キヤノンITソリューションズ株式会社 閉じる

ウイルス情報  
最新ウイルス定義ファイルバージョン : 12381
(2015/10/09 17:02)

最新ウイルス情報 : Win32/Medbot.CD
公開日:2006年12月15日
このウイルスに関する危険度 :■■□□□

定義名称 Win32/Medbot.CD
※このメッセージはシグネチャ検査による結果の場合に表示する名称です。
別名 Trojan-Proxy.Win32.Horst.pg (Kaspersky), BackDoor-CMQ.gen (McAfee), Trojan.Horst (Symantec)
種別 バックドア
対応定義ファイル バージョン 1860
アドバンスドヒューリスティック検査による結果だった場合 このオリジナルのバックドアを利用した亜種が検出された場合は、
「NewHeur_PE ウイルス」 という名称で警告が出ます。
影響受けるプラットフォーム Microsoft Windows
概要 Win32/Medbot.CDは、IRCコントロールされたバックドアです。詳しい活動内容については、解説欄をご参照ください。

 

検出した場合の対処方法

常駐監視を行っているAMON、IMON、DMON、EMONによって検出された場合は、駆除もしくは削除を行ってください。駆除もしくは削除ができない場合は、Windows のシステムの復元により修復しなければならない可能性があります。

解説での表記(用語)について

以下の説明文では、Windowsオペレーティングシステムがインストールされたディレクトリを%windir% と表記しており、インストール時の設定により異なる場合があります。%windir% のサブディレクトリである"System"や"System32"は %system% と表記しています。

解説

■侵入(インストレーション)について

Win32/Medbot.CD バックドアが実行されると、バックドアは次のファイル名を使って自分自身を %system% へコピーします。

   smss.exe

このファイルは、次のプロセスのスレッドとして実行されます。

   %system%\svchost.exe

バックドアは、システムが開始される毎に実行できるよう、次のレジストリを登録します。

   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
" .nvsvc" = "%system%\smss.exe /w"

さらに、次のレジストリを登録します。

   [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv]
" Start" = "4"
 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\
Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
" %system%\smss.exe" = "%system%\smss.exe:*:Enabled:Microsoft Update"

これは、自動更新サービスを抑止します。Windows ファイアウォールの設定で例外を加えることにより、バックドアはブロックされないようにします。

■その他の情報

バックドアは、IRCネットワークに接続し、リモートで制御することができるようになります。さらに、インターネットからファイルをダウンロードし、ダウンロードしたファイルを実行します。


このページのトップへ

(C)Canon IT Solutions Inc.