Trend Micro Security

WORM_VBNA.VIE

2012年10月8日
 解析者: jasperm   

 別名:

Clamav: Heuristic.Trojan.SusPacked.TMS

 プラットフォーム:

Windows 2000, XP, Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: ワーム
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要

感染経路 リムーバブルドライブを介した感染活動, 共有ネットワークフォルダを介した感染活動

ワームは、感染リムーバブルドライブを接続することにより、コンピュータに侵入します。 ワームは、他のマルウェアに作成され、コンピュータに侵入します。 ワームは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。 ただし、情報公開日現在、このWebサイトにはアクセスできません。

ワームは、ネットワーク共有フォルダを介して感染活動をします。その際、利用可能なネットワーク共有フォルダ内に自身のコピーを作成します。

ワームは、感染コンピュータに接続しているすべてのリムーバブルドライブ内に自身のコピーを作成します。 ワームは、ユーザが感染コンピュータ上のドライブへアクセスすると自身のコピーが自動実行するように、"AUTORUN.INF" を作成します。


  詳細

ファイルサイズ 118,784 bytes
タイプ PE
メモリ常駐 はい
発見日 2010年11月19日
ペイロード ファイルのダウンロード

侵入方法

ワームは、感染リムーバブルドライブを接続することにより、コンピュータに侵入します。

ワームは、ネットワーク共有フォルダを経由してコンピュータに侵入します。

ワームは、他のマルウェアに作成され、コンピュータに侵入します。

ワームは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

ただし、情報公開日現在、このWebサイトにはアクセスできません。

インストール

ワームは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %User Temp%\{random}.exe

(註:%User Temp%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\Temp"、Windows NT の場合、"C:\Profiles\<ユーザー名>\TEMP"、Windows 2000、XP、Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\TEMP" です。)

自動実行方法

ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{malware name} = %User Profile%\{random name}.exe

他のシステム変更

ワームは、以下のレジストリ値を変更し、隠しファイル属性のファイルを非表示にします。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
ShowSuperHidden = 0

(註:変更前の上記レジストリ値は、「1」となります。)

ファイル感染

ワームは、ネットワーク共有フォルダを介して感染活動をします。その際、利用可能なネットワーク共有フォルダ内に自身のコピーを作成します。

感染活動

ワームは、感染コンピュータに接続しているすべてのリムーバブルドライブ内に自身のコピーを作成します。

ワームは、ユーザが感染コンピュータ上のドライブへアクセスすると自身のコピーが自動実行するように、"AUTORUN.INF" を作成します。

上記INFファイルには、以下の文字列が含まれています。

{garbage}
[AUtoRun]
{garbage}
ACtiOn=Open folder & view files
{garbage}
shellexecute={malware name}.exe
{garbage}
icOn=%systEMrOOt%\SYsteM32\sHELL32.DLl,4
{garbage}
uSEautopLay=1
{garbage}

ダウンロード活動

ワームは、以下のWebサイトにアクセスし、ファイルをダウンロードします。

  • {BLOCKED}1.mediashares.org
  • {BLOCKED}1.videoall.net
  • {BLOCKED}1.player1253.com

その他

このワームのコードから、ワームは、以下の機能を備えています。

  • This worm also searches for files with the following extension names and drops lnk files with the names of the searched files which are shortcuts to the dropped copy in all removable and network drives:
    • .mp3
    • .avi
    • .wma
    • .wmv
    • .wav
    • .mpg
    • .mp4
    • .doc
    • .txt
    • .pdf
    • .xls
    • .jpg
    • .jpe
    • .bmp
    • .gif
    • .tif
    • .png


  対応方法

対応検索エンジン: 8.900
VSAPI パターンファイル: under testing

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

「WORM_VBNA.VIE」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • 検出ファイルが、Windows のタスクマネージャまたは Process Explorer に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 3

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

 
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Run
    • {malware name} = %User Temp%\{random}.exe

手順 4

変更されたレジストリ値を修正します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
    • From: ShowSuperHidden = 0
      To: ShowSuperHidden = 1

手順 5

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
new folder.lnk
passwords.lnk
documents.lnk
pictures.lnk
music.lnk
video.lnk
{created lnk files}

手順 6

「WORM_VBNA.VIE」が作成した AUTORUN.INF を検索し削除します。このファイルには、以下の文字列が含まれています。

[ 詳細 ]
{garbage}
[AUtoRun]
{garbage}
ACtiOn=Open folder & view files
{garbage}
shellexecute={malware name}.exe
{garbage}
icOn=%systENrOOt%\SYsteM32\sHELL32.DLl,4
{garbage}
uSEautopLay=1
{garbage}

手順 7

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「WORM_VBNA.VIE」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください