailbotはWindowsのシステムファイルで「ttool」を実行します。9129837.exeプログラムのウィンドウは表示されません。隠しファイルです。9129837.exeはアプリケーションをモニタし、他のプログラムを操作できます。また、サーバに接続し、他のマルウェアをダウンロードして実行できます。

・以下のレジストリキーが作成されます。

・HKEY_USERS\.DEFAULT\Software\Microsoft\InetData
・HKEY_USERS\S-1-5-18\Software\Microsoft\InetData
・HKEY_USERS\S-1-5-19\Software\Microsoft\InetData
・HKEY_USERS\S-1-5-20\Software\Microsoft\InetData
・HKEY_CURRENT_USER\Software\Microsoft\InetData

・実行時、以下のレジストリキーを追加します。

・HKEY_CURRENT_USER\Software\Microsoft\InetData
"k1" = 60, 08, 33, 20
"k2" = 02, DC, 68, 49
"version" = 11
Open C:\Program Files\Internet Explorer\iexplore.exe

・HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"ttool" = Windir%\9129837.exe

・HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam
%System%\abcdefg.bat

補足:

  • システムに自身が存在していることを明らかにするため、以下のMutexオブジェクトが作成されます。
    ___RHaiuy72Mjtex

・Spam-Mailbot!3F4D5065には、内蔵SMTPクライアントエンジンを使って電子メールメッセージを送信する機能が組み込まれています。さらに命令を受け取るため、以下のサーバに接続しようとします。

・ftp_server
・pop3_server
・imap_server=%s&imap_login=%s&imap_pass=%s
・icq_user
・SharedAccess wscsvc
・google.co
・msn
・ivwbox
・t-online
http://91.206.201.30/cgi-bin/ooo.cgi?user_id=540215392&version_id=11&passphrase=fkjvhsdvlksdhvlsd&socks=16461&version=126&crc=00000000
http://91.213.29.22/cgi-bin/commm.cgi?user_id=540215392&version_id=11&passphrase=fkjvhsdvlksdhvlsd&socks=16461&version=126&crc=00000000

以下の症状が見られる場合、このウイルスに感染している可能性があります。TOPへ戻る
  • 上記のレジストリキーが存在します。
  • 予期しないSMTP、HTTPトラフィックが発生します。

感染方法TOPへ戻る

・トロイの木馬は自己複製しません。多くの場合、その実行可能ファイルに何らかの利益があると思わせて手動で実行させることにより繁殖します。IRC、ピアツーピアネットワーク、ニュースグループへの投稿、電子メールなどを通じて配布されます。

駆除方法TOPへ戻る
■McAfee Labs は、常に最新のウイルス定義ファイルとエンジンの利用を推奨します。このウイルスは、最新のウイルス定義ファイルとエンジンの組み合わせで削除されます。

Windows ME/XPでの駆除についての補足