-- 2004年12月14日更新 --
・感染が拡大したため、W32/Zafi.d@MMの危険度を[中]に変更しました。W32/Zafi.d@MMに対応するウイルス定義ファイル4414がすでにリリースされています。
・W32/Zafi.d@MMの特徴は以下のとおりです。
- 自身のSMTPエンジンを使用して電子メールメッセージを作成します。
- メッセージの差出人のアドレスを偽装します。
- ターゲットマシンから電子メールアドレスを収集します。
- 送信メッセージの本文はハンガリー語、英語のいずれかです。
- P2Pワームと同じような動作をします。
- セキュリティサービスを停止します。
電子メールを介した繁殖
・W32/Zafi.d@MMは拡張子がZIP、CMD、PIF、BAT、COMのいずれかの添付ファイルとして自身を送信します。
・W32/Zafi.d@MMは以下の拡張子を持つファイルから電子メールアドレスを収集します。
- htm
- wab
- txt
- dbx
- tbb
- asp
- php
- sht
- adb
- mbx
- eml
- pmr
- fpt
- inb
・収集したアドレスは、ランダムな名前とファイル拡張子、.DLLを使用して、System32フォルダの5つのファイルに格納されます。
- c:\WINDOWS\SYSTEM\ckolieqt.dll
- c:\WINDOWS\SYSTEM\fktnxowp.dll
- c:\WINDOWS\SYSTEM\gczomkgr.dll
- c:\WINDOWS\SYSTEM\hgtmrsvo.dll
・ただし、以下の文字列を含むアドレスには自身を送信しません。
- yaho
- google
- win
- use
- info
- help
- admi
- webm
- micro
- msn
- hotm
- suppor
- syman
- viru
- trend
- secur
- panda
- cafee
- sopho
- kasper
・W32/Zafi.d@MMが送信する電子メールの本文はクリスマスカードの形式になっています。これまでの亜種と同様、W32/Zafi.d@MMは、受信者のアドレスのトップレベルドメイン(TLD)によって、さまざまな言語で自身を送信します。たとえば、メールアドレスが.COMのユーザは英語のメッセージを受け取り、.DEのユーザはドイツ語のメッセージを受け取ることになります。
・W32/Zafi.d@MMが送信する電子メールの一例は以下のとおりです。他の言語でも画像と形式は同じです。
P2Pを介した繁殖
・W32/Zafi.d@MMは以下の文字列を含むC:ドライブのディレクトリに自身をコピーします。
・このとき、以下のファイル名を使用します。
- winamp 5.7 new!.exe
- ICQ 2005a new!.exe
ペイロード
・感染マシンの手動による特定および駆除を阻止するため、W32/Zafi.d@MMは以下の文字列を含むプロセスを終了します。
・また、実行時にファイアウォール、ウイルス対策などのセキュリティサービスも終了します。