Trend Micro Security

WORM_VBNA.SMCE

2014年6月2日
 解析者: Kathleen Notario   

 別名:

W32.Changeup!gen9; Worm:Win32/Vobfus.gen!D; Trojan.Win32.VBKrypt.xnz; Downloader-CJX.gen.j; W32/SillyFDC-FI

 プラットフォーム:

Windows 2000, XP, Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: ワーム
  • 破壊活動の有無: なし
  • 暗号化: なし
  • 感染報告の有無: はい

  概要


ワームは、すべてのリムーバブルドライブ内に自身のコピーを作成します。 ワームは、ユーザが感染コンピュータ上のドライブへアクセスすると自身のコピーが自動実行するように、"AUTORUN.INF" を作成します。


  詳細

ファイルサイズ 253,952 bytes
タイプ PE
メモリ常駐 はい
発見日 2010年11月14日

インストール

ワームは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %User Profile%\{random filename}.exe

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。)

自動実行方法

ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random filename} = %User Profile%\{random filename}.exe

他のシステム変更

ワームは、以下のレジストリ値を変更します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
ShowSuperHidden = 0

(註:変更前の上記レジストリ値は、「1」となります。)

感染活動

ワームは、すべてのリムーバブルドライブ内に自身のコピーを作成します。

ワームは、ユーザが感染コンピュータ上のドライブへアクセスすると自身のコピーが自動実行するように、"AUTORUN.INF" を作成します。

上記INFファイルには、以下の文字列が含まれています。

{garbage characters}
[aUTOrUn]
{garbage characters}
ACTiON=Open folder and view files
{garbage characters}
shellexecute={random filename}.eXe
{garbage characters}
ICoN=%SysTeMRooT%\SystEM32\shEll32.DLl,4
{garbage characters}

その他

このワームのコードから、ワームは、以下の機能を備えています。

  • It drops .LNK files in removable drives that point to a copy of itself to automatically execute dropped copies when the drives are accessed. These .LNK files use random file names, names of the existing folders, and hardcoded file names. This is to execute the malware copy first before opening the real folder. It then changes the attributes of the original folders into Hidden and System to trick the users.


  対応方法

対応検索エンジン: 8.900
VSAPI パターンファイル: 7.620.07
VSAPI パターンリリース日: 2010年11月14日
VSAPI パターンリリース日: 11/14/2010 12:00:00 AM

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

 
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {random filename} = %User Profile%\{random filename}.exe

手順 4

変更されたレジストリ値を修正します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
    • From: ShowSuperHidden = 0
      To: 1

手順 5

「WORM_VBNA.SMCE」が作成した AUTORUN.INF を検索し削除します。このファイルには、以下の文字列が含まれています。

[ 詳細 ]
{garbage characters}
[aUTOrUn]
{garbage characters}
ACTiON=Open folder and view files
{garbage characters}
shellexecute={random filename}.eXe
{garbage characters}
ICoN=%SysTeMRooT%\SystEM32\shEll32.DLl,4
{garbage characters}

手順 6

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「WORM_VBNA.SMCE」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください