1. |
種別: ワーム |
2. |
亜種: 「Erkez」 |
3. |
別名:
Win32.Zafi.D [Computer Associates], Zafi.D [F-Secure], W32/Zafi.d@MM
[McAfee],
W32/Zafi.D.worm [Panda], W32/Zafi-D [Sophos], WORM_ZAFI.D [Trend
Micro] |
4. |
差出人:詐称されています。 |
5. |
件名:複数の候補からランダムに選択されたものになります。 |
6. |
本文:複数の候補からランダムに選択されたものになります。 |
7. |
添付ファイル名:ランダムに作成されたファイル名になります。拡張子には.bat、.cmd、.com、.pifまたは.zipが付きます。
|
8. |
感染すると、ワームは自分自身を%System%\Norton Update.exe、複数の%System%<ランダムな8文字>.dllとしてコピーします。また、Cドライブにs.cmというファイルを作成します。
* |
%System%は可変です。このワームはシステムフォルダを探し出し、その場所に自分自身をコピーします。
標準では、このフォルダはC:\Windows\System32(Windows XP)です。 |
|
9. |
起動時に必ず「W32.Erkez.D@mm」が実行されるよう、以下のレジストリキーが追加設定されます。
* |
値 : |
"Wxp4" = "%System%\Norton Update.exe" |
|
場所 : |
上記値が次のレジストリキーに追加されます。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run |
|