製品情報
導入事例
サービス
サポート
ダウンロード
セキュリティ情報
 
- 最新ウイルス一覧
- ウイルス検索
- 駆除ツール
- 主要ウイルスナビゲータ
- Daily DATリリースに関するFAQ
- ウイルス絵とき理解
- ウイルス画像事典
- ウイルス解析依頼
- ウイルス用語集
- ウイルスの危険度格付け
- セキュリティ対策のヒント
- 無料セキュリティ情報サービス
パートナー
会社案内
個人のお客様
中堅・中小企業のお客様
企業のお客様
製品アップグレード
評価版
セミナー・イベント
キャンペーン
サポートQ&A
お問い合わせ
Global Sites:
Home → セキュリティ情報 → ウイルス情報:V
ウイルス情報
ウイルス名危険度
W32/Virut.n
企業ユーザ: 低[要注意]
個人ユーザ: 低[要注意]
種別ウイルス
最小定義ファイル
(最初に検出を確認したバージョン)
5517
対応定義ファイル
(現在必要とされるバージョン)
5591 (現在7084)
対応エンジン5.2.00以降 (現在5.4.00) 
エンジンバージョンの見分け方
情報掲載日2009/02/25
発見日(米国日付)2009/02/03
駆除補足ウイルス駆除のヒント
概要ウイルスの特徴感染症状感染方法駆除方法
セキュリティ情報

最新ウイルス一覧へ >>
最新ウイルス
05/22W32/Virut.ge...
05/22W32/Duel!962...
05/22W32/Duel!EC1...
定義ファイル・エンジンの
ダウンロード!
  定義ファイル:7084
 エンジン:5.4.00
 
ウイルス検索
 


概要TOPに戻る

・W32/Virut.nはポリモルフィックな寄生型ウイルスです。システムのPE、HTMLファイルに感染し、他のマルウェアをダウンロードします。

ウイルスの特徴TOPに戻る

2009年2月15日更新 ----
W32/Virut.nは以下のメディアで注目を集めたため、危険度を「低[要注意]」に引き上げました。
http://www.microsoft.com/security/portal/Entry.aspx?Name=Virus%3aWin32%2fVirut.BM
----

・W32/Virut.nは最初にWinlogon.exeプロセスにスレッドを挿入します。成功すると、プロセスによって以下のファイルがダウンロードされ、実行されます。

  • %WINDOWS%\TEMP\VRT7.tmp

・上記のファイルによって新しいsvchost.exeプロセスが起動され、スレッドがプロセスに挿入されます。svchostプロセスは%WINDOWS\System32フォルダに以下のファイルを作成し、先のVRT7.tmpファイルを削除します。

  • 8.tmp (データファイル)
  • 9.tmp

(svchost.exeは通常は正規のWindowsプロセスです。)

・9.tmpファイルが実行され、さらにマルウェアがダウンロードされます。%WINDOWS%\System32\ETC\HOSTSファイルが改変され、以下のホスト文字列が付加されます。

  • 127.0.0.1 ZieF.pl

・システムのHTMLファイルにZeiF.plなどの悪質なドメインを指すiFrameが挿入されます。これにより、HOSTSファイルの改変だけでなく、感染したHTMLページにアクセスした未感染のマシンに感染できると同時に、感染マシンが接続して再感染するのを防ぎます。これは、感染マシンによるVirutサーバの過負荷を防止するため措置と思われます。

・Winlogon.exeのファイアウォールアクセスを可能にするため、以下のレジストリ項目が改変されます。

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List

・以下のレジストリ項目が追加されます。

  • HKEY_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\UpdateHost

・W32/Virut.nは以下のドメイン、IPアドレスに接続します。

  • horobl.cn
  • goasi.cn
  • setdoc.cn
  • irc.zief.pl
  • DNS2.zief.pl
  • proxim.ircgalaxy.pl
  • anti-captcha.com
  • lorentil.cn
  • thaexp.cn

 

  • 209.205.196.18
  • 66.232.126.195
  • 204.13.249.70
  • 58.65.232.34   
  • 61.235.117.80 
  • 61.235.117.81  
  • 74.55.100.7    
  • 124.207.41.201
  • 124.207.117.60
  • 124.236.241.91
  • 66.114.124.140
  • 64.13.232.135
  • 66.116.109.93
  • 210.51.37.106
  • 83.68.16.6
  • 211.95.79.6
  • 218.93.202.114
  • 209.205.196.18
  • 66.232.126.195
  • 69.46.16.191
  • 195.2.252.246
  • 94.247.2.38

・他のマルウェアのダウンロードを行うコマンドを受信するIRCチャンネルに接続します。

  • PRIVMSG [blocked] :!get http://horobl.cn/{非表示}//0032.exe
  • PRIVMSG [blocked] :!get http://horobl.cn/{非表示}//0034.exe

・感染マシンから電子メールが収集され、以下のサーバに投稿されます。

  • 69.46.16.191

・ルートキット、バックドア、ダウンローダなど、ダウンロードされたマルウェアにより、システムでさまざまな悪質な動作が行われる可能性があります。

(%WINDOWS%はWindowsフォルダ。例:C:\Windows)

以下の症状が見られる場合、このウイルスに感染している可能性があります。TOPへ戻る

感染方法TOPへ戻る

駆除方法TOPへ戻る
■McAfee Labs は、常に最新のウイルス定義ファイルとエンジンの利用を推奨します。このウイルスは、最新のウイルス定義ファイルとエンジンの組み合わせで削除されます。

Windows ME/XPでの駆除についての補足