
|
悪質なメール感染ウィルス WORM_BADTRANS.B が広がっています。
下記の情報をお読みください。 |
|
ウィルスについての説明
|
|
|
これは、ワームに分類される「トロイの木馬型」不正プログラムで、 WORM_BADTRANS.A の亜種になります。自身のコピーをメールに添付して送信し、ネットワーク上で自己増殖するワーム活動を行います。また、侵入したマシン上でのキー入力を記録するハッキングツール的活動も行います。 このワームは流行した「ニムダ」ウイルス同様、 Internet Explorer のセキュリティホールを利用しメールをプレビューしただけで活動を開始する「ダイレクトアクション活動」を実現しています。メールの添付ファイルが実行されなくともメールがプレビューされたりオープンされるだけでメールの添付ファイルが実行されワームが活動を開始します。 メールに添付されるファイル名称はランダムに選択されたもので不定ですが、必ず拡張子が二重にあるファイルとなります。
そしてまず以下のファイルをWindowsのシステムディレクトリに作成します。 Kernel32.exe 上記ファイルのうち"Kernel32.exe"はワームのコピーです。すでにこのファイルが存在しシステムから使用中だったとしてもワームはプロセスを中止させ元からあるファイルを削除して新しく自身のコピーを作成します。
場所:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ これによってWindows起動時にワームが自動実行されるように設定されます。以上の設定を終えるとワームは実行された自身のファイルを削除してしまいます。
1)ワーム活動: ワームは以下から取得したアドレスにメールを送信します: a.受信トレイにある未読メールの送信者のアドレス b.「マイドキュメント」フォルダ及び「temporary Internet files」フォルダ内にある"*.HT*、"*.ASP"(「*」はワイルドカード)というファイル名のファイル内から取得できたメールアドレス また、ワームは以下のレジストリからデフォルトメーラー情報を取得できた場合、メール送信に利用します。 場所:\HKEY_CURRENT_USER\Software\Microsoft\Internet
Account Manager\ ワームが送信するメールは以下の内容です: 送信者アドレス(From):上記レジストリより取得したメールアドレス、もしくは以下の候補から無作為に選択したものが使用されます: " Anna" 件名:以下の候補から無作為に選択したものが使用されます: "info" 添付ファイル名:以下の候補から無作為に選択したものを使用した二重拡張子のファイル名("<ファイル名>.<拡張子1>.<拡張子2>"の形式)となります: ファイル名候補: 拡張子1候補: 拡張子2候補: ファイル名例:"Pics.DOC.scr"、 本文は空白になります。 ただし、ウイルスコードのバグのためか添付ファイルのエンコード情報が正常に記述されない状態でメール送信を行う場合があることが確認されています。この場合、添付ファイルは正常にデコードできず言わば壊れて実行不可能な状態になりますので、ウイルス活動の危険もありません。
キー入力ログの例: Sun, 25 Nov 2001 06:39:49, Computer:
"PC1" User: Title: "Run", 06:41:04
Title: "Untitled - Notepad",
06:41:13
|
|
対処方法
|
| OutLook Expressをお使いの場合はプレビューウィンドウを開かないようにしてください。 表示>レイアウト>プレビューの表示のクリックをはずしてください。まだ感染していない場合は怪しいメールは削除してください。ウィルス検知ソフトをお持ちの場合は常に再任のパターンファイルをダウンロードしてご利用ください。 オベロンでもウィルスバスターなどをご購入できます。(EUR184+Mwst.)<お問い合わせはこちら> 感染してしまった場合はこちらのサイトに対応ツールがありますので使用許諾等をお読みの上ダウンロードしてご利用ください。その他お問い合わせはメールかお電話(0211-1792530)で |