キヤノンITソリューションズ株式会社 閉じる

ウイルス情報  
最新ウイルス定義ファイルバージョン : 12381
(2015/10/09 17:02)

最新ウイルス情報 : Win32/Ridnu.NAA
公開日:2007年11月01日
このウイルスに関する危険度 :■■■□□

定義名称 Win32/Ridnu.NAA
別名 Email-Worm.Win32.Ridnu.f (Kaspersky), W32/Ridnu (McAfee),
W32.Ridnu.B (Symantec)
種別 ワーム
シグネチャ検査による結果だった場合 Win32/Ridnu.NAA
アドバンスドヒューリスティック検査による結果だった場合

このオリジナルのワームを利用した新種、亜種が検出された場合は、「NewHeur_PE」もしくは「Win32/Ridnu ワームの亜種」という名称で警告が出ます。

影響受けるプラットフォーム Microsoft Windows
概要 Win32/Ridnu.NAA ワームは、電子メールを通じて感染を広げるワームです。活動中は特定のプロセスを停止します。ファイルはtElockで圧縮されたものです。詳しい活動内容については、解説欄をご参照ください。

検出した場合の対処方法

常駐監視を行っているAMON、IMON、DMON、EMONによって検出された場合は、駆除もしくは削除を行ってください。駆除もしくは削除ができない場合は、Windows のシステムの復元により修復しなければならない可能性があります。

対象のファイルが身に覚えのないファイル名の場合は、そのファイル自身がウイルスそのものである可能性が高いので、駆除ではなくすべて削除をしてください。これにより2次感染、3次感染を防げます。また、自分が作成したデータ等に感染していた場合は、駆除が可能な場合もありますが、駆除のボタンが押せない状態もしくは駆除しても失敗する場合は、すでに元のデータの戻せない状態までデータが書き換えられている場合もあります。この場合もすべて削除してください。

解説での表記(用語)について

以下の説明文では、Windowsオペレーティングシステムがインストールされたディレクトリを%windir% と表記しており、インストール時の設定により異なる場合があります。%windir% のサブディレクトリである"System"や"System32"は %system% と表記しています。

解説

■侵入(インストレーション)について
Win32/Ridnu.NAA ワームが実行されると、次の場所に自分自身をコピーします。

%drive%\Mr_CoolFace.scr
%drive%\Mr_CF\Mr_CF.exe
%system%\%variable%.exe
%system%\Mr_CoolFace.scr
%system%\msvbvm60.dll
%windir%\Negeri Serumpun Sebalai .pif .bat .com .scr .exe
%userprofile%\Local Settings\Temp\inf4D2.tmp
%userprofile%\Local Settings\DNALSI_AKGNAB.exe
%userprofile%\Local Settings\DNALSI_AKGNAB.exe.mutant
%userprofile%\Local Settings\Mr_CF_Mutation.Excalibur
%userprofile%\Desktop\Message For My Princess.txt
%userprofile%\Desktop\Message For My Princess.scr
%userprofile%\Application Data\explorer.exe
%userprofile%\Application Data\Mr_CoolFace.exe
%userprofile%\Application Data\SMA Negeri 1 Pangkalpinang.exe
%userprofile%\Start Menu\Programs\Startup\winlogon.exe
C:\explorer.exe

※ %variable% は適当なテキストが設定されます。

ワームは、次のファイルを作成します。

C:\Mutant.htm
%userprofile%\Application Data\Mr_CF\Folder.htt
%userprofile%\Application Data\Mr_CF\Desktop.ini
%userprofile%\Local Settings\Application Data\Polymorph1.exe
%userprofile%\Local Settings\Application Data\Polymorph2.exe
%userprofile%\Application Data\Autorun.inf


また、自分自身を次のファイル名でコピーすることがあります。

%allusersprofile%\Documents\Pantai Pasir Padi.scr
%allusersprofile%\Documents\Bangka Island.scr
%allusersprofile%\Documents\Pangkalpinang.scr
%allusersprofile%\Documents\Pantai Parai.scr
%allusersprofile%\Documents\Tanjung Pesona.scr
%allusersprofile%\Documents\Lapangan Merdeka.scr
%allusersprofile%\Documents\Sahang dan Timah.scr

ワームは、ランダムにワーム自身もしくはテキスト文字列のコピーを次のファイルに付け加えます。

%userprofile%\Application Data\Mutant.exe
%userprofile%\Application Data\Sahang.exe
%userprofile%\Application Data\Timah.exe

ワームは、システムが開始される毎に実行できるよう、次のレジストリを登録します。

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit" = "%system%\userinit.exe, C:\explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell" = "explorer.exe C:\explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run]
"%name%" = "%variable%.exe"

※ %name%, %variable% は適当なテキストが設定されます。

次のレジストリを登録します。

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\Hidden\NOHIDDEN]
"CheckedValue" = 2

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\Hidden\NOHIDDEN]
"DefaultValue" = 2

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue" = 1

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\Hidden\SHOWALL]
"DefaultValue" = 2

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\HideFileExt]
"CheckedValue" = 1

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\HideFileExt]
"DefaultValue" = 1

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\SuperHidden]
"CheckedValue" = 0

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\SuperHidden]
"DefaultValue" = 0

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\SuperHidden]
"UncheckedValue" = 0

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Explorer\Advanced]
"Hidden" = 2

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Explorer\Advanced]
"HideFileExt" = 1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Explorer\CabinetState]
"FullPath" = 1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Explorer\CabinetState]
"FullPathAddress" = 1

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\
SystemRestore]
"DisableConfig" = 1

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\
SystemRestore]
"DisableSR" = 1

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile]
"(Default)" = "File Folder"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scrfile]
"(Default)" = "File Folder"

[HKEY_CURRENT_USER\Control Panel\Desktop]
"SCRNSAVE.EXE" = "MR_COO~1.SCR"

[HKEY_CURRENT_USER\Control Panel\Desktop]
"ScreenSaverIsSecure" = 0

[HKEY_CURRENT_USER\Control Panel\Desktop]
"ScreenSaveTimeOut" = 60

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page" = "C:\Mutant.htm"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot]
"AlternateShell" = "C:\explorer.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot]
"AlternateShell" = "C:\explorer.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot]
"AlternateShell" = "C:\explorer.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Control\SafeBoot]
"AlternateShell" = "C:\explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\spider.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Nip.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Zlh.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Zanda.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Nvcsched.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Nipsvc.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Njeeves.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Nvcoas.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\CClaw.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Nvcod.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Nvccf.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Niu.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PCMAV.EXE]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\URemovalCRC32.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\winamp.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskkill.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\tasklist.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ANSAV32.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ANSAV.exe]
"Debugger" = "C:\Explorer.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ccapp.exe]
"Debugger" = "C:\Explorer.exe"

■ワームの拡散について

ワームは、ルートディレクトリやリムーバブルメディアに次のファイル名で自分自身をコピーします。

%drive%\Mr_CoolFace.scr
%drive%\Mr_CF\Mr_CF.exe
%drive%\Beautiful Lady.scr

次のファイルを作成します。

%drive%\Autorun.inf
%drive%\Mr_CF\Folder.htt

次の拡張子のファイルをローカルドライブより検索します。

.Exe
.exe
.scr
.PNG
.png
.SWF
.swf
.GIF
.gif
.BMP
.bmp
.PDF
.pdf
.BAT
.bat
.INF
.inf
.TXT
.txt
.RAR
.rar
.ZIP
.zip
.MDB
.mdb
.XLS
.xls
.PPT
.ppt
.HTML
.html
.HTM
.htm
.Avi
.AVI
.avi
.3Gp
.3GP
.3gp
.Mpg
.MPG
.mpg
.MIDI
.Midi
.midi
.Wmv
.WMV
.wmv
.Wma
.WMA
.wma
.Mp4
.MP4
.mp4
.Mp3
.MP3
.mp3
.Mid
.MID
.mid
.Doc
.DOC
.doc
.Mov
.MOV
.mov
.Jpeg
.JPEG
.jpeg
.Rtf
.RTF
.rtf
.Jpg
.JPG
.jpg

ワームが検査行い一致した結果が出された場合、新しく自分自身のコピーを作成します。そのとき、新しいファイル名は、検索結果での名前を基準に付けられます。ただし、拡張子は「.scr」です。

■電子メール経由の拡散について

ワームは、ローカルに保存されている電子メールから、電子メールアドレスを抽出して、感染を広げようとします。

ワームは、次のSubject(件名)のいずれかを使います。

Ketika Rindu bertemu Kangen

Lama Tak Jumpa

Ketika Kangen bertemu Rindu

I miss U

Still Remember???

Please Remember Me.

I Miss You So Much !

Shall I Be The One For You ?

Don't Forget Me,please!

Remember Our Past?

Rindu Yang Tak Tertahankan

Please Come Back!

I don't wish to lost you again!

Malarindu Tropikangen

Re:

ワームは、次のBody(本文)のいずれかを使います。

I wanna be you friend. So I give you a little present ^_^

Ehm,....would you like to be my friend ?

Please check, tell me if you like it ^_^.

Will I meet You my old friend...
I miss You, I give you a file that will remind you...

Dear My Sweetie..
Here is the file, Thank you for your friendship.

Please, don't forget me...Ok! Take a look at the attacment, you will remember me.

I am missing you, please come back...
I give you the proof that I miss you so much!

Shall I be the one for you?

Still remember me ???

Do you remember me?

Here, the file that you want

Finally, I found the data !, what do you think ??

Sorry, I forget to send you the document.
I'm oversleep.

Please check, told me if there's a mistake.

Take this, please tell me if there's an error.

Dear My Friend..
Here is the file, Thank you for your cooperative.

メールに添付される実行可能なワームは、次のファイル名のいずれかを使用します。

Rindu dan Kangen bersatu.txt .pif
Kangen dan Rindu bersatu.tmp .pif
SweetMemory.doc .pif
Friend Reminder.doc .exe
www.lovestory.com
MyMind.doc .pif
CuteGame3.0 Installer.com
LoveGame.bmp .exe
My_Beloved.doc .exe
Love_U_So_Much.txt .pif
Our_Memory.ppt .pif
I_Miss_U.doc .pif
Rindu.doc .exe
Kenangan Cinta.doc .pif
Beauty ScreenSaver.scr
Keygen.exe
Data.doc .pif
Tutorial.ppt .pif
Crack.exe
Mahasiswi Cantik.scr
MindMap.exe
NetMeeting.com
Namo7.0_Installer.com
www.Hacking_Tool.bat

■その他の情報

ワームは、キーボードとマウスの入力をブロックします。

ワームは、次のタイトル文字を使用したプロセスが実行中かどうかを調べます。

Notepad

NOTEPAD

UNTITLED

見つかったウィンドウに対して、次の文字列に変更します。

Message For My Princess

ワームは、実行中のプロセスの編集制御に割り込んで、いくつかのテキスト文字列を挿入する可能性があります。

DEAR MY PRINCESS

WHEN THE STARS FILL THE SKY I WILL MEET YOU MY LOVELY PRINCESS

I MISS YOU SO MUCH MY PRINCESS

IN MY DEAREST MEMORY I SEE YOU REACHING OUT TO ME

I WILL REMEMBER YOU AS LONG AS YOU REMEMBER ME

IN YOUR DEAREST MEMORY DO YOU REMEMBER LOVING ME

PLEASE DO NOT FORGET OUR PAST

DID YOU KNOW THAT I HAD MIND ON YOU

I NEVER WISH TO LOSE YOU AGAIN

SHALL I BE THE ONE FOR YOU

I WANNA TAKE YOU TO MY PALACE

I WILL TAKE YOU TO OUR UTOPIA

I AM FALLING IN LOVE WITH YOU

I WILL BE WAITING FOR YOU

I DO NOT WANT TO SAY GOOD BYE TO YOU

PLEASE DO NOT FORGET YOUR PRINCE

I SAW YOU SMILING AT ME WAS IT REAL OR JUST MY FANTASY

YOU WILL ALWAYS IN MY HEART

YOU ALWAYS IN MY DREAMS

I ALWAYS SEE YOU IN MY DREAMS

I HAVE BEEN POISONED BY YOUR LOVE

I MISS YOU I AM STILL LOOKING FOR YOU

I WILL BE THERE I WILL BE WAITING FOR YOU

PLEASE COME BACK TO OUR BEAUTY ISLAND

I MISS YOUR CUTE SMILE

 

ワームは、次のタイトル文字を使用したプロセスが実行中かどうかを調べます。

MY DOCUMENTS

FREECELL

HEARTS

MINESWEEPER

PINBALL

SOLITAIRE

見つかったウィンドウに対して、次の文字列に変更します。

Mr_CoolFace

 

ワームは、次のタイトル文字を使用したプロセスが実行中かどうかを調べます。

COPYING..

.見つかったウィンドウに対して、次の文字列に変更します。

Sedang Mengopy...

 

ワームは、次のタイトル文字を使用したプロセスが実行中かどうかを調べます。

MOVING..

見つかったウィンドウに対して、次の文字列に変更します。

Sedang Memindahkan...

 

ワームは、次のタイトル文字を使用したプロセスが実行中かどうかを調べます。

DELETING..

見つかったウィンドウに対して、次の文字列に変更します。

Sedang Menghapus...

 

ワームは、次のタイトル文字を使用したプロセスが実行中かどうかを調べます。

RUN

CREATE NEW TASK

見つかったウィンドウに対して、次の文字列に変更します。

Mr_CoolFace Has Come !

ワームは、実行中のプロセスの編集制御に割り込んで、次のテキスト文字列を挿入する可能性があります。

MR COOLFACE !

 

ワームは、次のいくつかの文字列を含むウィンドウが表示しようとするとき、その該当するプロセスを停止させます。

ANTI
VIRUS
SPIDER
VIROLOG
TROJAN
WORM
MALWARE
TWEAK
POWERDVD
HIJACK
SECURITY TASK
PCMAV
HACKER
VAKSIN
NORMAN
NVC
ZANDA
MCAFEE
AVG
AVP
EXTENSION TEST
RESULT DETAIL
SCANNING STATISTIC
KASPERSKY
SYMANTEC
TREND
SECUNIA
REGISTRY
OPTIX PRO
FORCE
PANDA
F-SECURE
SOPHOS
CASTLECOP
QKILL
COMPACTBYTE
EARTHLINK PROTECTION
ERTANTO
YOHAN
WASHER
NORTON
PROCEXP
MMC
GRISOFT
REGCURE
AVAS
CILIN
MACHINE
REMOVER
REMOVI
REMOVA
ABLE
SPYWARE
BITDEF
CLEANER
REALPLAYER
JAMILA
PROCESS VIEWER
PROCESS EXPLORER
SYSINTERNAL
IKNOW
I KNOW
TASK MANAGER
TASKMANAGER
TASKS MANAGER
TASKGUARDIAN
SPY
MIGHTY CHICKEN
MIGHTYCHICKEN
WINPATROL
WAV V
POWERTOOL
POWER TOOL
TASK
PROCESS MANAGER
PROCESSMANAGER
WINTASK
WIN TASK
LUKE FILEWALKER
ANVIR
AVIRA
TASKINFO
TASK INFO
PROCESSMONITOR
PROCESS MONITOR
PROCESSINFO
PROCESS INFO
CURRPROCESS
CURR PROCESS
PCSUMMARIZER
CHRIS PC
NOTESXP
STARTUP ORGANIZER
SIKUP
REGFIX
REG FIX
FLAMMING WALL
AD-AWARE
BLACKICE
POP3TRAP
COMMAND BRO
BACA BRO
ZXI
ZX1
ZX I
ZX 1
ZX_I
ZX_1
GEOBLACK
IDIOT
IDI0T
PUSHM
PUSH M
PUSH_M
ADHIE
MACAN
AD HIE
AD_HIE
EVANTA
FAJAR
CUEX
JOWOBOT
HELLSPAWN
PLUTO
BLUESCREEN
RORO
XNADROS
X4NDR05
DEWA
MUSIC
MUSIK
RHAPSODY
MP3
MP 3
SONG
SING
MEDIA PLAYER
WINAMP
RTLRACK
PINNACLE
TUNE
DR.WEB
I*N
FOLDER OPTION
SEARCH RESULTS
CONFIGURATION UTILITY
CabinetW
rellikitlMultikiller
Multikiller
Multikiller2
Registry Editor
System Configuration Utility
System Restore
Process Viewer
Process Explorer
Zanda's little helper
CBAV
PROCEXPL
PrcView
TSystemCleaner
TMainF
TmainF
TForm1
CurrProcess
Warecase
AnVir
TShowSplash
ConsoleW
RegEdit
ANVIE

ワームは、名前で次の文字列のいずれでも、プロセスを終了します。

client008.exe

次のレジストリを登録する可能性があります。

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\freecell.exe]
"Debugger" = "C:\Program Files\Common Files\freecel.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mshearts.exe]
"Debugger" = "C:\Program Files\Common Files\msheart.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\notepad.exe]
"Debugger" = "C:\Program Files\Common Files\N0TEPAD.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\winmine.exe]
"Debugger" = "C:\Program Files\Common Files\w1nm1ne.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\calc.exe]
"Debugger" = "C:\Program Files\Common Files\kalkulator.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe]
"Debugger" = "C:\Program Files\Common Files\tskmgr.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe]
"Debugger" = "C:\Program Files\Common Files\reged1t.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\sol.exe]
"Debugger" = "C:\Program Files\Common Files\kartu.exe"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Append____________Nempel_Serv1ce" = "explorer.exe"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Kata_Sambutan" = "Mr_CoolFace_Datang_Lagi"

[HKEY_CURRENT_USER\Identities\{%?%}\Software\Microsoft\Outlook Express\5.0\Mail]
"Warn on Mapi Send" = 0

※ %?% は、可変的な内容の文字列が入ります。

次のファイルを削除します。

C:\Program Files\Common Files\Mutation.bat

ワームは、次の元ファイルから新しい名前でコピーをする可能性があります。
(コピー元のファイル名、コピー先のファイル名の順に列挙しています)

%system32%\cmd.exe, C:\Program Files\Common Files\_cmd.exe
%system32%\freecell.exe, C:\Program Files\Common Files\freecel.exe
%system32%\mshearts.exe, C:\Program Files\Common Files\msheart.exe
%system32%\notepad.exe, C:\Program Files\Common Files\N0TEPAD.exe
%system32%\winmine.exe, C:\Program Files\Common Files\w1nm1ne.exe
%system32%\calc.exe, C:\Program Files\Common Files\kalkulator.exe
%system32%\taskmgr.exe, C:\Program Files\Common Files\tskmgr.exe
%system32%\sol.exe, C:\Program Files\Common Files\kartu.exe
%system32%\spider.exe, C:\Program Files\Common Files\Laba_Laba.exe
%windir%\pchealth\helpctr\binaries\msconfig.exe, C:\Program Files\Common Files\msconf1g.exe
%windir%\regedit.exe, C:\Program Files\Common Files\reged1t.exe

ワームは、これらのファイルを自分自身のコピーと入れ替える可能性があります。

ワームは、次のダイアログボックスを表示する場合があります。

Mr_CoolFace Mohon Maaf Lahir Dan Batin

ダイアログボックスには、次のテキストが含まれています。

Please Pardon Me Ya !

ワームは、CD/DVDドライブを開くことがあります。

このページのトップへ

(C)Canon IT Solutions Inc.