Trend Micro Security

WORM_NETBOT

2013年7月17日

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: ワーム
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  詳細

ペイロード ファイルのダウンロード

インストール

ワームは、以下のファイルを作成します。

  • %System%\R{random characters}C.dll
  • %System%\W{random}.dll
  • %System%\Prcmxnq.src

(註:%System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。)

自動実行方法

ワームは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Enum\Root\LEGACY_BITS\
0000\Control
ActiveService = "BITS"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Enum\Root\LEGACY_MEDIACENTER\
0000
Service = "MediaCenter"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\MediaCenter
ImagePath = "%System%\svchost.exe -k krnlsrvc"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\MediaCenter
DisplayName = "MS Media Control Center"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\MediaCenter\Parameters
ServiceDll = "%System%\Prcmxnq.src"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\MediaCenter\Parameters
ServiceDll = "%System%\W{random}.dll"

ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
UserFaultCheck = "%System Root%\system32\dumprep 0 -u"

ワームは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Enum\Root\LEGACY_BITS\
0000\Control

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Enum\Root\LEGACY_MEDIACENTER

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\MediaCenter

他のシステム変更

ワームは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\SvcHost
krnlsrvc = "MediaCenter"

ワームは、インストールの過程で以下のレジストリキーまたはレジストリ値を変更します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\BITS
Start = "2"

(註:変更前の上記レジストリ値は、「"3"」となります。)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\BITS\Parameters
ServiceDll = "%System%\R{random characters}C.dll"

(註:変更前の上記レジストリ値は、「"%System%\qmgr.dll"」となります。)