Endpoint Protection

 View Only

W32.Changeup – 贈られ続ける悪質なおまけ 

Nov 28, 2012 03:19 AM

W32.Changeup は Visual Basic で書かれたポリモーフィックワームです。これが世界各地のシステムで最初に発見されたのは、2009 年中頃のことです。シマンテックではここ数年にわたり、この脅威のプロファイリングを行うとともに、拡散の目的この脅威の作られ方について説明してきました。

先週になって W32.Changeup の検出数が増加しましたが、その理由は、更新版の W32.Changeup が出回っているためです。
 

図. 過去 7 日間における更新版 W32.Changeup の検出数
 

W32.Changeup には余計なおまけが付いています。システムが W32.Changeup に感染すると、新たなマルウェアがインストールされる場合があります。脅威の種類は、Backdoor.Tidserv から Trojan.FakeAVBackdoor.TrojanDownloader Trojan までさまざまです。Downloader Trojan は、さらに別のマルウェアを侵入先のコンピュータにダウンロードします。

このワームは Windows の AutoRun 機能を利用して、自身をリムーバブルドライブやマップされたドライブにコピーします。さらに、最新バージョンのワームの場合は、自身のコピーを次の場所にもコピーします。

  • %UserProfile%\Passwords.exe
  • %UserProfile%\Secret.exe
  • %UserProfile%\Porn.exe
  • %UserProfile%\Sexy.exe

セキュリティレスポンスでは、ワームがこの機能を利用できないようにする手順を実行することを強くお勧めします。最新バージョンの W32.Changeup については、以下の対策が行われています。

ウイルス対策

侵入防止システム

System Infected: W32.Changeup Worm Activity

また、最新バージョンのワームは、コンピュータに侵入した後に以下のサーバーへのアクセスを試みることも判明しています。

サーバー

  • ns1.helpupdater.net
  • ns1.helpchecks.net
  • ns1.helpupdates.com
  • ns1.helpupdates.net
  • ns1.couchness.com
  • ns1.chopbell.net
  • ns1.chopbell.com
  • ns1.helpupdated.net
  • ns1.helpupdated.org
  • ns1.helpupdatek.at
  • ns1.helpupdatek.eu
  • ns1.helpupdatek.tw
  • existing.suroot.com
  • 22231.dtdns.net

セキュリティレスポンスでは今後も W32.Changeup の監視を続け、亜種や関連するマルウェアへの対策を提供していきます。

 

* 日本語版セキュリティレスポンスブログの RSS フィードを購読するには、http://www.symantec.com/connect/ja/item-feeds/blog/2261/feed/all/ja にアクセスしてください。

Statistics
0 Favorited
0 Views
0 Files
0 Shares
0 Downloads

Tags and Keywords

Related Entries and Links

No Related Resource entered.