Trend Micro Security

WORM_KOCEG.SLW

2013年4月23日
 解析者: Adrianne Chester Camat   

 別名:

Win32/AutoRun.Agent.DL (NOD32)

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: ワーム
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


ワームは、リムーバブルドライブを介してコンピュータに侵入します。 ワームは、感染ネットワーク共有フォルダを介して、コンピュータに侵入します。 ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

ワームは、Windows起動時に自動実行されるよう<Common Startup>フォルダ内に以下のファイルを作成します。

ワームは、感染コンピュータ上のすべての物理ドライブおよびリムーバブルドライブ内に自身のコピーを作成します。 ワームは、ネットワーク共有フォルダを介して感染活動をします。その際、利用可能なネットワーク共有フォルダ内に自身のコピーを作成します。 ワームは、ユーザが感染コンピュータ上のドライブへアクセスすると自身のコピーが自動実行するように、"AUTORUN.INF" を作成します。


  詳細

侵入方法

ワームは、リムーバブルドライブを介してコンピュータに侵入します。

ワームは、感染ネットワーク共有フォルダを介して、コンピュータに侵入します。

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

ワームは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %User Profile%\svchost.exe
  • %System%\drivers\services.exe

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。. %System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。)

自動実行方法

ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
[system] = "%System%\drivers\services.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
winlogon = "%User Profile%\svchost.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
[system] = "%System%\drivers\services.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
winlogon = "%User Profile%\svchost.exe"

ワームは、Windows起動時に自動実行されるよう<Common Startup>フォルダ内に以下のファイルを作成します。$$DATA$$

感染活動

ワームは、感染コンピュータ上のすべての物理ドライブおよびリムーバブルドライブ内に自身のコピーを作成します。

ワームは、ネットワーク共有フォルダを介して感染活動をします。その際、利用可能なネットワーク共有フォルダ内に自身のコピーを作成します。

ワームは、ユーザが感染コンピュータ上のドライブへアクセスすると自身のコピーが自動実行するように、"AUTORUN.INF" を作成します。

その他

ワームは、以下の不正なWebサイトにアクセスします。

  • http://{BLOCKED}life.info