|
|
ウイルス情報| ウイルス名 | 危険度 | | W32/Sdbot.worm!3AFA6720 | |
|
|
|
| 概要 | TOPに戻る | |
・W32/Sdbot.worm!3AFA6720の目的は、他のシステムに拡散し、リモートサーバに接続して、攻撃者からの命令(他のプログラムのダウンロード、インストールなど)を実行することです。
|
|
| ウイルスの特徴 | TOPに戻る | |
システムの改変
・以下は一般的なパス変数の既定値です。(異なる場合もありますが、一般的には以下のとおりです。)
%WinDir% = \WINDOWS (Windows 9x/ME/XP/Vista), \WINNT (Windows NT/2000)
%SystemDir% = \WINDOWS\SYSTEM (Windows 98/ME), \WINDOWS\SYSTEM32 (Windows XP/Vista), \WINNT\SYSTEM32 (Windows NT/2000)
%ProgramFiles% = \Program Files
・W32/Sdbot.worm!3AFA6720を拡散するため、以下のエクスプロイトが使われる場合があります。
・以下のファイルがシステムに追加されます。
- %SystemDir%\drivers\SYSTMON.EXE
- %SystemDir%\drivers\trash210A11
・システムの以下のファイルが改変されます。
- %SystemDir%\sfc_os.dll [PatchedSFCという名前の不審なプログラムとして検出]
・以下のレジストリ要素が作成されます。
-
HKEY_LOCAL_MACHINE\software\microsoft\security center
-
HKEY_LOCAL_MACHINE\software\policies\microsoft\windows\windowsupdate\
-
HKEY_LOCAL_MACHINE\software\policies\microsoft\windowsfirewall\domainprofile\
-
HKEY_LOCAL_MACHINE\software\policies\microsoft\windowsfirewall\standardprofile\
-
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\MRT\
-
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\wscsvc\
-
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\lanmanserver\parameters\
-
AutoShareWks = 1
-
AutoShareServer = 1
-
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\lanmanworkstation\parameters\
-
AutoShareWks = 1
-
AutoShareServer = 1
-
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\System
・以下のレジストリ要素が変更されます。
-
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole
-
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
-
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Messenger
-
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control
-
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Lsa
-
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\messenger\
-
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\remoteregistry\
-
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tlntsvr\
・以下へのネットワーク接続が確認されています。
- mail.fucuzzy.com
- mail.tiktikz.com
- topgameland.com
- genesisstore.sk
|
|
| 以下の症状が見られる場合、このウイルスに感染している可能性があります。 | TOPへ戻る | |
・W32/Sdbot.worm!3AFA6720のファイル、レジストリ、ネットワーク通信については、「ウイルスの特徴」を参照してください。
|
|
| 感染方法 | TOPへ戻る | |
・ウイルスは自己複製します。多くの場合、ネットワーク、またはリムーバブルディスク、書き込み可能なCD、USBドライブなどのリムーバブルメディアへの送信によって拡散されます。また、ネットワークファイルシステム、他のコンピュータと共有されているファイルシステムのファイルに感染して、拡散する可能性があります。
|
|
|
|
|  |