WORM_AUTORUN.VT
Trojan:Win32/Agent.OO (Microsoft), Worm.Win32.AutoRun.ecj (Kaspersky), W32.Whybo.Z (Symantec), Generic Malware.ja (NAI), Mal/Packer (Sophos), BehavesLike.Win32.Malware.eah (mx-v) (Sunbelt), WORM/Rbot.Gen (Antivir), W32/Heuristic-210!Eldorado (Authentium), Dropped:BAT.Delete.YBC (Bitdefender), Trojan.Crypted-2 (Clamav), PossibleThreat (Fortinet), W32/Heuristic-210!Eldorado (not disinfectable) (Fprot), BehavesLikeWin32.Malware (Ikarus), a variant of Win32/Small.NO trojan (NOD32), Trojan.Win32.Small.102210 (VBA32)
Windows 2000, Windows XP, Windows Server 2003
- マルウェアタイプ: ワーム
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
ワームは、特定のレジストリ値を削除するため、アプリケーションやプログラムが正しく起動しなくなります。
ワームは、特定のWebサイトにアクセスし、情報を送受信します。
ワーム マルウェアは、自身(コンピュータに侵入して最初に自身のコピーを作成した ワーム )を削除します。
詳細
侵入方法
ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
ワームは、異なるファイル名を用いて以下のフォルダ内に自身のコピーを作成します。
- %System%\drivers\svchost.exe
(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)
ワームは、以下の無害なファイルを作成します。
- %User Temp%\rs.bat
(註:%User Temp%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\Temp"、Windows NT の場合、"C:\Profiles\<ユーザー名>\TEMP"、Windows 2000、XP、Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\TEMP" です。)
自動実行方法
ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\wuauserv
ImagePath = %SystemRoot%\system32\drivers\svchost.exe
(註:変更前の上記レジストリ値は、「%SystemRoot%\system32\drivers\svchost.exe -k netsvcs」となります。)
他のシステム変更
ワームは、以下のレジストリ値を削除します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\wuauserv\Parameters
ServiceDll = %System%\wuauserv.dll
バックドア活動
ワームは、以下のWebサイトにアクセスし、情報を送受信します。
- {BLOCKED}99.{BLOCKED}8.org
- {BLOCKED}99.{BLOCKED}8.org:80
その他
ワーム は、自身(コンピュータに侵入して最初に自身のコピーを作成した ワーム )を削除します。