真夜中の独り言!
DiaryINDEX|past|will


2001年12月03日(月) Re:添付ファイル メール

Outlook Expressをお使いの方は必見事項です。

メールを受信すると、( ̄ー ̄?).....??アレ?? 
クリップマークの付いた、添付メールが届いています。
それも、知り合いから・・・
だめです!! 何気なく開けるとウイルスプログラムが実行され
HD内に常駐します。
アカウントをすべて変更しようが?無駄なあがきになります

ウイルスバスター2001&2002&Norton Internet Security(TM) 2002(ノートン・インターネットセキュリティ 2002)でも試しましたが
すべてのスキャンでは検出されないのです(謎)
安全かなと思い、開封したら、空メール
しかし、バックグラウンドでウイルスプログラムがインストールされてしまいます。
やばい!! と 思ったときは、直ぐにメール画面を終了して
再起動をかけてください。
半分は助かります。(ウイルスプログラムを読み込み中に再起動すると読み込まれません)(^。^;)ホッ

宛名は知り合いでも、件名がRe:の場合その方のPCは感染しています
本人は、気が付いていないケースが多いのも実情です。
最初のパターンは宛名欄が?!下記のケースが多いと思います
PICS IMAGES README New_Napster_Site NEWS_DOC HAMSTER
YOU_ARE_FAT! SEARCHURL SETUP CARD ME_NUDE Sorry_about_yesterday
S3MSONG DOCS HUMOR FUN owaru 等 宛名はいろいろあります。
その ウイルスプログラムを開けた場合 上記のようにあなたの宛名で
新たに、ウイルスプログラムをランダムに知り合いに送信し始めます。

そして下記のようなウイルスプログラムをあなたのパソコンに植え付けます
・すべてのウィンドウ内のテキストをログに記録する
・キーログを暗号化する
・ログファイルをワームファイルに含まれているアドレスリストの1つに送信する
・キャッシュされているパスワードを送信する
・特定のタイミングでシャットダウンする
・レジストリ名(またはkernel32)と同じ名前をコピーに使用する
・kernel32.exe をコピー名として使用する
・現在のファイル名をコピーのパスとして使用(100チェックをスキップ)
・自身を%system% にコピー(または%windows%)

W32.Badtrans.B@mmは、初回実行時、上記のコントロールビットに基づいて、自分自身を%System% または %Windows% にkernel32.exeとしてコピーします。その後、自分自身をサービスプロセスとして登録します(Windows 9x/Meの場合のみ)。次に、%System%\Cp_25389.nlsというキー操作ログファイルと、キー操作ログ生成コードを含む %System%\Kdll.dll ファイルを作成します。

備考: %Windows%および%System%の部分は上記とは異なる可能性があります。このワームは、\Windowsフォルダ(通常はC:\WindowsまたはC:Winnt)または\Systemフォルダ(通常はC:\Windows\System またはC:Winnt\System32)を探し出し、その場所に自分自身をコピーします。

その対処法::::

メール機能を悪用する新種ウイルス「W32/MT> X」
の届出や相談が数多く寄せられています。
このウイルスは、メールに添付されてくるウイルス 感染ファイルを実行(ダブルクリック)することによ り感染する、ファイル感染型ウイルスです。
別紙リストに掲載されている名称の添付ファイルを受け取ったときは、絶対に実行(ダブルクリック)し ないで下さい。

以下に、今後の被害を防ぐための予防対策と万一感 染・発病してしまった場合の対応策について、お知らせ致します。
また、今後も新しい情報が確認でき次第、本ページに掲載する予定です。

●ウイルスの概要
ウイルスに感染したファイルを実行(ダブルクリック)すると、次のような症状が現れます。
(1)ウイルスの複製および関連ファイルの作成
(2)WSOCK32.DLLファイルを改変
(3)システム起動時に、ウイルスが実行されるようにレジストリを変更
(4)ウイルスによるメールの自動送信(W32/Ska(俗称Happy99)と同様の方法で、メール送信時にウイルスを添付したメールを送信する。メールソフトの種類は問わない。)このウイルスは、多くのシステムファイルに感染す
る可能性が高く、ウイルスが動作を行うと、復旧するためには、初期化からOS等の再インストールを行わなければならないので、注意が必要です。
 
なお、仮にPIFファイル等を実行(ダブルクリック)してしまった場合、表面的には何事もなかったかのように見えるかもしれませんが、ウイルスが動作を行っている可能性が高いと考えられます。

以下に予防のための対策を示します。

●予防対策

今回のウイルスは、「メールの添付ファイルを不用意に実行しない」というウイルス対策の基本を確実に守れば被害に遭わずにすみます。別紙リストに掲載されている名称の添付ファイルを受け取ったときは、絶対に実行(ダブルクリック)しないで下さい。
以下に予防のための対策を示します。

1.メールの添付ファイルを不用意に実行しない。
メールに添付されている不審なファイルを実行(ダブルクリック)しないこと。

メールの添付ファイルの取り扱い5つの心得
2.最新のワクチン及びウイルス定義ファイルを利用する。
各ワクチンベンダーのWebサイトを参照して、最新のウイルス定義ファイルに更新してください。
主なワクチンベンダーのWebサイト等一覧 
3.ワクチンソフトの検査対象に、scr、pifの拡張子を追加する。
下記サイトの設定方法に関する情報を参照してください。

主なワクチンソフトの検査対象の設定方法
>
>
なお、PIFファイルは、ファイルの拡張子を表示する状態に設定されていても、Windows上では拡張子が表示されません。したがって、ファイル名が
○○○.TXT.pifの場合、○○○○.TXTと表示され、テキストファイルと見誤ってしまうと思われますので、注意が必要です。以下の「PIFファイルの見分け方」で確認してください。

●メール上でのPIFファイルの見分け方

(1)添付ファイルのファイル名で拡張子が.pifであれば、PIFファイルである。
(2)添付ファイルの表示がPIFアイコンになるので、それを確認する。
PIFファイルのアイコンは、左下にショートカットを示す矢印のマークがあります。
・PIFファイルのアイコン    TXTアイコン

●感染・発病の概要

(1)Windowsディレクトリ(通常は、c:¥Windows)に以下のファイルを不可視属性で作成する。
「IE_PACK.EXE」「WIN32.DLL」「MTX_.EXE」

(2)ウイルスによるメールの自動送信
感染したマシンを再起動しメールを送信すると、同じアドレスに、ウイルスを添付した件名、本文が空白のメールを送信する。添付ファイル名は別紙の通り。 
(3)Windows、テンポラリ、カレントフォルダ内のPE実行型ファイル(拡張子が、.EXE、.SCR、.DLL等)に感染する。

(4)特定のワクチンベンダー等のサイトにアクセスできなくする。

●感染確認方法

Windowsのフォルダ(通常は、c:¥Windows)に下記のファイルが存在するかどうかを確認し、もし存在していれば感染している。(注:このファイ ルは不可視属性になっている。)「IE_PACK.EXE」「WIN32.DLL」「MTX_.EXE」>
なお、PIFファイルは、ファイルの拡張子を表示する状態に設定されていても、Windows上では拡張子が 表示されないので、注意が必要である。
この場合は、プロパティを見ることにより確認できる。下記例示参照。

・プロパティの確認

�,如▲侫.ぅ詭召�
I_wanna_see_YOU.TXT と表示され、一見テキストファイルであるかのような表示となる。しかしながら、
�△如⊆鑪爐�MS-DOSアプリケーションへのショートカットと表示されている。
��で、MS-DOSファイル名の拡張子が .PIF と表示されている。
�い如▲▲ぅ灰鵑�PIFファイルであることを示している。(このアイコンは例示であり、実際に添付されてくるファイルのアイコンは異なることがある。)
●修復に関する情報

このウイルスに感染すると、多くのシステムファイルに感染が広がるので、システムの再インストールを行う必要があります。
システム(Windows)の再セットアップによる修復は、ウイルスに感染したファイル等が残ってしまう可能性が高いので、必要な文書ファイル等のデータをバックアップした後、ハードディスクを初期化して システム、アプリケーションの再インストールを行うのが安全で確実です。
>  なお、ハードディスクの初期化、システム等の再インストールの方法については、マニュアルを参照されるか、お使いのパソコンまたはソフトウェアのメーカーにお問い合わせ下さい。
注)修復後は必ず、最新のワクチンソフトで検査を行って、ウイルス感染が無くなったことを確認して下さい。
>
・関連情報掲載サイト
http://www.nai.com/japan/virusinfo/virM.asp?v=W32/MTX@mm&a=M
 
http://www.fs-support.yamada.co.jp/df/v-descs/v-descs2/mtx.htm
 
http://www.symantec.com/region/jp/sarcj/data/w/w95.mtx.html

など、参考になります。

困ったことがあった場合、メールにてご連絡ください。
対処法をお教えしますよ! (笑)


夕凪

My追加