PCの修理が必要ですか?
専門家に頼む
ウイルスWorm/Koobface.cju
発見日:10/11/2009
タイプワーム
感染報告有りはい
感染報告
感染の可能性
ダメージ・ポテンシャル低~中
スタティック・ファイルはい
ファイル・サイズ40.960 バイト
MD5 チェックサム35db3190c235dcbfc5e235e632599f48
IVDFファージョン:7.01.06.216 - 2009年11月10日火曜日

 一般情報 別名
   •  McAfee(マカフィー) W32/Koobface.worm.gen.s
   •  Panda W32/Koobface.HC.worm
   •  Eset Win32/Koobface.NCK
   •  ビットディフェンダー(Bitdefender): Worm.Generic.98708


プラットフォーム/OS:
   • ウインドウズ 2000
   • ウインドウズ XP
   • ウインドウズ 2003


副作用
   • 悪意ファイルをダウンロードします。
   • 悪意ファイルを作成します。
   • レジストリの改変。

 ファイル それ自体を以下の場所にコピーします。
   • %WINDIR%\ld15.exe



最初に実行したコピーの方を削除します。



以下のファイルを消去します。
   • C:\vx\sd.dat
   • %WINDIR%\dxxdv34567.bat



以下のファイルが作成されます:

%WINDIR%\dxxdv34567.bat 作成が完了した後、起動されます。 このバッチ・ファイルはファイルを削除するのに使われます。



ファイルをダウンロードしようとします:

– 場所は以下の通りです:
   • http://ita-eg.com/**********/?action=ldgen&v=15
   • http://cleopatra.com.cy/**********/?action=ldgen&v=15
   • http://www.preferredflood.com/**********/?action=ldgen&v=15
   • http://videoleverage.com/**********/?action=ldgen&v=15
   • http://www.electronicstoday.org/**********/?action=ldgen&v=15
   • http://daveshieldsmedia.com/**********/?action=ldgen&v=15
   • http://www.redcode.rs/**********/?action=ldgen&v=15
   • http://abbottpainting.com/**********/?action=ldgen&v=15
   • http://nippontrading.se/**********/?action=ldgen&v=15
   • http://www.thedeathsquadmovement.com/**********/?action=ldgen&v=15
   • http://sigmai.co.il/**********/?action=ldgen&v=15
   • http://rowanhenderson.com/**********/?action=ldgen&v=15
   • http://www.electronicstoday.org/**********/?action=ldgen&a=544453496&v=15&l=1000&c_fb=0&c_ms=0&c_hi=0&c_tw=0&c_be=0&c_tg=0&c_nl=0
   • http://mm2dc.com/**********/?action=ldgen&v=15
   • http://stopreporter.com/**********/?action=ldgen&v=15
   • http://www.alkhoei.org/**********/?action=ldgen&v=15
   • http://www.ceutelcottage.nl/**********/?action=ldgen&v=15
   • http://veggiemama.com.hk/**********/?action=ldgen&v=15
   • http://www.folcon-mex.com/**********/?action=ldgen&v=15
   • http://lagrucostruzioni.it/**********/?action=ldgen&v=15
   • http://davedolbin.com/**********/?action=ldgen&v=15
   • http://liezerserv.com/**********/?action=ldgen&v=15
   • http://rjupnahaed.kopavogur.is/**********/?action=ldgen&v=15
   • http://exceleronmedical.com/**********/?action=ldgen&v=15
   • http://static.e-lady.pl/**********/?action=ldgen&v=15
   • http://delawyers.com/**********/?action=ldgen&v=15
詳しい調査の結果、このファイルもマルウェアであることが判明しました。

 レジストリ 再起動後そのプロセスを実行するため、以下の値のうちの1つを追加します:

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "sysldtray"="%WINDIR%\ld15.exe"



以下のレジストリ・キーは変更されます:

– [HKLM\SYSTEM\CurrentControlSet\Hardware Profiles\0001\Software\
   Microsoft\windows\CurrentVersion\Internet Settings]
   新しい値
   • "ProxyEnable"=dword:0x00000000

 ファイルの詳細 ランタイム・パッカー
検出されにくくするため、またファイルのサイズを縮小するため、ランタイム・パッカーで圧縮してあります。

説明の挿入者 Petre Galan の 2010年3月12日金曜日
説明の更新者 Petre Galan の 2010年3月12日金曜日

戻る . . . .
https:// このウィンドウは暗号化されています。