Trend Micro Security

WORM_NITOL.BI

2012年10月11日
 解析者: Nikko Tamana   

 別名:

W32/QQhelper.C.gen!Eldorado (FProt), Backdoor.Win32.Inject (Ikarus), DDoS:Win32/Nitol.B (Microsoft), a variant of Win32/ServStart.AD trojan (NOD32), Backdoor.Nitol (Norton), Trojan.Win32.Redosdru.C (v) (Sunbelt)

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: ワーム
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

ワームは、実行後、自身を削除します。


  詳細

ファイルサイズ 45,741 bytes
タイプ DLL
メモリ常駐 はい
発見日 2012年10月8日

侵入方法

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

自動実行方法

ワームは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\6to4
ImagePath = %SystemRoot%\System32\svchost.exe -k netsvcs

ワームは、以下のサービスを追加し、実行します。

  • netsvcs_{random value}

他のシステム変更

ワームは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\6to4\Parameters
ServiceDll = "%System%\{random filename}.dll"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\6to4\Parameters
ServiceMain = "StartRouter"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\6to4\Security
Security = "{random numbers}"

その他

ワームは、以下のファイルの属性を隠しファイルおよびシステムファイル属性に設定します。

  • %System%\lpk.dll
  • %System%\dllcache\lpk.dll

(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)

ワームは、実行後、自身を削除します。