2003年3月12日更新情報
メディアの注目があるため、危険度を「低:要注意」に引き上げました。
・W32/Yaha.p@MMは、電子メールとネットワーク共有で繁殖します。このワームは内蔵されたSMTPエンジンを使用して、電子メールメッセージを作成します。特定のプロセス(ウイルス対策、セキュリティ関連)が実行中の場合は終了させます。リモートマシン(ターゲットマシンはワームにハードコード化されています)に対してサービス拒否攻撃を仕掛けるコードを含んでいます。
ネットワークを介した繁殖
・W32/Yaha.p@MMはリモートの共有にある特定のフォルダ(ワームにハードコード化されています)のWIN.INIファイルを検索します(テストでは、マップ済みのネットワークドライブのみを検索しました)。WIN.INIファイルが存在する場合は、ワームはそのフォルダにREG32.EXEというファイル名で自身をコピーし、WIN.INIファイルに次のフックを追加します。
・以下のフォルダを検索します。
- \WINDOWS\WIN.INI
- \WIN98\WIN.INI
- \WIN95\WIN.INI
- \WINNT\WIN.INI
- \WIN\WIN.INI
- \WINME\WIN.INI
- \WINXP\WIN.INI
・また、リモートネットワークドライブの以下のフォルダも検索します(テストでは、マップ済みのドライブのみを検索しました)。
\DOCUMENTS AND SETTINGS\ALL USERS\START MENU\PROGRAMS\STARTUP
・WIN.INIファイルが上記のフォルダに存在する場合は、ワームはMSREGSCANNER.EXEというファイル名で自身のコピーを作成します。
大量メール送信
・W32/Yaha.p@MMは、さまざまな件名、ファイル名、本文の電子メールメッセージで届きます。これらの件名、ファイル名、本文は、ワームの本体に内蔵されています。ワームのコードをみると、これまでに発見されたW32/Yahaの亜種と同様に送信者アドレスを偽造するようです。送信者の電子メールアドレスには以下のアドレスを使用します。
- admin@clubjenna.com
- admin@codeproject2.com
- admin@hackers2.com
- admin@hackersclub2.com
- admin@kofonline2.com
- admin@zpornstars.com
- av_patch@mcafee.com
- av_patch@norton.com
- av_patch@trendmicro.com
- btq@2632.com
- caijob@online.sh.cn
- cathy@21cn.com
- cupid@freescreensavers.com
- DNA_seraph@163.com
- ericpan@online.com.pk
- free@hardcorescreensavers.com
- free@sexyscreensavers.com
- free@sql.library.com
- free@xxxscreensavers.com
- hamada@seikosangyo.com
- jenna@jennajameson.com
- kkn@k2k.comscreensavers@nomadic.com
- kl@aminoprojects.com
- love@lovescreensavers.com
- loverscreensavers@love.com
- lubing@7135.com
- luoairong@21cn.com
- marketing@suppersoccer.com
- me@me2K.com
- newsletters@britneyspears.org
- nics@noma.com
- paul@kqscore2.com
- plus@real.com
- ravs@go2pussy.com
- romanticscreensavers@love.com
- sales@playboy.com
- sales@real.com
- samsun@online.sh.cn
- screensavers@lovers.com
- services@tcsonline2.com
- stone@esterplaza.com
- super@21cn.com
- therock@wwe.com
- valentinescreensavers@t2k.com
- yjworks@online.sh.cn
- zdenka@zpornstars.com
- zhouyuye@citiz.net
・以下の件名、添付ファイル名、本文を使用します。
件名
- Are you a Soccer Fan ?
- Are you beautiful
- Are you in Love
- Are you looking for Love
- Are you the BEST
- Check it out
- Check this shit
- Check ur friends Circle
- Demo KOF 2002
- Feel the fragrance of Love
- Find a good friend
- Freak Out
- Free Demo Game
- Free Screenavers of Love
- Free Screensavers 4 U
- Free Screensavers
- Free Win32 API source
- Free XXX
- Free rAVs Screensavers
- Hardcore Screensavers 4 U
- Hip Shake it baby
- Hip
- How sweet this Screen saver
- I Love You..
- I Love You
- I am in Love
- Jenna 4 U
- Learn How To Love
- Learn SQL 4 Free
- Let's Dance and forget pains
- Looking for Friends
- Lovers Corner
- Need a friend?
- Need money ??
- One Hacker's Love
- One Virus Writer's Story
- Patch for Elkern.gen
- Patch for Klez.H
- Play KOF 2002 4 Free
- Project Sample Screensavers
- Sample KOF 2002
- Sample Playboy
- Say 'I Like You' To ur friend
- Screensavers from Club Jenna
- Sexy Screensavers 4 U
- The Hotmail Hack
- The King of KOF Wanna Brawl ??
- The world of Friends
- Things to note
- True Love
- U realy Want this
- Visit us
- WWE Screensavers
- Wanna Hack ??
- Wanna Rumble ??
- Wanna be a HE-MAN
- Wanna be friends ?
- Wanna be friends ??
- Wanna be like a stone ?
- Wanna be my sweetheart ??
- We want peace
- Who is ur Best Friend
- Who is your Valentine
- World Tour Whats up
- Wowwwwwwwwwww check it
- XXX Screensavers 4 U
- You are so sweet
- hey check it yaar
- love speaks from the heart
- make ur friend happy
- to ur friends
- to ur lovers
- war Againest Loneliness
添付ファイル名:
- Beautifull.scr
- Body_Building.scr
- Britney_Sample.scr
- Codeproject.scr
- Cupid.scr
- FixElkern.com
- FixKlez.com
- FreakOut.exe
- Free_Love_Screensavers.scr
- Hacker.scr
- Hacker_The_LoveStory.scr
- Hardcore4Free.scr
- I_Love_You.scr
- Jenna_Jemson.scr
- KOF.exe
- KOF2002.exe
- KOF_Demo.exe
- KOF_Fighting.exe
- KOF_Sample.exe
- KOF_The_Game.exe
- King_of_Figthers.exe
- Love.scr
- MyPic.scr
- MyProfile.scr
- My_Sexy_Pic.scr
- Notes.exe
- Peace.scr
- Playboy.scr
- Plus2.scr
- Plus6.scr
- Project.exe
- Ravs.scr
- Real.scr
- Romantic.scr
- Romeo_Juliet.scr
- SQL_4_Free.scr
- Screensavers.scr
- Services.scr
- Sex.scr
- Sexy_Jenna.scr
- Soccer.scr
- Stone.scr
- Sweetheart.scr
- THEROCK.scr
- The_Best.scr
- VXer_The_LoveStory.scr
- Valentines_Day.scr
- Ways_To_Earn_Money.exe
- World_Tour.scr
- up_life.scr
- xxx4Free.scr
- zDenka.scr
- zXXX_BROWSER.exe
本文:
・ワームの文字列をみると、(パッチを適用していないシステムで)電子メールメッセージをプレビュー表示すると自身を実行するようにInternet Explorerの2つの脆弱性(IFRAMEおよび不適切なMIMEヘッダの脆弱性)を含んだ送信メッセージとなっています。これらの脆弱性に関する詳細情報とパッチについてはMicrosoft Security Bulletin (MS01-020)をご覧ください。