© 1995-2006 Symantec Corporation. All rights reserved. 商標について プライバシーポリシー
VBS.Planは、Visual BASIC Scriptワームで、2000 年8月28日以前のウイルス定義では Norton AntiVirusではVBS.LoveLetter.Variant(VBS.LoveLetterの亜種)として検出されています。このワームの属性の多くはVBS.LoveLetterと同じです。MS Outlookを使用して増殖し、自分自身のコピーでファイルを上書きします。
別名: VBS.President.Worm, VBS/Columbia, VBS.LoveLetter.AS, VBS.LoveLetter.BJ, I-Worm.Plan
種別: ワーム
感染サイズ: 12,609バイト
被害状況
危険性評価グラフ
被害状況: 低
ダメージ: 中
感染力: 高
ダメージ
感染力
このワームを実行すると、次の場所に自分自身のコピーを作成します。
このワームは、Winfat32.exeが存在するかどうかを調べます。このファイルが存在する場合、Internet Explorerのホームページ設定を次のいずれかのアドレスに変更します。
その後、次のように、ダウンロードされるファイルにより異なる操作を行います。
このワームはまた、Windowsディレクトリ内にUs-president-and-fbi-secrets.htmファイルを作成しますが、このファイルは読み込まれません。 このワームはMicrosoft Outlookアプリケーションに対するMAPI呼び出しを使用してメッセージを作成し、Microsoft Outlookのアドレス帳に登録されている全てのアドレスに送りつけます。このとき、1人につき1回だけ送信されるよう、レジストリで送信済みの宛先に印を付けます。 ランダムに生成されるファイル名は全て大文字で、偶数番目の文字には母音が使用されています。例えば、SOXU、DEII、YIEUHUDI、BILALUなどです。
Symantec Security Response では、すべてのユーザと管理者の皆様に対し、基本的なオンライン・セキュリティ対策として日常的に次のことを実行することを奨励しています。
VBS.Plan を駆除するには、次の順序で手順を実行します。 (具体的な手順については、下記を参照してください。)
NAV ですべてのファイルがスキャン対象として設定されていることを確認するには:
コンピュータをセーフモードで再起動するには:
ワームのファイルを検索するには:
ワームによって追加された値をレジストリから削除するには: 注意:システムレジストリに変更を行なう際には、事前にバックアップを作成することを強くお勧めします。レジストリに不適切な変更を行なうと、データの喪失やファイルの破損など修復不可能な問題が生じる可能性があります。指定されたキーのみを修正するよう注意してください。レジストリの編集作業を始める前に必ず、「レジストリのバックアップ方法」をお読みください。
(任意) Logos.sys および Logow.sys のコピーを復元するには: 場合によっては、VBS.Plan によって次のファイルが感染していることがあります。
これらのファイルは、Windows シャットダウン メッセージを表示するために Windows によって使用されるファイルです。これらのファイルを削除すると、「Windows をシャットダウンしています」、あるいは「コンピュータの電源を切れる状態になりました」というメッセージが表示されずに、Windows がシャットダウンされます。Windows のシャットダウン機能そのものには影響はありません。これらのファイルを復元する必要がある場合は、抽出コマンド (Windows 95) またはシステムファイルチェッカー (Windows 98) を使用する必要があります。詳しくは、ご使用の Windows に付属のユーザガイドをご覧下さい。 (任意) 感染したイメージファイルを復元するには: Norton Utilities を使用中で、感染時にゴミ箱が保護されていた場合には、削除されてしまった感染ファイルの元のファイルの多くを元に戻すことができます。具体的な手順は、下記のとおりです。
追加情報
感染防止策 この種のワームやウィルスは、そのコードの実行にVBScriptコンピュータ言語を使用します。スクリプト遮断機能(Norton AntiVirus 2001/2002)を有効にするか、あるいは、Windows Scripting Hostを無効またはアンインストールすることで、この言語を使用する脅威による被害を防ぐことが可能です。Windows Scripting HostはWindowsのオプションにすぎないため、それをアンインストールしても問題はありません(ただし、プログラムによっては、正常に機能するためにWindows Scripting Hostを必要とするものもあります)。