レジストリキーから起動プロセスを検索する新たなIRCボットの亜種を検出(Dr.WEB)
Dr.WEBは、IRCボットの新たな亜種「BackDoor.IRC.IMBot.2」の拡散について警告を発表した。
脆弱性と脅威
脅威動向
「BackDoor.IRC.IMBot.2」は、usb_driver.comという名前で自身をリムーバブルメディア上に保存し、デバイスが接続されると同時にトロイの木馬を起動させる。特に注目すべき機能は、dumpcap、SandboxStarter、tcpview、procmon、filemonという名前のプロセスを検索するメカニズム。被害者のコンピュータ上で起動されると、このトロイの木馬はPCのパフォーマンスに関わるシステムレジストリキーHKEY_PERFORMANCE_DATAに働きかけ、そのセクション内にあるカウンターを使用してOS内で起動中のプロセスを検索する。このアルゴリズムは従来の悪意のあるプログラムには見られなかったものであり、非常に興味深いとしている。
《吉澤 亨史( Kouji Yoshizawa )》