RSS | ディスカッション | アンケート | サイトマップ   




全ての脅威

ウイルス

ハッカー

スパムメール

サイト全体    ウイルスについて
   
ウイルス百科事典
リスクウェア 警告
分析
最新ニュース
用語集
研究者日記(weblog)



 
**** ウイルス検索 ****

 

  ホーム / ウイルス / ウイルス百科事典 / ネットワークワーム / インターネットワーム

Worm.Win32.Skipi.a

検知日 2007年9月9日
登録日 2007年10月2日
動作分類 インターネットワーム (Net-Worm)

技術情報

このワームは、Skype 経由で広がります。感染させられたメッセージは、犠牲PCで全ての Skype 接続に送られるでしょう。

ワームは、C++ で書かれたサイズが 188,416 バイトの Windows PE EXE ファイルです。

インストール

ワームは、その機能をユーザから隠すために、(このファイルが犠牲PCに存在していることを仮定して)イメージビューアを使って下記のファイルをオープンします。

%WinDir%\Soap Bubbles.bmp

ワームは、実行されると、ウインドウズシステムディレクトリに、下記の名前でその実行可能なファイルをコピーします。

%System%\wndrivs.exe
%System%\mshtml32.exe
%System%\sdrives32.exe
%System%\winlgcver.exe

ワームは、システムが起動される度にワームが自動的に実行されるように、システムレジストリにその実行可能なファイル(%WormCopy% は、上記でリストされたファィルの1つに導きます)へのリンクを追加します。

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"Start Services" = "%WormCopy%"

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Windows Explorer" = "explorer.exe %WormCopy%"
"Logon Data" = "%WormCopy%"

[HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"Policies Settings" = ""

ワームは、また、下記のシステムレジストリキーを作成します。

[HKLM\Software\RMX\cfg]

感染状況

ワームは、Skype 経由で広がります。ワームは、打ち込まれた API インターフェースによってリモートから管理されます。それは、コンタクトリストの全てのエントリーにメッセージを送るでしょう。ワームは、下記のテキスト文字列の選択で構成されるメッセージを作成します。

hey
how are u ? :)
look
your photos looks realy nice
where I put ur photo :D
I used photoshop and edited it
look what crazy photo Tiffany sent to me...
haha lol
now u populr
really funny
you checked ?
oops sorry please don't look there :S
oh sry not for u
u happy ?
this (happy) sexy one
what ur friend name wich is in photo ?
labas
esi?
ziurek kur tavo foto imeciau :D
kaip as taves noriu
zek kur tavo foto metos isdergta
cia tu isimetei ?
cia biski su photoshopu pazaidziau bet...
kas cia tavim taip isderge ? =]]
patinka?
geras ane ?
matai :D
as net nezinau ka tavo vietoj daryciau...
:S
pala biski

メッセージは、ワームのファイルへのリンクを含みます。

下記は、ワームによって送られたメッセージの例です。

[17:59:05] User says: how are u ? :) 
[17:59:22] User says: look what crazy photo Tiffany sent to me,looks cool 
[17:59:26] User says: http://www%InfectedURL%.jpg 
[17:59:37] User says: oops sorry please don't look there :S 
[17:59:40] User says: :)

ワームは、プログラムを偽装するために、ウインドウズファイルアイコンを使います。

ワームは、犠牲者PCがインターネットに接続している時に、下記のリンクからファイルをダウンロードするかも知れません。

http://www.****me.org/erotic-gallerys/usr5d8c/****.jpg (執筆の時に、このリンクは働いていませんでした)
http://www.****space.net/erotic-gallerys/usr5d8c/****.scr - このファイルは、サイズが 188,416 バイトで、「Kaspersky Anti-Virus」にて Worm.Win32.Skipi.c として見つけられるでしょう。

ワームは、また、犠牲PCに接続されているフラッシュドライブにそれ自身をコピーすることによって広がります。それは、ルートディレクトリに下記の名前でそれ自身をコピーするでしょう。

game.exe
zjbs.exe

ワームは、フラッシュドライブのルートディレクトリに "autorun.inf" と呼ばれるファイルを作成します。このファイルは、下記のコードを含みます。

[autorun]
action=Windows Picture and Fax Viewer
open=zjbs.exe
icon=zjbs.exe

このためワームは、フラッシュドライブが感染していないPCと接続された時に、自動的に実行することが出来ます。フラッシュドライブコンテンツの自動実行が有効になっている限り実行されます。

ワームは、また、下記のファイルを改変します。

%System%\drivers\etc\hosts

これは、下記にリストされたアンチウイルスアップデートサイトへのリクエストが、ランダムな IP アドレスにリダイレクトされることの原因となります。

avast.com
avp.com
ca.com
drweb.comeset.com
f-secure.com
symantec.com
pandasoftware.com
sophos.com
mcafee.com
kaspersky-labs.com
kaspersky.ru
symantecliveupdate.com
viruslist.com
networkassociates.com
norman.com
trendmicro.com
nai.com
grisoft.com
esaugumas.lt
virustotal.com
windowsupdate.microsoft.com
jotti.org
bkav.com.vn
bitdefender.com
barracudanetworks.com
free-av.com
nod32-es.com
my-etrust.com

ワームはまた、プロセスの名前が下記に挙げられたサブ文字列のいずれかを含む場合にプロセスを終結させます。

53ARCH
_AVP32
_AVPCC
_AVPM
ACKWIN32
ADAWARE
ADVXDWIN
AGENTSVR
AGENTW
ALERTSVC
ALEVIR
ALOGSERV 
AMON9X 
ANTI-TROJAN 
ANTIVIRUS 
APIMONITOR 
APLICA32 
APORTS 
APVXDWIN 
ARMKILLER 
ATCON 
ATGUARD 
ATRO55EN 
ATUPDATER 
ATWATCH 
AUPDATE 
AUTODOWN 
AUTOTRACE 
AUTOUPDATE 
AVCONSOL 
AVE32 
AVGCC32 
AVGCTRL 
AVGNT 
AVGSERV 
AVGSERV9 
AVGUARD 
AVKPOP 
AVKSERV 
AVKSERVICE 
AVKWCTl9 
AVLTMAIN 
AVP32 
AVPCC 
AVPDOS32 
AVPTC32 
AVPUPD 
AVSCHED32 
AvSynMgr 
AVWIN95 
AVWINNT.EXE 
AVWUPD 
AVWUPD32 
AVWUPSRV 
AVXMONITOR9X 
AVXMONITORNT 
AVXQUAR 
BACKWEB 
BARGAINS 
BD_PROFESSIONAL 
BEAGLE 
BIDEF 
BIDSERVER 
BIPCP 
BIPCPEVALSETUP 
BLACKD 
BLACKICE 
BOOTCONF 
BOOTWARN 
BORG2 
BRASIL 
BS120 
BUNDLE 
CCAPP 
CCEVTMGR 
CCPXYSVC 
CFGWIZ 
CFIADMIN 
CFIAUDIT 
CFINET 
CFINET32 
Claw95 
CLAW95CF 
CLEAN 
CLEANER 
CLEANER3 
CLEANPC 
CLICK 
CLIENT 
CMD32 
CMESYS 
CMGRDIAN 
CMON016 
CONDOM 
CPF9X206 
CPFNT206 
CRACKER 
CWNB181 
CWNTDWMO 
DATEMANAGER 
DCOMX 
DEFALERT 
DEFSCANGUI 
DEFWATCH 
DEPUTY 
DLLCACHE 
DLLREG 
DOORS 
DPFSETUP 
DPPS2 
DRWATSON 
DRWEB32 
DRWEBUPW 
DSSAGENT 
DVP95 
DVP95_0 
ECENGINE 
EFPEADM 
ESAFE 
ESCANH95 
ESCANHNT 
ESCANV95 
ESPWATCH 
ETHEREAL 
ETRUSTCIPE 
EXE.AVXW 
EXPERT 
EXPLORE 
F-AGNT95 
F-AGOBOT 
F-PROT 
F-PROT95 
F-STOPW 
FAMEH32 
FCH32 
FIH32 
FINDVIRU 
FIREWALL 
FLOWPROTECTOR 
FNRB32 
FP-WIN 
FP-WIN_TRIAL 
FPORT 
FPROT 
FRHED 
FSAV32 
FSAV530STBYB 
FSAV530WTBYB 
FSAV95 
FSGK32 
FSM32 
FSMA32 
FSMB32 
GATOR 
GBMENU 
GBPOLL 
GENERICS 
GUARD 
GUARDDOG 
HACKTRACERSETUP 
HBINST 
HBSRV 
HIJACKTHIS 
HONEYD 
HOTACTIO 
HOTPATCH 
HTLOG 
HTPATCH 
HXIUL 
IAMAPP 
IAMSERV 
IAMSTATS 
IBMASN 
IBMAVSP 
ICESWORD 
ICLOAD95 
ICLOADNT 
ICMON 
ICSUPP95 
ICSUPPNT 
IEDLL 
IEDRIVER 
IEXPLORER 
IFACE 
IFW2000 
IISLOCKD 
INETLNFO 
INFUS 
INFWIN 
INTDEL 
INTREN 
IOMON98 
IPARMOR 
ISASS 
ISRV95 
ISTSVC 
JAMMER 
JDBGMRG 
KAVLITE40ENG 
KAVPERS40ENG 
KAVPF 
KAVSVC 
KAZZA 
KEENVALUE 
KERNEL32 
LAUNCHER 
LDNETMON 
LDPRO 
LDPROMENU 
LDSCAN 
LNETINFO 
LOADER 
LOCALNET 
LOCKDOWN 
LOCKDOWN2000 
LOGGER 
LOGVIEWER 
LOOKOUT 
LORDPE 
LSETUP 
LUALL 
LUCOMSERVER 
LUINIT 
LUSPT 
MAPISVC32 
MCAGENT 
MCMNHDLR 
MCSHIELD 
MCTOOL 
MCUPDATE 
MCVSRTE 
MCVSSHLD 
MFIN32 
MFW2EN 
MFWENG3.02D30 
MGAVRTCL 
MGAVRTE 
MGHTML 
MINILOG 
MONITOR 
MOOLIVE 
MOSTAT 
MPFAGENT 
MPFSERVICE 
MPFTRAY 
MRFLUX 
MSAPP 
MSBLAST 
MSCACHE 
MSCCN32 
MSCMAN 
MSCONFIG 
MSDOS 
MSIEXEC16 
MSINFO32 
MSLAUGH 
MSMGT 
MSMSGRI32 
MSSMMC32 
MSSYS 
MSVXD 
MU0311AD 
MWATCH 
N32SCANW 
NAVAP.NAVAPSVC 
NAVAPSVC 
NAVAPW32 
NAVDX 
NAVLU32 
NAVNT 
NAVSTUB 
NAVW32 
NAVWNT 
NC2000 
NCINST4 
NDD32 
NEOMONITOR 
NEOWATCHLOG 
NETARMOR 
NETD32 
NETINFO 
NETMON 
NETSCANPRO 
NETSTAT 
NETUTILS 
NISSERV 
NISUM 
NMAIN 
NOD32 
NOD32CC 
NOD32KRN 
NOD32KUI 
NOD32M2 
NORMIST 
NOTSTART 
NPFMESSENGER 
NPROTECT 
NPSCHECK 
NPSSVC 
NSCHED32 
NSSYS32 
NSTASK32 
NSUPDATE 
NTRTSCAN 
NTVDM 
NTXconfig 
NUPGRADE 
NVARCH16 
NVC95 
NVSVC32 
NWINST4 
NWSERVICE 
NWTOOL16 
OLLYDBG 
ONSRVR 
OPTIMIZE 
OSTRONET 
OTFIX 
OUTPOST 
OUTPOSTINSTALL 
PADMIN 
PANIXK 
PATCH 
PAVCL 
PAVPROXY 
PAVSCHED 
PCC2002S902 
PCC2K_76_1436 
PCCIOMON
PCCNTMON
PCCWIN97
PCCWIN98
PCDSETUP
PCFWALLICON
PCIP10117_0
PCSCAN
PDSETUP
PEDASM
PENIS
PERISCOPE
PERSFW
PERSWF
pexplorer
PFWADMIN
PGMONITR
PINGSCAN
PLATIN
PMDUMP
POP3TRAP
POPROXY
POPSCAN
PORTDETECTIVE
PORTMONITOR
POWERSCAN
PPINUPDT
PPTBC
PPVSTOP
PRIZESURFER
PRMVR
PROCDUMP
PROCESSMONITOR
PROCEXP
PROGRAMAUDITOR
PROPORT
PROTECTX
PURGE
PUSSY
PVIEW95
QCONSOLE
QSERVER
RAPAPP
RAV7WIN
RAV8WIN32ENG
RCSYNC
REALMON
REGCLEANER
REGED
REGEDIT
REGEDT32
RERGCLEANR
RESCUE
RESCUE32
RRGUARD
RSHELL
RTVSCAN
RTVSCN95
RULAUNCH
RUN32DLL
RUNDLL
RUNDLL16
RUXDLL32
SAFEWEB
SAHAGENT
SAVENOW
SBSERV
SCAM32
SCAN32
SCAN95
SCANPM
SCRSCAN
SCRSVR
SCVHOST
SERV95
SERVICE
SERVLCE
SERVLCES
SETUPVAMEEVAL
SGSSFW32
SHELLSPYINSTALL
SHOWBEHIND
SMSS32
SPERM
SPHINX
SPOLER
SPOOLCV
SPOOLSV32
SPYXX
SREXE
SS3EDIT
SSG_4104
SSGRATE
START
STCLOADER
SUPFTRL
SUPPORT
SUPPORTER5
SVCHOSTC
SVCHOSTS
SVSHOST
SWEEP95
SYMPROXYSVC
SYMTRAY
SYSEDIT
SYSTEM
SYSTEM32
SYSUPD
TASKMG
TASKMO
TASKMON
TAUMON
TBSCAN
TCPVIEW
TDS-3
TDS2-98
TDS2-NT
TEEKIDS
TFAK5
TGBOB
TITANIN
TITANINXP
TRACERT
TRICKLER
TRJSCAN
TRJSETUP
TROJANTRAP3
TSADBOT
TVTMD
UNDOBOOT
UPDAT
UPDATE
UPGRAD
UTPOST
VBCMSERV
VBCONS
VBUST
VBWIN9X
VBWINNTW
VCSETUP
VET32
VET95
VETTRAY
VFSETUP
VIR-HELP
VNLAN300
VNPC3000
VPC32
VPC42
VPFW30S
VPTRAY
VSCAN40
VSCENU6.02D30
VSCHED
VSECOMR
VSHWIN32
VSISETUP
VSMAIN
VSMON
VSSTAT
VSWIN9XE
VSWINNTSE
VSWINPERSE
W32DSM89
WATCHDOG
WEBDAV
WEBSCANX
WEBTRAP
WFINDV32
WGFE95
WHOSWATCHINGME
WIMMUN32
WIN-BUGSFIX
WIN32
WIN32US
WINACTIVE
WINDBG
WINDOW
WINDOWS
WINDUMP
WININETD
WININIT
WININITX
WINLOGIN
WINMAIN
WINNET
WINPPR32
WINRECON
WINSERVN
WINSSK32
WINSTART
WINSTART001
WINTSK32
WINUPDATE
WKUFIND
WRADMIN
WRCTRL
WSBGATE
WUPDATER
WUPDT
XPF202EN
ZAPRO
ZAPSETUP3001
ZATUTOR
ZONALM2601
ZONEALARM

下記プロセスの終結が試みられた場合:

wndrivs.exe
mshtml32.exe
sdrives32.exe
winlgcver.exe

"explorer.exe" のプロセスに注入されたワームのコードは、再び実行されるでしょう。

削除手順

このバージョンのワームを検知するために、「Kaspersky Anti-Virus」のデータベースに緊急アップデートとして追加されました。

もしあなたが、アンチウイルスを更新しないで、この悪意があるプログラムによって感染させられた場合は、下記の指示に従って下さい。

  1. 「Safe Mode」で、PCを起動して下さい。

  2. オリジナルのワームのファイルを、削除して下さい。(その場所は、プログラムが犠牲PCにどの様に侵入したかに依存します。)

  3. ワームによって作成された全てのファイルを、削除して下さい。

    %System%\wndrivs.exe
    %System%\mshtml32.exe
    %System%\sdrives32.exe
    %System%\winlgcver.exe

  4. 下記のシステムレジストリキーを、削除して下さい。(レジストリをエディットする詳細は、システムレジストリとその使用方法 を参照して下さい。)

    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
    "Start Services" = "%WormCopy%"
    
    [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Windows Explorer" = "explorer.exe %WormCopy%"
    "Logon Data" = "%WormCopy%"
    
    [HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
    "Policies Settings" = "
    
    [HKLM\Software\RMX\cfg]

  5. 幾つかのスタンダードアプリケーション(例えば、Notepad)を使用して %System%\drivers\etc\hosts ファイルを変更して下さい。トロイの木馬によって追加された文字列を、削除して下さい。オリジナル "hosts" ファイルは、下記の内容です。

    # Copyright (c) 1993-1999 Microsoft Corp.
    # This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
    # This file contains the mappings of IP addresses to host names. Each
    entry should be kept on an individual line.
    #The IP address should be placed in the first column followed by the
    corresponding host name.
    #The IP address and the host name should be separated by at least one
    space.
    # # Additionally, comments (such as these) may be inserted on individual
    # lines or following the machine name denoted by a '#' symbol.
    # For example:
    # # 102.54.94.97 rhino.acme.com # source server
    # 38.25.63.10 x.acme.com # x client host
    127.0.0.1 localhost

  6. 犠牲PCに接続された全てのフラッシュドライブで、ルートディレクトリに下記のファイルが存在するかどうかを調べて下さい。

    game.exe
    zjbs.exe
    autorun.inf

  7. もしこのようなファイルが見つかったら、それらを削除して下さい。

  8. あなたのアンチウイルスデータベースを最新版に更新して、PCをフルスキャンして下さい。
 

Copyright © 1996 - 2010
Kaspersky Labs Japan
All rights reserved

Email:
  お問い合わせはこちら
  新しいウイルスはこちら