別名:

Mal/PerlBot-A (Sophos), Backdoor.Perl.Shellbot.F (F-Secure), Perl:Shellbot-O [Trj] (Avast)

 プラットフォーム:

UNIX, Linux

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    バックドア型

  • 破壊活動の有無:
    なし

  • 暗号化:
    なし

  • 感染報告の有無 :
    はい

  概要

感染経路 他のマルウェアからの作成, インターネットからのダウンロード

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

  詳細

ファイルサイズ 不定
タイプ Script
メモリ常駐 はい
発見日 2014年9月26日
ペイロード システムセキュリティへの感染活動, URLまたはIPアドレスに接続

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、以下のリモートサイトからダウンロードされコンピュータに侵入します。

  • http://208.{BLOCKED}.238/.x/hb/php09
  • http://2{BLOCKED}.223/jurat
  • http://2{BLOCKED}.223/ji
  • http://7{BLOCKED}.69/ec.z

マルウェアは、以下の方法でコンピュータに侵入します。

バックドア活動

マルウェアは、以下のいずれかのIRCサーバに接続します。

  • {BLOCKED}d.{BLOCKED}yz.info
  • {BLOCKED}s.{BLOCKED}ftp.org:443
  • {BLOCKED}7.{BLOCKED}0.45.138:1835
  • {BLOCKED}.{BLOCKED}.100.90:6667
  • gov.{BLOCKED}t.org
  • blacklotus.ca.us.{BLOCKED}et.org
  • zmeu.{BLOCKED}o.it
  • local.{BLOCKED}c.so
  • irc.{BLOCKED}s.hk
  • {BLOCKED}.{BLOCKED}-newbie.org:6667
  • {BLOCKED}1.{BLOCKED}p.org:443
  • {BLOCKED}6.{BLOCKED}7.97.158:7000
  • {BLOCKED}tasy.{BLOCKED}nd.rocks:7777
  • {BLOCKED}csl.{BLOCKED}ip.org:443
  • irc.{BLOCKED}oe.net:6667
  • 89.{BLOCKED}.139:6660
  • {BLOCKED}fia.{BLOCKED}t.nu:4444
  • {BLOCKED}9.{BLOCKED}9.68.5:6667
  • {BLOCKED}9.{BLOCKED}4.220.147:8443
  • {BLOCKED}s.{BLOCKED}ot.nu:5190
  • {BLOCKED}rl1.{BLOCKED}ack.org:443,23,6660,6667 or 6669
  • {BLOCKED}cd.w3h.co.uk:443
  • {BLOCKED}d3n.pikolata.net:6121
  • {BLOCKED}i.{BLOCKED}ot.nu:5190
  • {BLOCKED}aos.{BLOCKED}gend.rocks:7777
  • {BLOCKED}ics.no-ip.org:443
  • 9{BLOCKED}.10:6667
  • 6{BLOCKED}.237:6969
  • 5{BLOCKED}.238.185:80
  • 4{BLOCKED}.158:443
  • 4{BLOCKED}.mn:8080
  • 3{BLOCKED}.147:443
  • 3{BLOCKED}.6:80
  • 2{BLOCKED}.38:1337
  • 19{BLOCKED}.17:6667
  • 19{BLOCKED}.202.24
  • 18{BLOCKED}.247:6667
  • 18{BLOCKED}.209.84:443
  • 17{BLOCKED}.233:6667
  • {BLOCKED}4.{BLOCKED}5.56.228:443
  • irc.{BLOCKED}s-newbie.org:6667

マルウェアは、以下のいずれかのIRCチャンネルに接続します。

  • #XDOS
  • #root
  • #bbox
  • #esmtp
  • #play
  • #xtr
  • #xrt
  • #tamerlinux
  • #rnd
  • #php
  • #perls
  • #perl
  • #nrpe
  • #new
  • #main
  • #gnu
  • #bot
  • #bash
  • #b
  • #apache
  • #113
  • #0day-new
  • ##n3
  • ##jboss
  • #JohnnyH
  • #homenet.org
  • #mihai
  • #noi
  • #local.irc.so
  • #welcome
  • #tes
  • #Tangodown
  • #pma
  • #dos :ddos

マルウェアは、リモートでInternet Relay Chat (IRC)サーバにアクセスし、不正リモートユーザから以下のコマンドを受信します。

  • join - Join a channel
  • part - Leave a channel
  • rejoin - Leave and rejoin a channel
  • op - Grant a user an operator status
  • deop - Revoke a users operator status
  • voice - Grant a user an voice status
  • devoice - Revoke a users voice status
  • nick - Change nickname
  • msg - Send a private message
  • quit - Disconnect from the IRC server
  • raw - Send raw data to the IRC server
  • die - Terminate itself
  • udp1, udp2, udp3 - Perform UDP flooding
  • tcp - Perform TCP flooding
  • http - Perform HTTP flooding
  • ctcpflood - Send 20 IRC private messages to a target
  • msgflood - Send a long IRC private message to a target
  • noticeflood - Send two long IRC notice messages to a target
  • cback - Execute a remote shell (/bin/sh or cmd.exe)
  • download - Download from a URL and save to a specified file
  • portscan - Scans an IP address for the following ports: 1, 7, 9, 14, 20, 21, 22, 23, 25, 53, 80, 88, 110, 112, 113, 137, 143, 145, 222, 333, 405, 443, 444, 445, 512, 587, 616, 666, 993, 995, 1024, 1025, 1080, 1144, 1156, 1222, 1230, 1337, 1348, 1628, 1641, 1720, 1723, 1763, 1983, 1984, 1985, 1987, 1988, 1990, 1994, 2005, 2020, 2121, 2200, 2222, 2223, 2345, 2360, 2500, 2727, 3130, 3128, 3137, 3129, 3303, 3306, 3333, 3389, 4000, 4001, 4471, 4877, 5252, 5522, 5553, 5554, 5642, 5777, 5800, 5801, 5900, 5901, 6062, 6550, 6522, 6600, 6622, 6662, 6665, 6666, 6667, 6969, 7000, 7979, 8008, 8080, 8081, 8082, 8181, 8246, 8443, 8520, 8787, 8855, 8880, 8989, 9855, 9865, 9997, 9999, 10000, 10001, 10010, 10222, 11170, 11306, 11444, 12241, 12312, 14534, 14568, 15951, 17272, 19635, 19906, 19900, 20000, 21412, 21443, 21205, 22022, 30999, 31336, 31337, 32768, 33180, 35651, 36666, 37998, 41114, 41215, 44544, 45055, 45555, 45678, 51114, 51247, 51234, 55066, 55555, 65114, 65156, 65120, 65410, 65500, 65501, 65523, 65533
  • mail - Send an email to a target
  • port - Open a connection to a specified IP address and port
  • dns - Resolve an address to its IP address

  対応方法

対応検索エンジン: 9.700
VSAPI OPR パターンバージョン 11.175.00
VSAPI OPR パターンリリース日 2014年9月26日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PERL_SHELLBOT.SM」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください