本サービスには一部、Googleの支援により翻訳されたコンテンツが含まれます。Googleは、明示または黙示を問わず、市場性、特定目的への適合性、ならびに非侵害の黙示的保証を含む、翻訳の精度、信頼性、正確性に関連するあらゆる点において保証しません。
Kaspersky Labの本Webサイトは、便宜上、Google Translateを搭載した翻訳ソフトウェアを利用して翻訳されています。正確な翻訳となるよう合理的な努力を払ってはおりますが、自動翻訳の正確性は完全ではなく、翻訳者(人間)による翻訳に代わるものとして意図されているものでもありません。翻訳はKaspersky Labの本Webサイトをご利用の皆様の利便性を図るためのものであり、「翻訳結果をそのまま」ご提供するものです。英語からその他言語への翻訳における精度、信頼性、正確性に関しては、明示または黙示を問わず、いかなる保証もなされません。翻訳ソフトウェアのため、コンテンツの一部(画像、動画、フラッシュ等)は正しく翻訳されない場合があります。
クラス | Email-Worm |
プラットフォーム | Win32 |
説明 |
技術的な詳細これはWin32電子メールワームです。ワームには2つのコンポーネントがあります。 メインワームコンポーネントは、電子メールに添付された他のマシンに16個の異なる名前を持つEXEファイルとして自分自身を送信します(以下を参照)。広がりながら、MAPIを使用して電子メールに接続します。 また、メインコンポーネントは、ローカルディスクにVBSスクリプトヘルパ(ローカルネットワークワーム)を追加し、それを生成します。 主成分感染したファイルが(感染したメッセージや他のソースから起動されると)起動すると、ワームは自身をWindowsディレクトリに "PCpower.exe"でコピーし、Windowsシステムディレクトリに "MyLinong.exe"という名前でコピーします。ワームは、Windowsシステムディレクトリに "MyLinong.VBS"ファイル(VBSヘルパー)をドロップします。 これらのファイルは、システムレジストリの自動実行キーに登録されます。
EXEファイルは2つのワームコピーで、再起動するたびにWindowsによってアクティブになります。 VBSファイルはVisualBasicスクリプトプログラムです(下記参照)。 広がる広がるために、ワームは50個の最初のメッセージについて受信トレイをスキャンし、添付ファイルが少なくとも1つあるメッセージを取得し、感染したメッセージで応答します。感染したメッセージには、件名、本文、添付ファイルが16種類からランダムに選択されています。 添付ファイル名:
科目:
メッセージ本文:
ペイロードワームは以下のディレクトリを作成します。
%nは0〜500の数字です(場合によっては、ディレクトリを作成できないため、ディレクトリ番号の上限は500未満になることがあります)。 ワームは次のメッセージを表示します。
VBSヘルパーこれは、VBS電子メールワーム「I-Worm.Linong」の変更であり、メインのEXEコンポーネントへのヘルパーとして機能します。 Windowsで実行すると(レジストリのRun = keyに登録されているため)、ローカルマシンのIPアドレスを取得し、サブネットをスキャンします(たとえば、ローカルマシンのIPが10.10.10.1である場合、ワームは、10.10.10.nというアドレスを使用してすべてのマシンに接続しようとします(nは1から254までの数字です)。 そのようなアドレスを持つマシンがある場合、ワームはC:ドライブへのアクセスを試み、そこに自分自身をコピーして次のディレクトリにコピーします。
(このルーチンにはバグがあり、このワームはこれを実行できません)。 ワームは、感染マシンからEXEコンポーネントを送信しようとします。メッセージには次のものが含まれます。
(このルーチンにもバグがあり、ワーム自体が広がっていません)。 このワームは、「I-Worm.Linong」と同様に、以下を実行します。
次に、このワームはHTAファイルを作成して開き、結果としてテキストを表示します。
|
オリジナルへのリンク |
|
お住まいの地域に広がる脅威の統計をご覧ください |