PERL_SHELLBOT.SM
2014年10月29日
別名:
Mal/PerlBot-A (Sophos), Backdoor.Perl.Shellbot.F (F-Secure), Perl:Shellbot-O [Trj] (Avast)
プラットフォーム:
UNIX, Linux
危険度:
ダメージ度:
感染力:
感染確認数:
情報漏えい:
マルウェアタイプ:
バックドア型
破壊活動の有無:
なし
暗号化:
なし
感染報告の有無 :
はい
概要
感染経路 他のマルウェアからの作成, インターネットからのダウンロード
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
ファイルサイズ 不定
タイプ Script
メモリ常駐 はい
発見日 2014年9月26日
ペイロード システムセキュリティへの感染活動, URLまたはIPアドレスに接続
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、以下のリモートサイトからダウンロードされコンピュータに侵入します。
- http://208.{BLOCKED}.238/.x/hb/php09
- http://2{BLOCKED}.223/jurat
- http://2{BLOCKED}.223/ji
- http://7{BLOCKED}.69/ec.z
マルウェアは、以下の方法でコンピュータに侵入します。
バックドア活動
マルウェアは、以下のいずれかのIRCサーバに接続します。
- {BLOCKED}d.{BLOCKED}yz.info
- {BLOCKED}s.{BLOCKED}ftp.org:443
- {BLOCKED}7.{BLOCKED}0.45.138:1835
- {BLOCKED}.{BLOCKED}.100.90:6667
- gov.{BLOCKED}t.org
- blacklotus.ca.us.{BLOCKED}et.org
- zmeu.{BLOCKED}o.it
- local.{BLOCKED}c.so
- irc.{BLOCKED}s.hk
- {BLOCKED}.{BLOCKED}-newbie.org:6667
- {BLOCKED}1.{BLOCKED}p.org:443
- {BLOCKED}6.{BLOCKED}7.97.158:7000
- {BLOCKED}tasy.{BLOCKED}nd.rocks:7777
- {BLOCKED}csl.{BLOCKED}ip.org:443
- irc.{BLOCKED}oe.net:6667
- 89.{BLOCKED}.139:6660
- {BLOCKED}fia.{BLOCKED}t.nu:4444
- {BLOCKED}9.{BLOCKED}9.68.5:6667
- {BLOCKED}9.{BLOCKED}4.220.147:8443
- {BLOCKED}s.{BLOCKED}ot.nu:5190
- {BLOCKED}rl1.{BLOCKED}ack.org:443,23,6660,6667 or 6669
- {BLOCKED}cd.w3h.co.uk:443
- {BLOCKED}d3n.pikolata.net:6121
- {BLOCKED}i.{BLOCKED}ot.nu:5190
- {BLOCKED}aos.{BLOCKED}gend.rocks:7777
- {BLOCKED}ics.no-ip.org:443
- 9{BLOCKED}.10:6667
- 6{BLOCKED}.237:6969
- 5{BLOCKED}.238.185:80
- 4{BLOCKED}.158:443
- 4{BLOCKED}.mn:8080
- 3{BLOCKED}.147:443
- 3{BLOCKED}.6:80
- 2{BLOCKED}.38:1337
- 19{BLOCKED}.17:6667
- 19{BLOCKED}.202.24
- 18{BLOCKED}.247:6667
- 18{BLOCKED}.209.84:443
- 17{BLOCKED}.233:6667
- {BLOCKED}4.{BLOCKED}5.56.228:443
- irc.{BLOCKED}s-newbie.org:6667
マルウェアは、以下のいずれかのIRCチャンネルに接続します。
- #XDOS
- #root
- #bbox
- #esmtp
- #play
- #xtr
- #xrt
- #tamerlinux
- #rnd
- #php
- #perls
- #perl
- #nrpe
- #new
- #main
- #gnu
- #bot
- #bash
- #b
- #apache
- #113
- #0day-new
- ##n3
- ##jboss
- #JohnnyH
- #homenet.org
- #mihai
- #noi
- #local.irc.so
- #welcome
- #tes
- #Tangodown
- #pma
- #dos :ddos
マルウェアは、リモートでInternet Relay Chat (IRC)サーバにアクセスし、不正リモートユーザから以下のコマンドを受信します。
- join - Join a channel
- part - Leave a channel
- rejoin - Leave and rejoin a channel
- op - Grant a user an operator status
- deop - Revoke a users operator status
- voice - Grant a user an voice status
- devoice - Revoke a users voice status
- nick - Change nickname
- msg - Send a private message
- quit - Disconnect from the IRC server
- raw - Send raw data to the IRC server
- die - Terminate itself
- udp1, udp2, udp3 - Perform UDP flooding
- tcp - Perform TCP flooding
- http - Perform HTTP flooding
- ctcpflood - Send 20 IRC private messages to a target
- msgflood - Send a long IRC private message to a target
- noticeflood - Send two long IRC notice messages to a target
- cback - Execute a remote shell (/bin/sh or cmd.exe)
- download - Download from a URL and save to a specified file
- portscan - Scans an IP address for the following ports: 1, 7, 9, 14, 20, 21, 22, 23, 25, 53, 80, 88, 110, 112, 113, 137, 143, 145, 222, 333, 405, 443, 444, 445, 512, 587, 616, 666, 993, 995, 1024, 1025, 1080, 1144, 1156, 1222, 1230, 1337, 1348, 1628, 1641, 1720, 1723, 1763, 1983, 1984, 1985, 1987, 1988, 1990, 1994, 2005, 2020, 2121, 2200, 2222, 2223, 2345, 2360, 2500, 2727, 3130, 3128, 3137, 3129, 3303, 3306, 3333, 3389, 4000, 4001, 4471, 4877, 5252, 5522, 5553, 5554, 5642, 5777, 5800, 5801, 5900, 5901, 6062, 6550, 6522, 6600, 6622, 6662, 6665, 6666, 6667, 6969, 7000, 7979, 8008, 8080, 8081, 8082, 8181, 8246, 8443, 8520, 8787, 8855, 8880, 8989, 9855, 9865, 9997, 9999, 10000, 10001, 10010, 10222, 11170, 11306, 11444, 12241, 12312, 14534, 14568, 15951, 17272, 19635, 19906, 19900, 20000, 21412, 21443, 21205, 22022, 30999, 31336, 31337, 32768, 33180, 35651, 36666, 37998, 41114, 41215, 44544, 45055, 45555, 45678, 51114, 51247, 51234, 55066, 55555, 65114, 65156, 65120, 65410, 65500, 65501, 65523, 65533
- mail - Send an email to a target
- port - Open a connection to a specified IP address and port
- dns - Resolve an address to its IP address
対応方法
対応検索エンジン: 9.700
VSAPI OPR パターンバージョン 11.175.00
VSAPI OPR パターンリリース日 2014年9月26日
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PERL_SHELLBOT.SM」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください