plasmasphere.net -プラズマスフィア ドットネット-
Diary
ウイルス
2007/08/08(Wed) 00:08
どうもWindows Messenger(Live Messenger)を介して感染するウイルスが出回ったようですね。
感染すると、メッセを起動している場合にオンラインのメンバへ自身を転送するようです。
もちろん、相手が受信を受諾しないと送信されませんが。
送られてくるファイルはzip形式ですが、解凍しただけでは感染しません。
中の.scr(スクリーンセーバのファイル)を起動すると感染します。
以下詳細。
以下のファイルを構築する。
%SystemRoot%\a.bat
%Windows%\svchost.exe
%Windows%\img1756.zip
レジストリエントリを作成。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"Microsoft Genuine Logon" = "svchost.exe"
ファイルを受信する場合のメッセージ。
・what the fuck, did you see this?
・hey man, did you take this picture?
・look @ this picture of me, when I was a kid
・look @ my cute new puppy :D
・I just took this picture with my webcam, like it?
・check it, i shaved my head
メッセンジャーからの知り合いから送られてくるので、何の警戒もなく開いてしまうってーのを狙っているようですね。
私もzipの解凍はしたんですが、.scrファイルが展開されたのを見て実行はやめました。
基本的に出もとの分からない.scr、.exe、.batファイルは実行しないのが吉です。
たとえ友人からのファイルでも。
駆除する場合は、構築されたファイル群とレジストリの値を削除してOSを再起動すればOKです。
ファイルを消していれば、レジストリまで消さなくても大丈夫とは思います、多分。
※レジストリ編集ソフトは、スタートメニュー→ファイル名を指定して実行→regedit、で起動できます。
ファイルを消すだけで駆除できるので、システムの復元を実行してもOKです。多分。
こういう事もあるので、ファイルの拡張子は全て表示させるように設定した方がいいですよ。
ちなみに、svchostってのはWindowsの重要なタスクなので、ウイルスに該当する場所以外のものを消すとOSがお亡くなりになる可能性があるので注意してください。
怖いならアンチウイルスソフトを使った方がいいです。
人騒がせなウイルスですな。
なんつーか、ガキの頃にアンダーグラウンド(笑)をかじってて良かったと、初めて思いました。
実行ファイルをキーにするウイルスなんて蔓延ってたからなぁ…。