Trend Micro Security

BKDR_IRCBOT.INC

2012年10月9日
 解析者: Sabrina Lei Sioting   

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: バックドア型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


マルウェアは、ランダムにポートを開き、不正リモートユーザが感染コンピュータに接続できるようにします。接続されると、不正リモートユーザは、感染コンピュータ上でのコマンド実行が可能となります。


  詳細

ファイルサイズ 81,920 bytes
タイプ EXE
メモリ常駐 はい
発見日 2011年5月24日

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %WINDOWS%\system\dllcache.exe

マルウェアは、以下のファイルを作成します。

  • %system%\drivers\sysdrv32.sys

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
netmon = %WINDOWS%\system\dllcache.exe

バックドア活動

マルウェアは、ランダムにポートを開き、不正リモートユーザが感染コンピュータ上にアクセスするのを可能にします。接続されると、不正リモートユーザは、感染コンピュータ上でコマンドを実行します。