Trend Micro Security

PERL_SHELLBOT.BO

2014年9月29日
 解析者: Mark Joseph Manahan   

 プラットフォーム:

Unix, Linux

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化: なし
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード

マルウェアは、IRCチャンネルに参加します。 マルウェアは、不正リモートユーザからのコマンドを実行し、感染コンピュータを改ざんします。


  詳細

ファイルサイズ 16,311 bytes
タイプ Script
メモリ常駐 はい
発見日 2014年9月25日
ペイロード システムセキュリティへの感染活動, URLまたはIPアドレスに接続

侵入方法

マルウェアは、以下のリモートサイトからダウンロードされコンピュータに侵入します。

  • http://{BLOCKED}.{BLOCKED}.67.223/jur

バックドア活動

マルウェアは、以下のいずれかのIRCサーバに接続します。

  • {BLOCKED}.{BLOCKED}.209.84:443

マルウェアは、以下のいずれかのIRCチャンネルに参加します。

  • #new ddosit

マルウェアは、不正リモートユーザからの以下のコマンドを実行します。

  • op - Grant a user an operator status
  • tcpflooder - Perform TCP flooding
  • httpflooder - Perform HTTP flooding
  • join - Join a channel
  • deop - Revoke a user's operator status
  • part - Leave a channel
  • portscan - Scan an IP address for specific ports
  • msg - send message

その他

マルウェアは、自身のIRCサーバにアクセスする際に以下の認証情報を利用します。

  • Nick |PHP|


  対応方法

対応検索エンジン: 9.700

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PERL_SHELLBOT.BO」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください