キヤノンITソリューションズ株式会社 閉じる

ウイルス情報  
最新ウイルス定義ファイルバージョン : 12381
(2015/10/09 17:02)

最新ウイルス情報 : Win32/Persky.A
公開日:2007年4月20日
このウイルスに関する危険度 :■■■□□

定義名称 Win32/Persky.A
※このメッセージはシグネチャ検査による結果の場合に表示する名称です。
別名 IM-Worm.Win32.Pykse.a (Kaspersky)
種別 ワーム
対応定義ファイル バージョン 2192
アドバンスドヒューリスティック検査による結果だった場合 このオリジナルのワームを利用した亜種が検出された場合は、
「NewHeur_PE ウイルス」もしくは「Win32/Persky ワームの亜種」
という名称で警告が出ます。
影響受けるプラットフォーム Microsoft Windows
概要 Win32/Persky.Aは、Skype アプリケーションを使ってネットワーク経由で感染を広げるワームです。詳しい活動内容については、解説欄をご参照ください。

 

検出した場合の対処方法

主にSkype アプリケーションの通信中にこのワームが送られてきた場合、AMONによる監視で検出します。検出した場合は必ず削除をしてください。

解説での表記(用語)について

以下の説明文では、Windowsオペレーティングシステムがインストールされたディレクトリを%windir% と表記しており、インストール時の設定により異なる場合があります。%windir% のサブディレクトリである"System"や"System32"は %system% と表記しています。

解説

■侵入(インストレーション)について

Win32/Persky.A ワームが実行されると、ワームはJPEG形式ファイルを %temp% へドロップします。ファイルの名前は実行可能なオリジナルのファイル名で拡張子のみが.jpgに代わります。ワームは、ユーザーが標準で使用している画像表示ソフトウェアを開きます。

また、適当な名前で実行可能なファイルが同じフォルダにドロップします。

   t2serv.exe

次のファイルは、%system% もしくは、%temp%にドロップされます。このファイルは、Internet Explorerのブラウザヘルパオブジェクトとして登録されます。

   Invisible002.dll

次のファイルは、%system% フォルダにドロップされます。

   kbdaqosn.dll
mqpeh323.dll
vjoyslay.exe

ワームは、さまざまな情報をレジストリに記録します。

   HKEY_CURRENT_USER\Software\SkypeWorm\cfg

■拡散について

このワームは、もしSkype がシステムが感染していることを見つけると、すべてのSkype 接続に対して、URLを含めたメッセージを送信します。そのメッセージの内容は次のうちの1つです。

   (devil)
(rofl)
:)
:D
bet cia nesveikai
kaip tau tokia? :D
labas
matei kur sandros foto idejo?
netau cia
oi netau cia turejo but sory
paziurek kokia foto andrius atsiunte
pz ane?
uj netau sry
ziurek kur sandros foto imeciau

URLの場所は、Win32/Persky.Aに接触させるための悪意のある内容を含んでいます。


このページのトップへ

(C)Canon IT Solutions Inc.