Broadband Watch logo
最新ニュース
【 2009/12/25 】
【 2009/12/24 】
【Click Here!】
またもや危険度の高い新種ウイルス「WORM_GONE.A」が発生

 またもや危険度の高い新種ウイルス「WORM_GONE.A」が発見された。トレンドマイクロやシマンテックによれば、感染するとOutlookやICQを利用して自身のコピーを転送しようと試みるほか、Windowsのシステムプログラムを強制終了させたり削除したりといった破壊活動を行なう。

 12月5日には、トレンドマイクロ、シマンテックともにウイルスの危険レベルを、NimdaやBadtransと同様である上から2番目の水準に引き上げるとともに、危険性を警告している。トレンドマイクロによれば、12月5日9時(日本時間)の時点で米国を中心に125社から感染報告を受けているという。また、その後12月5日の午前中に日本への上陸が確認された。今後、被害が拡大する可能性が高い。

 ウイルスの名称は「WORM_GONE.A」(トレンドマイクロ)、「W32.Goner.A@mm」(シマンテック)、発見日は12月4日で発見地は確認されていないもののドイツといわれている。ウイルスバスターやNorton AntiVirusといったウイルス対策ソフトで検出するためには12月4日夕方以降のパターンファイルに更新する必要がある。

 現時点では、NimdaやBadtrans.Bのようにプレビューしただけでは感染しないといわれている。メールに添付されたウイルス付きのファイルを実行しなければ、感染することはないもようだ。

 WORM_GONE.Aが送信するメールは、サブジェクトが「Hi」、メールには「How Are you? When I saw This screensaver, I immediately」で始まる本文が書かれており、「GONE.SCR」という名前の添付ファイルが付いている。

WORM_GONE.Aが送る添付ファイル「GONE.SCR」を実行すると表示されるダイアログ
 この添付ファイルを実行すると、フォアグラウンドでタイトルが「About」となっているダイアログが開き、ユーザーにさまざまな情報の入力を促す。もっともこれはダミーで、バックグラウンドではシステムの改変や感染のためのメール送信などを実行する。ウイルスに感染してしまうわけだ。

 なお、ウイルスプログラムであるGONE.SCRは感染するとWindowsのシステムフォルダにコピーされるが、不可視属性が設定されるため通常のフォルダ表示では表示されない。また、実行もWindowsの「サービス」として行なわれるためタスクマネージャにも表示されない。

 WORM_GONE.Aが活動を始めると、Windowsのアドレス帳に登録されたメールアドレスに対し、Outlookを使用してウイルス付きのメールを送信する。このためOutlookが利用できない環境では、メール送信は行なわれない。

 このほかに、チャットプログラムであるICQを利用してウイルス付きファイルの転送を試みたり、mIRCの設定ファイルを改変、ランダムなダミーユーザーを作成しIRCのチャンネルに対し大量のデータを送信するといったDoS攻撃を行なわせる。

 また、メモリ中に「IAMAPP.EXE」「IAMSERV.EXE」「CFINET.EXE」など33種類のプログラムを発見すると、強制終了させるとともに、該当プログラムが格納されているフォルダの全ファイルを削除するといった破壊活動を行なう。

 特定のセキュリティホールを悪用するウイルスではないため、対応するパッチなどは現時点では存在しない。トレンドマイクロによれば、最新のパターンファイルでウイルス対策ソフトを利用することを強く推奨している。

【UPDATE】
 なお、感染してしまった場合の駆除ツールは、シマンテックのWebサイトから無償でダウンロードできる。このツールでは、WORM_GONE.Aのプロセスを停止させ、ウイルス関連の実行ファイルを削除、改変されたレジストリを修復するといった作業を行なう。


□ウイルス「WORM_GONE.A」の情報(トレンドマイクロ)
http://www.trendmicro.co.jp/virusinfo/default3.asp?VName=WORM_GONE.A
□ウイルス「W32.Goner.A@mm」の情報(シマンテック)
http://www.symantec.co.jp/region/jp/sarcj/data/w/w32.goner.a%40mm.html
□ウイルス「W32.Goner.A@mm」の駆除ツール(シマンテック)
http://www.symantec.com/region/jp/sarcj/data/w/w32.goner.a%40mm.removal.tool.html
□関連記事「猛威をふるうコンピュータウイルス、過去最悪の状況へ」
http://bb.watch.impress.co.jp/news/2001/11/30/virus.htm
□関連記事「ウイルス「Badtrans.B」が大量発生、シマンテックは危険レベルを引き上げ」
http://bb.watch.impress.co.jp/news/2001/11/27/badtrans.htm
□関連記事「トレンドマイクロ、「TROJ_ALIZ」の感染例が日本で多発と警告」
http://bb.watch.impress.co.jp/news/2001/11/21/aliz.htm
□関連記事「トレンドマイクロ、10月のウイルス統計ではNIMDAおよびNIMDA亜種が1位に」
http://bb.watch.impress.co.jp/news/2001/11/06/tmicro.htm

笠井 康伸
2001/12/05 12:33

Broadband Watch ホームページ
Copyright (c) 2001 impress corporation All rights reserved.