1. |
種別: ワーム |
2. |
亜種: 「Beagle」 |
3. |
別名:
W32/Bagle.z@MM [McAfee], W32/Bagle-W [Sophos], Win32.Bagle.W [Computer
Associates],
WORM_BAGLE.X [Trend], I-Worm.Bagle.y [Kaspersky], Bagle.Y [F-Secure] |
4. |
差出人:詐称されています。以下の文字のうちいずれかが含まれます。
|
lizie@ / annie@ / ann@ / christina@ / secretGurl@
/ jessie@ / christy@ |
|
5. |
件名:不定です。 |
6. |
本文:不定です。 |
7. |
添付ファイル名:以下のファイル名と拡張子を組み合わせたものになります。
|
ファイル名: |
Information / Details / Readme / Document
/ Info / Details / MoreInfo / Message |
拡張子: |
.exe / .com / .scr / .zip |
|
|
8. |
感染すると、ワームは自分自身を%System%\drvsys.exeとしてコピーします。
* |
%System%は可変です。このワームはシステムフォルダを探し出し、その場所に自分自身をコピーします。
標準では、このフォルダはC:\Windows\System32(Windows XP)です。 |
|
9. |
感染すると以下のファイルがWindowsのシステムフォルダ内に作成されます。
|
drvsys.exeopen
drvsys.exeopenopen |
|
10. |
起動時に必ず「W32.Beagle.W@mm」が実行されるよう、以下のレジストリキーが追加設定されます。
* |
値 : |
"drvsys.exe" = "%System%\drvsys.exe" |
|
場所 : |
上記値が次のレジストリキーに追加されます。
HKEY_CURRENT_USER\.DEFAULT
\Software\Microsoft\Windows\CurrentVersion\Run |
|