
WORM_BRONTOK.SM
Windows 2000, Windows XP, Windows Server 2003

- マルウェアタイプ: ワーム
- 破壊活動の有無: なし
- 暗号化: なし
- 感染報告の有無: はい
概要
ワームは、感染ネットワーク共有フォルダを介して、コンピュータに侵入します。
ワームは、特定のレジストリ値を追加し、タスクマネージャを無効にします。これにより、通常はタスクマネージャを介して行うワームのプロセスの終了が実行できなくなります。
詳細
侵入方法
ワームは、感染ネットワーク共有フォルダを介して、コンピュータに侵入します。
インストール
ワームは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %System Root%\AUTOEXEC.exe
- %System%\New Folder.exe
(註:%System Root%フォルダは、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。. %System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。)
ワームは、以下のコンポーネントファイルを作成します。
- %System Root%\n.txt
- %System Root%\yahoopath.txt
(註:%System Root%フォルダは、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)
自動実行方法
ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
New Folder = New Folder.exe
ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
Userinit = userinit.exe,New Folder.exe
(註:変更前の上記レジストリ値は、「%system%\userinit.exe,」となります。)
他のシステム変更
ワームは、以下のレジストリ値を追加し、タスクマネージャを無効にします。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
System
DisableTaskMgr = 1