1. |
種別: ワーム |
2. |
亜種: 「Beagle」 |
3. |
別名:
Win32.Bagle.AU[Computer Associates], Email-Worm.Win32.Bagle.ay[Kaspersky
Lab],
W32/Bagle.bk@MM[McAfee], WORM_BAGLE.AZ[Trend Micro] |
4. |
差出人:詐称されています。 |
5. |
件名:以下のうちいずれかになります。
Delivery by mail / Delivery service mail / Is delivered mail / Registration
is accepted /
You are made active |
6. |
本文:以下のうちいずれかになります。
Before use read the help / Thanks for use of our software. |
7. |
添付ファイル名:以下のうちいずれかになります。拡張子には.com、.cpl、.exeまたは.scrが付きます。
Jol03 / guupd02 / siupd02 / upd02 / viupd02 / wsd01 / zupd02
|
8. |
感染すると、ワームは自分自身を%System%\sysformat.exeとしてコピーします。
* |
%System%は可変です。このワームはシステムフォルダを探し出し、その場所に自分自身をコピーします。
標準では、このフォルダはC:\Windows\System32(Windows XP)です。 |
|
9. |
また、以下のファイルがWindowsのシステムフォルダ内に作成されます。
|
sysformat.exeopen
sysformat.exeopenopen |
|
これらはワーム本体の複製です。 |
10. |
起動時に必ず「W32.Beagle.AZ@mm」が実行されるよう、以下のレジストリキーが追加設定されます。
* |
値 : |
"Sysformat" = "%System%\sysformat.exe" |
|
場所 : |
上記値が次のレジストリキーに追加されます。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run |
|