|
|
ウイルス情報| ウイルス名 | 危険度 | | Spam-Mailbot.m | 企業ユーザ: 低[要注意] 個人ユーザ: 低[要注意] |
|
|
| 種別 | トロイの木馬 | 最小定義ファイル (最初に検出を確認したバージョン) | 5592 | 対応定義ファイル (現在必要とされるバージョン) | 6260 (現在7080) | | 対応エンジン | 5.2.00以降 (現在5.4.00) エンジンバージョンの見分け方 | | 別名 | Worm.Win32.Joleee.adq(Kaspersky) WaledPak-A(Sophos) Win32/Tedroo.I(Microsoft) TedoBot (Avast) | | 情報掲載日 | 2009/06/02 | | 発見日(米国日付) | 2009/04/22 | | 駆除補足 | ウイルス駆除のヒント
| |
|
|
| 概要 | TOPに戻る | |
--2009年6月1日更新--
・以下のWebサイトで注目されたため、危険度を[低(要注意)]に変更しました。
http://isc.sans.org/diary.html?storyid=6499
・Spam-Mailbot.mはトロイの木馬です。ウイルスと異なり、トロイの木馬は自己複製しません。多くの場合、ファイルが有益である、あるいはファイルを欲しいと思わせて手動で実行させることにより繁殖します。最も一般的なインストール方法は、システムやセキュリティを悪用し、疑いを持たないユーザに手動で未知のプログラムを実行させることです。電子メール、悪質な、またはハッキングされているWebサイト、IRC(インターネットリレーチャット)、ピアツーピアネットワークなどを通じて配布されます。
|
|
| ウイルスの特徴 | TOPに戻る | |
・Spam-Mailbot.mはスパムの送信に使われるトロイの木馬のファミリーです。動作されると、%windir%\servises.exeという名前で自身をコピーし、Windowsファイアウォールで許可されたプログラムに設定します。
・以下のファイルがシステムに追加されます。
- %WINDIR%\system32\servises.exe
- %WINDIR%\system32\sdra64.exe
- %WINDIR%\system32\lowsec\user.ds
- %WINDIR%\system32\lowsec\local.ds
- %WINDIR%\Temp\3.tmp
注:%WinDir%はWindowsインストールフォルダを指しています(Windows 9x/ME/XP/Vista)。
・以下のレジストリ要素が作成されます。
- HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\{19127AD2-394B-70F5-C650-B97867BAA1F7}
- HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\{43BF8CD1-C5D5-2230-7BB2-98F22C2B7DC6}
- HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\{EAB536DF-0DAB-5F86-EB7D-D060B52E9606}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
"Userinit" = C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,
HKEY_CURRENT_USER\Software\Microsoft\Windows\currentversion\policies\explorer\run\
- servises = c:\windows\system32\servises.exe
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\currentversion\policies\explorer\run\
- servises = c:\windows\system32\servises.exe
・以下のレジストリキーを使って、構成データを格納します。
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop
- id = "104214710971"
- host = "127.0.0.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- FirewallOverride = 0x00000001
・Spam-Mailbot.mには、内蔵SMTPクライアントエンジンを使って電子メールメッセージを送信する機能が組み込まれています。さらに命令を受け取るため、以下のサーバに接続しようとします。
- 66.96.248.21
- 91.207.7.234
- 91.207.5.66
- 206.51.234.126
- 206.137.17.89
- 209.20.130.33
- [非表示].theplanet.com
|
|
| 以下の症状が見られる場合、このウイルスに感染している可能性があります。 | TOPへ戻る | |
・Spam-Mailbot.mのファイル、レジストリ、ネットワーク通信については、「ウイルスの特徴」を参照してください。
|
|
| 感染方法 | TOPへ戻る | |
・トロイの木馬は自己複製しません。多くの場合、その実行可能ファイルに何らかの利益があると思わせて手動で実行させることにより繁殖します。IRC、ピアツーピアネットワーク、ニュースグループへの投稿、電子メールなどを通じて配布されます。
|
|
|
|
|  |