WORM_QAKBOT.BN
W32.Qakbot (Symantec); Backdoor:Win32/Qakbot (Microsoft); W32/Pinkslipbot.gen.af (Mcafee); Bck/Qbot.AO (Panda)
Windows 2000, Windows XP, Windows Server 2003
![](/vinfo/imgFiles/JPlegend.jpg)
マルウェアタイプ:
ワーム
破壊活動の有無:
なし
暗号化:
なし
感染報告の有無 :
はい
概要
ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
ワームは、すべてのリムーバブルドライブ内に自身のコピーを作成します。
詳細
侵入方法
ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
ワームは、以下のファイルを作成します。
- %System Root%\Documents and Settings\All Users\Application Data\Microsoft\{random characters}\{random characters}.dll - also detected as WORM_QAKBOT.BN
(註:%System Root%は、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)
ワームは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %System Root%\Documents and Settings\All Users\Application Data\Microsoft\{random characters}\{random characters}.exe
(註:%System Root%は、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)
ワームは、以下のフォルダを作成します。
- %System Root%\Documents and Settings\All Users\Application Data\Microsoft\{random characters}
(註:%System Root%は、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)
自動実行方法
ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
{random characters} = "%System Root%\Documents and Settings\All Users\Application Data\Microsoft\{random characters}\{random characters}.exe"
ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
{legitimate application} = "%System Root%\Documents and Settings\All Users\Application Data\Microsoft\{random characters}\{random characters}.exe" /c {path and file name of legitimate application}"
(註:変更前の上記レジストリ値は、「{path and file name of legitimate application}」となります。)
感染活動
ワームは、すべてのリムーバブルドライブ内に自身のコピーを作成します。