 |
送信される電子メールには次の特徴があります。
差出人 |
次のように、マイクロソフト社からのメールを装っています。
[送信者名]@microsoft.com
|
Info |
Center |
UpDate |
News |
Help |
Studio |
Alert |
Patch |
Security |
|
件名 |
次のような英語、またはドイツ語の件名になります。
[英語の場合] |
|
Microsoft Alert: Please Read! Message-ID: <[不特定な文字列(※)].qmail@microsoft.com> |
[ドイツ語の場合] |
|
Microsoft Alarm: Bitte Lesen! Message-ID: <[不特定な文字列(※)].qmail@microsoft.com> |
(※)お客様の環境ごとに、異なる文字列として送信されます。
例)「pgkwshfbakbgok」、「dmsym」など
|
本文 |
次のような英語、またはドイツ語のメッセージになっています。
[英語の場合] |
|
New MyDoom Virus Variant Detected!
A new variant of the W32.Mydoom (W32.Novarg) worm spread rapidly through the Internet.
Anti-virus vendor Central Command claims that 1 in 45 e-mails contains the MyDoom virus.
The worm also has a backdoor Trojan capability.
By default, the Trojan component listens on port 13468.
Protection:
Please download this digitally signed attachment.
This Update includes the functionality of previously released patches.
+++ ?2004 Microsoft Corporation. All rights reserved.
+++ One Microsoft Way, Redmond, Washington 98052
+++ Restricted Rights at 48 CFR 52.227-19
|
[ドイツ語の場合] |
|
Neue Virus-Variante W32.Mydoom verbreitet sich schnell.
Eine neue Mydoom-Variante verbreitet sich derzeit rasend schnell im Internet.
Wie seine Vorg?nger verschickt sich der Wurm von infizierten Windows-Rechnern per E-Mail an weitere Adressen.
Zudem installiert er auf infizierten Systemen einen gef?hrlichen Trojaner!
F?hrende Virenspezialisten melden bereis ein vermehrtes Aufkommen des W32.Mydoom alias W32.Novarg.
Bitte daten Sie Ihr System mit dem Patch ab, um sich vor diesem Sch?dling zu sch?tzen!
+++ ?2004 Microsoft Corporation. Alle Rechte vorbehalten.
+++ Microsoft Deutschland GmbH, Konrad-Zuse-Strasse
+++ 85716 Unterschleissheim, HRB 70438, DE 129 415 943
|
|
添付ファイル |
次のようなファイル名と拡張子の組み合わせになっています。
|
[ファイル名][不特定な数字].[拡張子]
|
|
|
Patch |
MS-Security |
MS-UD |
UpDate |
sys-patch |
MS-Q |
|
|
[不特定な数字] |
|
お客様の環境ごとに異なる数字が入ります。
|
例) |
「17852」 |
「3679596042」 |
など |
|
|
|
|
|
|
また、感染すると以下の内容が実行されます。 |
|
- |
ウイルスの実行時に次のいずれかの偽のメッセージを表示します。
「This patch has been successfully installed.」
「This patch does not need to be installed on this system.」
「 |
Microsoft Windows
STOP: 0x80070725 {FatalSystemError}
System File [filename].exe
Connection lost or blocked by Firewall
|
」 |
|
- |
Windowsのシステムフォルダに「smss32win.exe」という名前で自分自身のコピーを作成します。 |
- |
Windowsのシステムフォルダに「temp32x.data」、「wintmpx33.dat」、「Humgly.lkur」、「yfjq.yqwm」、「zmndpgwf.kxx」という名前のファイルを作成します。 |
- |
Windowsの起動時にウイルスが実行されるように設定します。 |
- |
感染したパソコン内にある拡張子が「abd」、「adb」、「asp」、「dbx」、「doc」、「eml」、「ini」、「log」、「mdb」、「php」、「pl」、「rtf」、「shtml」、「tbb」、「ttt」、「txt」、「wab」、「xls」のファイルから電子メールアドレスを収集し、自分自身を送信します。 |
|
|