個人のお客様
小規模オフィスのお客様
企業・法人のお客様
パートナー
企業・法人のお客様
日本
オンライン購入
シマンテックビジネスストア
オンライン購入問い合わせ
オンライン購入
オンライン更新
製品とソリューション
製品とサービス
製品一覧
小規模オフィス向け製品
体験/評価版ダウンロード
製品名名称変更一覧
購入前お問い合わせ窓口
製品ファミリー
エンドポイントセキュリティ
Backup Exec
暗号化
導入事例
導入事例
サービス
サービス一覧
ソリューション
ソリューション一覧
クラウド
仮想環境向け
モバイル
購入情報
価格表一覧
ライセンス情報
サポート/メンテナンスの更新
パートナー検索
オンライン購入
シマンテックビジネスストア
リソース
プレスリリース
イベント
SymantecTV (英語)
ドキュメントとWebセミナー
コミュニティ
セキュリティレスポンスブログ
Symantec Connect - ブログや技術記事
ソーシャルメディア
ソーシャルメディア@Symantec
サイバー ディフェンス
アカデミー
高度なセキュリティスペシャリストを育成する
シマンテック・サイバーディフェンスアカデミー
サポートとコミュニティ
製品サポート
サポート情報
SymAccountログイン
サポート製品一覧
ビジネスクリティカルサービス
ログイン
お問い合わせ
テクニカルサポート問い合わせ
トレーニング
トレーニング情報
カスタマーサポート
カスタマケアについて
ご使用までの流れ
製品のアクティブ化
ライセンシングポータルとは
ライセンシングポータル
FileConnectとは
FileConnect
コミュニティ
セキュリティレスポンスブログ
Symantec Connect - ブログや技術記事
ソーシャルメディア
ソーシャルメディア@Symantec
セキュリティの最新情報
お客様と組織の情報を守る
セキュリティレスポンスブログ
セキュリティレスポンス
セキュリティの維持
アップデート
ウイルス定義ファイルと
セキュリティアップデート
セキュリティベストプラクティス
修復
駆除ツール一覧
脅威別の駆除ツール
感染したシステムへの対処
情報
24時間365日の報告
脅威、リスクの一覧
(アルファベット順)
脆弱性情報
DeepSight早期警告サービス
セキュリティテクノロジ
セキュリティ用語集
セキュリティレスポンス
問い合わせ
ウイルスサンプルファイルの
送信
誤検知の疑いを報告(英語)
レポート
インターネット脅威レポート
シマンテックインテリジェンスレポート(スパムレポート)
SymantecTV (英語)
ソーシャルメディア
ソーシャルメディア@Symantec
シマンテック
インテリジェンスレポート
2013 年 1 月
最新号を読む
ダウンロードとオンライン購入
体験/評価版ダウンロード
Backup Exec
Client Management Suite
Endpoint Protection
Ghost Solution Suite
Mail Security for Domino
Mail Security for Microsoft Exchange
PGP Desktop Corporate
System Recovery Server Edition
シマンテック ドット クラウド
体験/評価版ダウンロード一覧
オンライン購入
シマンテックビジネスストア
Endpoint Protection Small Business Edition
Endpoint Protection
Backup Exec Small Business Edition
Backup Exec
Ghost Solution Suite
pcAnywhere
オンライン購入製品一覧
個人のお客様向け製品
(ノートン)
無料体験版
ノートン 360
ノートン インターネット セキュリティ
ノートン アンチウイルス
おすすめ製品
ノートン 360 マルチデバイス
ノートン インターネット セキュリティ
ノートン モバイルセキュリティ
継続してご利用のお客様
アップグレード製品一覧
製品の延長手続
すべてのノートン製品を見る
Symantec Endpoint Protection 12
ベータ版利用者の 80% が満足と回答しています
無料体験版
/
セキュリティレスポンス
/
W32.Changeup
W32.Changeup
ブックマーク
ブックマーク&シェア
はてな
Yahoo
Google
Livedoor
Twitter
Facebook
W32.Changeup
危険度2: 低
危険性の評価
テクニカルノート
駆除方法
ドキュメントを印刷する
発見日:
2009 年 8 月 18 日
更新日:
2013 年 5 月 10 日 1:17:00 AM
別名:
Gen:Variant.Symmi.6831 [F-Secure], Worm.Win32.VBNA.b [Kaspersky], W32/Autorun.worm.aaeh [McAfee], Trj/CI.A [Panda Software], Win32/Vobfus.MD [Microsoft], WORM_VOBFUS [Trend], W32/VBNA-X [Sophos], Win32/VBObfus.GH [NOD32]
種別:
Worm
感染サイズ:
128,000 バイト
影響を受けるシステム:
Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows XP
CVE 識別番号:
CVE-2010-2568
W32.Changeup は、リムーバブルドライブとマップされたドライブを介して拡散するワームです。また、「
Microsoft Windows Shortcut 'LNK' Files Automatic File Execution Vulnerability
」(BID 41732)(英語) を悪用することにより拡散する可能性があります。 このワームは、特定のファイル共有プログラムを介して拡散することもあります。
このワームは、侵入先のコンピュータに追加の脅威やミスリーディングアプリケーションをダウンロードします。
感染
このワームは、リムーバブルドライブとマップされたドライブを介して拡散します。また、Windows の自動実行 (AutoRun) 機能を使って自動的に実行されます。
このワームは、侵入先のコンピュータに複数の .lnk ファイルを作成し、「
Microsoft Windows Shortcut 'LNK/PIF' Files Automatic File Execution Vulnerability
(BID 41732)」(英語) を悪用して拡散します。
また、このワームは侵入先のコンピュータにファイル共有プログラムをインストールし、ファイル共有に誘導するために選択された複数の名前を使用して、その共有フォルダに自分自身をコピーすることにより拡散しようと試みます。
機能
この脅威の主要機能は、侵入先のコンピュータに追加のマルウェアをダウンロードすることです。この脅威の作成者は、
マルウェアを配布して金儲け
をしようと試みるアフィリエイトに関連している可能性があります。
ポリモーフィズム
このワームは、ファイルのダウンロード元となる URL を動的に生成することによりポリモーフィズムを実現します。また、このワームは侵入先のコンピュータに自分自身のコピーを多数作成しますが、各コピーには複数の一意的に変更されたバイトが含まれます。これは、ファイルハッシュに基づくシンプルで静的なウイルス対策の検出を回避しようとする試みによるものです。
地理的分布
シマンテックでは、この脅威について、次の地理的分布を観測しています。
感染率
シマンテックでは、この脅威について、次の感染レベルを観測しています。
シマンテックの保護対策の概要
シマンテックは、この脅威ファミリーに対する保護対策として次のコンテンツを提供しています。
ウイルス対策シグネチャ
W32.Changeup
W32.Changeup.B
W32.Changeup.C
ウイルス対策 (ヒューリスティック/汎用)
Packed.Generic.381
Packed.Generic.385
W32.Changeup!gen
W32.Changeup!gen2
W32.Changeup!gen3
W32.Changeup!gen5
W32.Changeup!gen6
W32.Changeup!gen7
W32.Changeup!gen8
W32.Changeup!gen9
W32.Changeup!gen10
W32.Changeup!gen12
W32.Changeup!gen13
W32.Changeup!gen15
W32.Changeup!gen16
W32.Changeup!gen17
W32.Changeup!gen18
W32.Changeup!gen19
W32.Changeup!gen20
W32.Changeup!gen21
W32.Changeup!gen22
W32.Changeup!gen23
W32.Changeup!gen24
W32.Changeup!gen25
W32.Changeup!gen26
W32.Changeup!gen27
W32.Changeup!gen28
W32.Changeup!gen29
W32.Changeup!gen30
W32.Changeup!gen31
W32.Changeup!gen32
W32.Changeup!gen33
W32.Changeup!gen34
W32.Changeup!gen35
W32.Changeup!gen36
W32.Changeup!gen37
W32.Changeup!gen38
W32.Changeup!gen39
W32.Changeup!gen40
W32.Changeup!gen41
ブラウザ保護
シマンテック製品のブラウザ保護機能は、Web ブラウザを利用した感染の防御に効果を発揮します。
侵入防止システム (英語)
HTTP W32 ChangeUp Worm Activity
System Infected: W32.Changeup Worm Activity
System Infected: W32.Changeup Worm Activity 2
System Infected: W32.Changeup Worm Activity 3
自動実行と W32.Changeup
リムーバブルドライブまたはネットワークドライブ上にある autorun.inf ファイルが参照するアプリケーションの実行を制御できるように、特別な措置を講じることを強く推奨します。このワームのような脅威は、しばしばこの手段を使って他のコンピュータに拡散しようと試みます。コンピュータの設定を変更することによって、新しい脅威による侵害の危険性を限定できます。
詳細については、次の文書を参照してください。
自動再生機能を使用して CD-ROM や USB メモリなどからウイルスが拡散することを防ぐ方法
Symantec Endpoint Protection - アプリケーションとデバイス制御
シマンテックセキュリティレスポンスは、この脅威に関連するアクティビティからコンピュータを保護するために Symantec Endpoint Protection のアプリケーションとデバイス制御 (ADC) ポリシーを開発しました。 アプリケーションとデバイス制御ポリシーを利用すると、コンピュータに対する脅威の感染リスクを軽減し、不用意なデータの削除を回避し、コンピュータ上で実行するプログラムを制限することができます。
このアプリケーションとデバイス制御ポリシーは、あるコンピュータから他のコンピュータに拡散する能力を低下させたり排除することができるため、この脅威のアウトブレーク発生時の対応に利用することができます。ネットワーク内でこの脅威がアウトブレークした場合、
このポリシー
をダウンロードしてください。
ポリシーを使用するには、
この文書
(英語) を参照して、Symantec Endpoint Protection Manager に .dat ファイルをインポートしてください。クライアントコンピュータに配布する場合は、このポリシーによる通常のネットワークおよびコンピュータ使用への影響を確認するために、最初に
テスト (ログのみ)
モードを使用することを推奨します。一定期間ポリシーを観察し、環境への影響を確認した後、
実働
モードでポリシーを配備し、アクティブ保護を有効にします。
詳細については、次の文書を参照してください。「
Preventing viruses using "autorun.inf" from spreading with "Application and Device Control" policies in Symantec Endpoint Protection (SEP) 11.x
」(英語)
アプリケーションとデバイス制御ポリシー、および組織内での配備方法に関する詳細については、「
Symantec Endpoint Protection および Symantec Network Access Control 管理者ガイド
」(PDF) を参照してください。
注意:
上記のアプリケーションとデバイス制御ポリシーは、脅威のアウトブレークに対して使用するためにシマンテックセキュリティレスポンスで開発されました。このような状況では役立ちますが、制約的な性質上、通常業務に影響を及ぼす可能性があります。
さまざまな対策を実施して、ご使用の環境のセキュリティを強化することを推奨します。「
Symantec Endpoint Protection - ベストプラクティス
」を参照してください。
ウイルス対策日
Rapid Release 初回バージョン
2009 年 8 月 17 日 リビジョン052
Rapid Release 最新バージョン
2013 年 5 月 17 日 リビジョン022
Daily Certified 初回バージョン
2009 年 8 月 17 日 リビジョン054
Daily Certified 最新バージョン
2013 年 5 月 17 日 リビジョン025
Weekly Certified 初回リリース日
2009 年 8 月 19 日
Rapid Release と Daily Certified のウイルス定義について詳しくは、
ここ
をクリックしてください。
危険性の評価
被害状況
被害レベル:
Low
感染台数:
50 - 999
感染報告数:
3 - 9
地域危険度:
Low
対処レベル:
Easy
駆除:
Easy
ダメージ
ダメージレベル:
Medium
発病症状:
侵入先のコンピュータに追加の脅威をダウンロードする
感染力
感染力レベル:
Medium
共有ドライブ:
リムーバブルドライブとマップされたドライブを介して拡散する
感染対象:
リモートから悪用可能な脆弱性
ファイル共有プログラム
記述:
Éamonn Young, Hatsuho Honda, and Henry Bell
危険性の評価
|
テクニカルノート
|
駆除方法