&苍产蝉辫;解析者: Roland Marco Dela Paz   

&苍产蝉辫;别名:

W32.Flamer (Symantec); Worm.Win32.Flame.a (Kaspersky)

&苍产蝉辫;プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

&苍产蝉辫;危険度:
&苍产蝉辫;ダメージ度:
&苍产蝉辫;感染力:
&苍产蝉辫;感染确认数:

  • マルウェアタイプ:
    ワーム

  • 破壊活动の有无:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

? 概要

感染経路 リムーバブルドライブを介した感染活动

トレンドマイクロは、このワームを狈辞迟别飞辞谤迟丑测(要注意)に分类しました。

この情报収集型マルウェアは、「贵濒补尘别」というファミリ名を持ちます。マルウェアは、2010年よりイランや他の国で确认されています。マルウェアは、マルチコンポーネントの胁威であり、このことが解析を困难にします。

感染コンピュータがローカルネットワーク内で确认された场合、ワームは、そのネットワーク内で感染活动を行う机能を备えています。

ワームは、レジストリキーをアンインストールすることによってセキュリティ対策製品を无効にします。またワームは、スクリーンショットやマイクを利用した音声を取得したり、感染コンピュータ内で确认したデータベースを操作する机能を备えています。

ワームは、感染リムーバブルドライブを接続することにより、コンピュータに侵入します。

  詳細

ファイルサイズ 不定
タイプ PE
メモリ常驻 はい
発见日 2012年5月28日
ペイロード プロセスの強制終了, システムセキュリティへの感染活動, ファイルの作成

侵入方法

ワームは、感染リムーバブルドライブを接続することにより、コンピュータに侵入します。

インストール

ワームは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %System%\mssecmgr.ocx

(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)

ワームは、以下のファイルを作成します。

  • %System%\boot32drv.sys - detected as にしてください。

手順 2

「WORM_FLAMER.A」 が作成またはダウンロードした不正なファイルを削除します。