PCの修理が必要ですか?
専門家に頼む
ウイルスBDS/Ruskill.db.1
発見日:03/06/2011
タイプバックドア・サーバ型
感染報告有りはい
感染報告
感染の可能性
ダメージ・ポテンシャル
ファイル・サイズ167.936 バイト
MD5 チェックサム0A415C119E0B5447FE9174B242896222
VDFファージョン:7.11.08.254 - 2011年6月3日金曜日
IVDFファージョン:7.11.08.254 - 2011年6月3日金曜日

 一般情報 感染方法
   • それ自体に伝染能力はない


別名
   •  McAfee: W32/Kolab
   •  TrendMicro: WORM_DORKBOT.ZC
   •  Sophos: Mal/VB-YG


プラットフォーム/OS:
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows Vista
   • Windows 7


副作用
   • ファイルを作成します。
   • レジストリの改変。
   • 情報を盗みます。

 ファイル それ自体を以下の場所にコピーします。
   • %APPDATA%\%ランダムな文字列%.exe



最初に実行したコピーの方を削除します。

 レジストリ 再起動後そのプロセスを実行するため、以下の値のうちの1つを追加します:

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "%ランダムな文字列%"="%APPDATA%\%ランダムな文字列%.exe"

 IRC システム情報を報告し、リモートコントロールを可能にするために以下のIRCサーバに接続します:

サーバ **********ukenke.com
ポート: 7777
サーバ・パスワード laekin0505x
チャンネル #totalrenovation2011
ニックネーム {%random caracters%}%random caracters%
パスワード ngrBot

サーバ **********fina.com
ポート: 7777
サーバ・パスワード laekin0505x
チャンネル #totalrenovation2011
ニックネーム {%random caracters%}%random caracters%
パスワード ngrBot

サーバ **********aa.com
ポート: 7777
サーバ・パスワード laekin0505x
チャンネル #totalrenovation2011
ニックネーム {%random caracters%}%random caracters%
パスワード ngrBot

サーバ **********cc.com
ポート: 7777
サーバ・パスワード laekin0505x
チャンネル #totalrenovation2011
ニックネーム {%random caracters%}%random caracters%
パスワード ngrBot

サーバ **********ss.com
ポート: 7777
サーバ・パスワード laekin0505x
チャンネル #totalrenovation2011
ニックネーム {%random caracters%}%random caracters%
パスワード ngrBot



– このマルウェアは以下の情報を収集し送る能力があります:
    • ログインしているユーザ
    • ウインドウズOSについての情報


– その他以下のアクションを実行することもできます:
    • IRCサーバと接続します。
    • IRCサーバとの接続を終了します。
    • IRCチャンネルに入室する
    • IRCチャンネルを退室する

 挿入(Injection) – これ自体がリモート スレッドとしてプロセスにインジェクションされます。

    プロセス名:|以下のすべて:
   • explorer.exe
   • csrss.exe
   • services.exe
   • smss.exe
   • svchost.exe
   • svchost.exe
   • svchost.exe
   • svchost.exe
   • svchost.exe
   • winlogon.exe


 その他 インターネット リソースへのアクセス :
   • http://api.wipmania.com/

説明の挿入者 Andrei Ilie の 2011年8月9日火曜日
説明の更新者 Andrei Ilie の 2011年8月9日火曜日

戻る . . . .
https:// このウィンドウは暗号化されています。