◆概要: ポルノコンテンツを装う新しいピアツーピア(P2P)ワームであるRainが、KaZaA及びその他のファイル共有ネットワークで拡散している。Rainはサイズが480,256バイトで、一般的に電子メール、ネットワーク、リムーバブルメディア、インターネットリレーチャット、その他のファイル共有媒体を介して他のコンピューターに拡散する。 Rainが実行されると、ワームがPamela AndersonやJenna Jamesonなどの女性のヌードを表示する。その間、RainはMicrosoft Windowsのディレクトリーにrain.exeとして自己コピーを作成する。またワームは、WindowsのSharedディレクトリーにアダルトコンテンツに関連する次のような名前を使って、自己コピーを30ファイル作成する。・12 year old.exe・13 year old.exe・14 year old.exe・Anna Kournikova.exe・Asia Carrera.exe・Asian.exe・Beastiality.exe・Bit Tits.exe・Black Girl.exe・Blowjob.exe・Briana Banks.exe・Britney Spears.exe・Caprice.exe・Courtney Cox.exe・Jenna Jameson.exe ・Jo Guest.exe・Jordan.exe・Kelly Brook.exe・Kyle Minogue.exe・Lesbian.exe・Lindsey Dawn McKenzie.exe・Melinda Messenger.exe・Pamela Anderson.exe・Porn.exe・Rape.exe・Sarah Michelle Geller.exe・Sex.exe・Sucking.exe・Webcam Voyeur.exe・xxx.exe さらにRainは、リムーバブルメディアを含む全ドライブにPorn Clip.exeとして自己コピーを作成しようとする。また、当該ワームは Windowsの起動時にワームを実行し、KaZaA P2Pファイル共有ネットワーク上でワームを共有するようにWindowsのリジストリを次のように変更する。HKCUSoftwareMicrosoftWindowsCurrentVersionRunRain=C:Windows DirectoryRain.exe /QuietHKCUSoftwareKazaaCloudLoadShareDir=C:Windows DirectoryShared別名: Worm/P2P.Rain, Rain◆情報ソース:・Central Command Inc. (http://support.centralcommand.com/cgi-bin/command.cfg/php/enduser/std_adp.php?p_refno=020903-000012), Sept. 03, 2002・iDefense Intelligence Operations, Sept. 03, 2002◆キーワード: Worm: Other◆分析: (iDEFENSE 米国) Rainは、サイズの大きなダウンロードとなるが、ダウンロードするファイル名に関連するアダルトコンテンツを入手できる期待をユーザーに抱かせる。例えば、ユーザーがPamela Anderson.exeをダウンロードすると、実際に Pamela Andersonの画像が表示される。その結果、悪意のあるプログラムの転送用としてはファイルのサイズが大きいにも関わらず、多くのユーザーがファイルをダウンロードしてしまう可能性が高い。 ユーザーは、ワームがコンピューターに侵入していることにも気付かない場合が多い。その結果、このようなファイルがP2Pユーザー間で急速に共有されることが可能となり、RainがKaZaAやP2Pメディアで広く拡散する可能性がある。尚、Rainは当該レポートの掲載時には一般環境では検知されていないが、一旦出現すると非常に高速に拡散する恐れがある。◆検知方法: Windowsディレクトリーのrain.exe、多くのファイル(サイズが480,256バイト)、及び当該ワームによって作成されるWindowsのリジストリキーを探す。◆リカバリー方法: Rainに関連した全ファイルとWindowsのレジストリキーをすべて削除する。また、破壊・破損したファイルをクリーンなバックアップコピーで修復する。◆暫定処置: すべての新規ファイルを慎重に管理し、経験則を用いる最新のアンチウイルスソフトウェアでスキャンしてから使用する。◆ベンダー情報: 現在、Central Command 社のアンチウイルスソフトウェアは、この悪意のあるプログラムへの対応が可能である。また、他のアンチウイルスソフトウェアも、経験則を用いてこの悪意のあるプログラムを検知できる可能性がある。※この情報はアイ・ディフェンス・ジャパン ( http://www.idefense.co.jp/ )より提供いただいております。 アイディフェンス社の iAlert サービスについて http://shop.vagabond.co.jp/p-alt01.shtml 情報の内容は以下の時点におけるものです。 【00:00 GMT、09、04、2002】