メインコンテンツにスキップする

Mydoomの再来-新手のウイルスがMydoomコードを用い複合脅威出現の恐れ

2004年6月8日

Mydoomの再来-新手のウイルスがMydoomコードを用い複合脅威出現の恐れ

カスペルスキーラボは危険性の高い新手のインターネットワームを検知した。Plexus.aは3通りの方法で蔓延する:感染した電子メール添付物、ファイル共有ネットワーク、及びMS WindowsのLSASSとRPCDCOMの脆弱性を衝いて攻撃をしかける。同コードの詳細な解析により、ウイルス作者はMydoomのソースコードを基盤としている事が確認された。ワームのペイロードはカスペルスキーアンチウイルスデータベースの更新を阻む動もする。
Plexus.a は標準セットの感染ベクトルを使用する。ワームはポピュラーなアプリケーション伝送手段を偽装してLANやファイル共有ネットワーク経由で侵入する。良く知られたWindowsの脆弱性を衝いて、かなりの数の感染が発生している。即ちLSASSのSasserによる侵害、RPCDCOMホールはLovsanによって被害を受けた。Lovsanは2003年8月に突如攻撃を仕掛けて来た。しかしPlexus.a は脆弱部分を衝いて、その応急修復が終わらない内に多数のマシンを感染させた。

Plexus.a はユーザーを惑わす5個のメッセージを選ぶ。各メッセージは異るヘッダー、ボディ、添付ファイルを持つ。普遍の特徴はサイズのみである。FSGで圧縮された場合16208バイトであり、解凍された場合は57856バイトである。

Plexus.a の実行はそれ自体をupu.exe. の名前でWindowsのシステムレジストリーにコピーする。マシンがリブートされる度にワームの活動を確実にするためにPlexus.aはupu.exe. をレジストリー内のAutoRunキーとして登録する。ワームは感染マシン内で活動する唯一のワームコピーとしてのアイデンティファイア「エクスプレタス」をシステム内に創り出す。最後に Plexus.a aはローカルディスクから集めた全てのメールアドレスに対して自身のコピーを送信する。

Plexus.a は二個の爆弾を持つ。第一は、ワームはカスペルスキーアンチウィルスがインストールされた全てのシステムに対してアンチウィルスデータベースの自動更新を阻む動きをする。 Plexus.a はシステムレジストリー内のフォルダーコンテンツを書き換える。このフォルダーが感染マシンから削除されるまでユーザーは更新ファイルを手動でダウンロードしなければならない。

また、ワームの第2の爆弾はシステムに対して世界的な脅威となる。ワームはポート1250を開き、感染したマシンから遠隔操作でファイルのアップロードを可能にする。オープンポートは感染マシンの脆弱部分として攻撃を受け易くなる。

カスペルスキーラボはデータベースに緊急アップデートを発表した。もし感染の恐れがあれば、アップデートをインターネットからダウンロードできる。Plexus.a に関する詳細情報はカスペルスキーウィルスエンサイクロペディアで検証できる。MS Windowsの脆弱部分に対するパッチはマイクロソフトから入手可能である。

  • MS Security Bulletin MS04-011 for the LSASS vulnerability
  • MS Security Bulletin MS03-026 for the RPC DCOM vulnerability

Mydoomの再来-新手のウイルスがMydoomコードを用い複合脅威出現の恐れ

Mydoomの再来-新手のウイルスがMydoomコードを用い複合脅威出現の恐れ
Kaspersky logo

カスペルスキーについて

カスペルスキーは、1997年に設立されたグローバル企業です。サイバーセキュリティの普及と、デジタルライフにおけるプライバシーの保護を目的として活動しています。カスペルスキーは、「サイバーイミュニティ」というアプローチで業界の革新を推進し、サイバー脅威から一般ユーザー、企業、重要インフラ、政府を保護しています。これまでに保護したデバイスは、10億台を超えています。

カスペルスキーが実現するのは、「Cybersecurity True to Business」です。明確な成果の達成、収益の保護、業務負荷の軽減、ダウンタイムの防止に重点を置いています。カスペルスキーの高度な脅威インテリジェンスとセキュリティに関する専門知識は、あらゆる規模の組織に向けた革新的なソリューションやサービスという形で、絶えず具現化され続けています。小規模企業から大規模企業に至るまで、あらゆる規模をカバーする保護を、実績あるAI駆動型の保護技術と、シンプルな管理機能、エキスパートによるサポートの組み合わせで実現しています。

カスペルスキーは、独立系機関によるテストで高い評価を得ており、世界各地の数百万人の個人ユーザーや約20万の組織から信頼されています。脅威の早期検知、機動的な対応、高い信頼性と自由度が確保された運用を支援し、お客様にとって最も大切なものを守ります。詳細は、www.kaspersky.comをご覧ください。

関連記事 ウイルスニュース