--2011年5月28日更新---
・「W32/Zbot.gen.b」はWindowsの実行ファイルに感染し、さまざまなドメインからランダムなファイルをダウンロードしようとするウイルスです。
・ファイルがW32/Zbot.gen.bに感染すると、感染したファイルはW32/Zbot.gen.bによって生成されたURLからランダムなファイルをダウンロードしようとします。
・URLのドメイン名はシステムの現在の時刻をベースに生成されます。
・以下のいずれかのトップレベルドメインが使われます。
- .com
- .biz
- .org
- .net
- .info
・以下のドメインから悪質なファイルをダウンロードし、%Temp%フォルダに保存します。
hxxp://uwlqoxwodqjrer.net/forum/
hxxp://uwlqoxwodqjrer.com/forum/
hxxp://qzjvkltsdixumnko.info/forum/
hxxp://qzjvkltsdixumnko.biz/forum/
hxxp://prylnhqljpqfnkot.net/forum/
hxxp://prylnhqljpqfnkot.org/forum/
hxxp://vyxjjwkhskmynon.info/forum/
hxxp://vyxjjwkhskmynon.com/forum/
hxxp://lmmoxmtnwgxplqlx.biz/forum/
hxxp://lmmoxmtnwgxplqlx.com/forum/
hxxp://gsvonmnpnqpinljp.info/forum/
hxxp://gsvonmnpnqpinljp.org/forum/
hxxp://xqwgrlsqwgnz.net/forum/
hxxp://xqwgrlsqwgnz.biz/forum/
hxxp://rroqkyiesmuoleu.info/forum/
hxxp://rroqkyiesmuoleu.com/forum/
hxxp://jyomnkjlsnwvjx.net/forum/
hxxp://jyomnkjlsnwvjx.org/forum/
hxxp://jfpsfkykrjqqmjx.biz/forum/
hxxp://jfpsfkykrjqqmjx.com/forum/
hxxp://rasjtqmmscunwomj.org/forum/
hxxp://rasjtqmmscunwomj.com/forum/
hxxp://xmheqtliunjoj.info/forum/
hxxp://xmheqtliunjoj.biz/forum/
hxxp://yqmsinkoomurkhvi.net/forum/
hxxp://yqmsinkoomurkhvi.com/forum/
hxxp://sfyqtzcpujhmdr.info/forum/
hxxp://sfyqtzcpujhmdr.com/forum/
hxxp://sxmmgzmgomtrzxh.biz/forum/
hxxp://sxmmgzmgomtrzxh.org/forum/
hxxp://cxltoslzjntqhqto.info/forum/
hxxp://cxltoslzjntqhqto.com/forum/
hxxp://jounchojjwutpxlv.org/forum/
hxxp://jounchojjwutpxlv.biz/forum/
hxxp://obtvhilfqejhsmv.info/forum/
hxxp://obtvhilfqejhsmv.org/forum/
hxxp://qwneqvpsohpuwhzo.net/forum/
hxxp://qwneqvpsohpuwhzo.com/forum/
hxxp://ippnkspzllkzpkn.biz/forum/
hxxp://ippnkspzllkzpkn.com/forum/
hxxp://ojtgwswksorpmx.net/forum/
hxxp://ojtgwswksorpmx.org/forum/
hxxp://ztszimnpzpgogpzj.info/forum/
hxxp://ztszimnpzpgogpzj.biz/forum/
hxxp://qylxmlooafdsevor.org/forum/
hxxp://qylxmlooafdsevor.com/forum/
hxxp://kklkgglypwnxsgky.info/forum/
hxxp://kklkgglypwnxsgky.org/forum/
hxxp://dulkmmgjlmmswtu.biz/forum/
hxxp://dulkmmgjlmmswtu.com/forum/
hxxp://hrnustrpudwuzx.info/forum/
hxxp://hrnustrpudwuzx.com/forum/
hxxp://tlstrmuvtsjpypxw.net/forum/
hxxp://tlstrmuvtsjpypxw.biz/forum/
hxxp://mkgimrfnkkrgifnj.info/forum/
hxxp://mkgimrfnkkrgifnj.com/forum/
hxxp://pnthmkrfvortmq.org/forum/
hxxp://pnthmkrfvortmq.com/forum/
hxxp://qhainnsjrnjduvyl.biz/forum/
hxxp://qhainnsjrnjduvyl.org/forum/
hxxp://kahgjqoqrtxopl.net/forum/
hxxp://kahgjqoqrtxopl.com/forum/
hxxp://dkhppuoniuirmgk.info/forum/
hxxp://dkhppuoniuirmgk.biz/forum/
hxxp://shunkxnimxztmppk.net/forum/
hxxp://shunkxnimxztmppk.org/forum/
hxxp://psyljjonpvsxxslk.info/forum/
hxxp://psyljjonpvsxxslk.com/forum/
hxxp://qrfgtiofpzpnwwp.biz/forum/
hxxp://qrfgtiofpzpnwwp.com/forum/
hxxp://urqruujpukspqqu.info/forum/
hxxp://urqruujpukspqqu.org/forum/
hxxp://fstlkxqwshmxmmfq.net/forum/
hxxp://fstlkxqwshmxmmfq.biz/forum/
hxxp://spqtokonulnmjut.info/forum/
hxxp://spqtokonulnmjut.com/forum/
hxxp://pkcorhnpupuetoj.net/forum/
hxxp://pkcorhnpupuetoj.org/forum/
hxxp://wsgmlgyzyiwkvy.biz/forum/
hxxp://wsgmlgyzyiwkvy.com/forum/
hxxp://tupslwonxbtayjz.org/forum/
hxxp://tupslwonxbtayjz.com/forum/
hxxp://topamirkspxkmvgx.info/forum/
hxxp://topamirkspxkmvgx.biz/forum/
hxxp://itnuirqsizyivso.net/forum/
hxxp://itnuirqsizyivso.com/forum/
hxxp://vjjitpxioufseyh.info/forum/
hxxp://vjjitpxioufseyh.com/forum/
hxxp://rnjogtpkkrfgwuq.biz/forum/
hxxp://rnjogtpkkrfgwuq.org/forum/
hxxp://goxmkmnojdrgolm.info/forum/
hxxp://goxmkmnojdrgolm.com/forum/
hxxp://kubkkeqqtjugoln.org/forum/
hxxp://kubkkeqqtjugoln.biz/forum/
hxxp://ptxqhpslolutppp.info/forum/
hxxp://ptxqhpslolutppp.org/forum/
hxxp://ulzktpypqpffzu.net/forum/
hxxp://ulzktpypqpffzu.com/forum/
hxxp://ttsoppnkuctmlxxf.biz/forum/
hxxp://ttsoppnkuctmlxxf.com/forum/
・実行時、リモートポートを介してntuqhoqmp[削除].bizに接続し、悪質なファイルをダウンロードします。
・以下のレジストリキーが追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DownloadManager
・以下のレジストリ値が追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\World Full Access Shared Parameters\
Slow Mode = \\UserName-35FC12;h
・以下のファイルをドロップ(作成)します。
・また、以下のサイトに接続します。
sqghrlfdeo[削除].com
vrworikwk[削除].info
uejswzp[削除].biz
uejswzp[削除].org
zmmrnsvu[削除].info
zmmrnsvu[削除].com
kofglprl[削除]z.org
kofglprl[削除].biz
ppnuqll[削除].net
stzwwpz[削除].org
fucqkbq[削除].info
tgotqtros[削除].info
tgotqtros[削除].com
grirrvks[削除].com
jhnvrau[削除].org
kpwqkpn[削除].net
zvqjnzi[削除].com
pixdiyyq[削除].net
pixdiyyq[削除].org
lkoqmysy[削除].com
qrudts[削除].org
jyjskn[削除].biz
moxpuvra[削除].net
xtgfpgg[削除].com
vjjdlvq[削除].org
注: [%Temp%はC:\Documents and Settings\Administrator\Local Settings\Temp]