製品情報
導入事例
サービス
サポート
ダウンロード
セキュリティ情報
 
- 最新ウイルス一覧
- ウイルス検索
- 駆除ツール
- 主要ウイルスナビゲータ
- Daily DATリリースに関するFAQ
- ウイルス絵とき理解
- ウイルス画像事典
- ウイルス解析依頼
- ウイルス用語集
- ウイルスの危険度格付け
- セキュリティ対策のヒント
- 無料セキュリティ情報サービス
パートナー
会社案内
個人のお客様
中堅・中小企業のお客様
企業のお客様
製品アップグレード
評価版
セミナー・イベント
キャンペーン
サポートQ&A
お問い合わせ
Global Sites:
Home → セキュリティ情報 → ウイルス情報:S
ウイルス情報
ウイルス名危険度
W32/Sality.gen
企業ユーザ:
個人ユーザ:
種別ウイルス
最小定義ファイル
(最初に検出を確認したバージョン)
5068
対応定義ファイル
(現在必要とされるバージョン)
5926 (現在7080)
対応エンジン5.2.00以降 (現在5.4.00) 
エンジンバージョンの見分け方
情報掲載日2010/03/19
発見日(米国日付)2007/07/05
駆除補足ウイルス駆除のヒント
概要ウイルスの特徴感染症状感染方法駆除方法
セキュリティ情報

最新ウイルス一覧へ >>
最新ウイルス
05/20RDN/Generic....
05/20RDN/Generic ...
05/20RDN/Generic....
定義ファイル・エンジンの
ダウンロード!
  定義ファイル:7080
 エンジン:5.4.00
 
ウイルス検索
 


概要TOPに戻る

・W32/Sality.genはウイルスです。ウイルスは繰り返し自己複製するプログラムで、感染システムがウイルスを他のシステムに拡散して、ウイルスをさらに繁殖させます。多くのウイルスには破壊的なペイロードが組み込まれていますが、通常はシステムからシステムに拡散する以外には何も行いません。

ウイルスの特徴TOPに戻る

・W32/Sality.genはWin32 PE実行ファイルに感染する寄生型ウイルスです。

・実行時、ランダムなUDPポートで受信待機を行い、以下のパスに自身のコピーを作成するサービスを開始します。

* %Windir%\System32\Drivers\{ランダム}.sys

・次に、以下のレジストリキーを作成します。

* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\asc3360pr
* HKEY_CURRENT_USER\Software\{%ユーザ名%}914

・また、以下のレジストリキーでシステム構成を改変する可能性があります。

* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\ Parameters\FirewallPolicy\StandardProfile\Authorized Applications\List
* SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced

(%UserName%はWindowsのログインユーザのID)

・ターゲットがシステムを復元しにくくなるよう、以下のサブツリーのレジストリキーを削除し、ユーザが必要な場合は元の構成から復元しなければならないようにします。

* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\*
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\*

・ファイル名に以下の文字列を含むファイルを除く、ローカル、ネットワーク、リムーバブルドライブの*.exe、*.scrファイルに寄生して感染する可能性があります。

* WINDOWS
* SYSTEM
* SYSTEM32

・また、asc3360pr.scr、asc3360pr.pif、asc3360pr.exeというファイル名で自身のコピーを以下のタイプのWindowsドライブにドロップ(作成)し、自身を自動実行するAutorun.infを作成します。

* 不明なドライブタイプ(タイプ0)
* リムーバブルメディア(タイプ2)- USBドライブなど
* リモートネットワークドライブ(タイプ4)- 共有フォルダなど

・以下の文字列を含むサービスが削除される可能性があります。

* Agnitum Client Security Service
* ALG
* aswUpdSv
* avast! Antivirus
* avast! Mail Scanner
* avast! Web ScannerAVP
* BackWeb Plug-in - 4476822
* bdss
* BGLiveSvc
* BlackICE
* CAISafe
* ccEvtMgr
* ccProxy
* ccSetMgr
* Eset Service
* F-Prot Antivirus Update Monitor
* fsbwsys
* FSDFWD
* F-Secure Gatekeeper Handler Starter
* fshttps
* FSMA
* InoRPC
* InoRT
* InoTask
* ISSVC
* KPF4
* LavasoftFirewall
* LIVESRV
* McAfeeFramework
* McShield
* McTaskManager
* navapsvc
* NOD32krn
* NPFMntor
* NSCService
* Outpost Firewall main module
* OutpostFirewall
* PAVFIRES
* PAVFNSVR
* PavProt
* PavPrSrv
* PAVSRV
* PcCtlCom
* PersonalFirewal
* PREVSRV
* ProtoPort Firewall service
* PSIMSVC
* RapApp
* SmcService
* SNDSrvc
* SPBBCSvc
* Symantec Core LC
* Tmntsrv
* TmPfw
* tmproxy
* UmxAgent
* UmxCfg
* UmxLU
* UmxPol
* vsmon
* VSSERV
* WebrootDesktopFirewallDataService
* WebrootFirewall
* XCOMM

・また、ファイル名に以下の拡張子、文字列を含むファイルを検索して削除する可能性があります。

* .vdb
* .key
* .avc

以下の症状が見られる場合、このウイルスに感染している可能性があります。TOPへ戻る

* 上記のファイルが存在します。
* 上記のレジストリキーが存在します。
* 上記のネットワークポートでサービスの受信待機が行われます。
* 実行ファイルのサイズが70KB増えます。

感染方法TOPへ戻る

・W32/Sality.genはローカルドライブ、リムーバブル、ネットワーク共有に感染するWindows PE実行ファイルがないか検索します。感染したファイルのオリジナルのエントリポイントを自身のウイルスコードに置き換え、PEイメージの最後のセクションに自身を付加します。ファイルが感染すると、サイズが70KB増えます。

駆除方法TOPへ戻る
■現行のエンジンとウイルス定義ファイルを使用して、検出・駆除して下さい。

システムスタートアップをフックするためのシステムレジストリ、INIファイルの修正は、推奨エンジン/ウイルス定義ファイル以上を使用した場合は正常に駆除されます。

Windows ME/XPでの駆除についての補足