GENOウイルススレ ★14at SEC
GENOウイルススレ ★14 - 暇つぶし2ch894:名無しさん@お腹いっぱい。
09/05/18 14:58:38
厄介だな。

401 192.168.0.774 [sage] 2009/05/17(日) 22:38:51 ID:N9SKEU4J0
 え~、gnomeの人のおかげで挙動の予想がついてきたので、ちょっとexeの方を実行した時に
 作成されるファイルを仮想PCで確保してみました。
 ベンダーに提出するかどうかの判断は各自にお任せします。(一応、KasperskyとAVIRAには送ってあります。)

 gnomeの人の所の話では、一定時間毎に自己書き換えをして潜伏するそうなので、シグネチャで
 対応できる可能性はかなり低そうですが、出さないよりはマシかもしれません。
 qlsodbc.chmの方はダミーファイルなので、マルウェアではありません。
 感染すると、sqlsodbc.chmがこれに置き換えられるという意味で参考に添付してあります。
 ファイルサイズは1,323バイトで、オリジナルファイルと置き換えられます。

 あと、悪い話ですが、SymantecでもKasperskyでも、オンラインスキャンではコイツに感染していることがわかりません。
 バッチリ感染した仮想PCをオンラインスキャンしてみたのですが、どちらも何も検出しませんでした。
 このマルウェアは、感染時に元の実行ファイル(martuz.cnから落ちてくるxxxx.exe)の方を消去(証拠隠滅)
 するようになっているので、一度感染すると、本体の自己書き換えもあるので、検出はほぼ不可能と思われます。


433 名前:401[sage] 投稿日:2009/05/17(日) 23:26:41 ID:N9SKEU4J0
>>416
嫌なことに、特に異変がない。 
cmd.exeも普通に実行できるし、レジストリエディタも問題なく実行できる。
少なくとも、現在配布されているバージョンのウイルスについては、cmd.exe,レジストリエディタによる確認は不可能。
確認は、sqlsodbc.exeだけが頼りですね。

あと、動作が重くなったり、おかしくなった感じも特にない。仮想PCで重さの変化を感じないのだから、
実機ならまず気が付かんでしょう。
これ、今出回っているヤツだと、確実に感染したことに気がつかんと思う。 
同人板その他、パンデミック状態になったの理解できるわ。


次ページ
続きを表示
1を表示
最新レス表示
レスジャンプ
類似スレ一覧
スレッドの検索
話題のニュース
おまかせリスト
オプション
しおりを挟む
スレッドに書込
スレッドの一覧
暇つぶし2ch