| 1. |
種別: ワーム |
| 2. |
亜種: 「Beagle」 |
| 3. |
別名:
W32/Bagle.z@MM [McAfee], W32/Bagle-W [Sophos], Win32.Bagle.W [Computer
Associates],
WORM_BAGLE.X [Trend], I-Worm.Bagle.y [Kaspersky], Bagle.Y [F-Secure] |
| 4. |
差出人:詐称されています。以下の文字のうちいずれかが含まれます。
| |
lizie@ / annie@ / ann@ / christina@ / secretGurl@
/ jessie@ / christy@ |
|
| 5. |
件名:不定です。 |
| 6. |
本文:不定です。 |
| 7. |
添付ファイル名:以下のファイル名と拡張子を組み合わせたものになります。
| |
| ファイル名: |
Information / Details / Readme / Document
/ Info / Details / MoreInfo / Message |
| 拡張子: |
.exe / .com / .scr / .zip |
|
|
| 8. |
感染すると、ワームは自分自身を%System%\drvsys.exeとしてコピーします。
| * |
%System%は可変です。このワームはシステムフォルダを探し出し、その場所に自分自身をコピーします。
標準では、このフォルダはC:\Windows\System32(Windows XP)です。 |
|
| 9. |
感染すると以下のファイルがWindowsのシステムフォルダ内に作成されます。
| |
drvsys.exeopen
drvsys.exeopenopen |
|
| 10. |
起動時に必ず「W32.Beagle.W@mm」が実行されるよう、以下のレジストリキーが追加設定されます。
| * |
値 : |
"drvsys.exe" = "%System%\drvsys.exe" |
| |
場所 : |
上記値が次のレジストリキーに追加されます。
HKEY_CURRENT_USER\.DEFAULT
\Software\Microsoft\Windows\CurrentVersion\Run |
|