kirara(397)の日記: [Security]○ymantecで検出されないウィルスを発見、対処 2
数日前、社内のあるPCが変な通信を外部に発しようとしているのが検知された。変なモン食ったかと思ってアンチウィルスソフトを開こうとしたが、立ち上がらない。ヒヤリとしたが、セーフモードで起動したら立ち上がったので、フルスキャンをかました。
結果は「Downloader」および「Trojan Horse」の検出。サクッと対処して完了した。
しかし変な通信が止まない。その頃子会社から「○ymantecで検出されないウイルスが発見され、対処した」との情報が入った。他社のオンラインスキャンで発見したらしい。もしやと思って入手した情報を頼りに問題のPCを調べると…いた。
問題のファイル名は「SCtri.exe」。Windowsシステムフォルダの system32\drivers に隠しシステムファイルとして存在する。しかしこいつは「Service controler Installer」というサービス名で稼動している。そのままでは停止できないので、セーフモードで再起動。サービスが止まっているのを確認してSCTri.exeを削除する。さらにレジストリエディタで "SCtri" を検索し、片っ端から削除。続いて "Service controler Installer" も検索して削除(いくつか削除できないのがあったが…)して完了。イヤな汗をかいた。
追加情報を入手した。ソフォスがこのウィルスを「W32/Autorun-WR (Viruses and Spyware)」と認定。
Protection available since 5 February 2009 01:24:29 (GMT)
という最新型だ。こんなの初めてだ。
SCtri.exeに関してはPrevx(初めて知った)の方が詳しい情報がある。これによればかなり色々やらかしてくれるようだが、特に
Creates c:\z8g5q3d3n2s9.exe
というのが厄介。こいつはまた別種のウイルス (Malicious Software) らしい。まだソフォスにも情報がない。こいつもそこそこやんちゃしてくれるらしい。幸いこちらはまだ生成されていなかったようだ。
久々に凶暴なウィルスに出会った。強敵と書いて「とも」と…読みたくない。これからS○mantecに検体を送ろうと思う。
それは多分… (スコア:1)
Symantec のウィルス検出ソフトが侵入を検出できない方法で入り込んできたのではないか、と。
そもそも、コンピュータウィルスに関する情報は、互いに交換しているのでどこかの会社が存在を知ったなら、数日以内に全部の会社が存在を知っているはずです。しかし、アンチウィルスソフトごとにウィルスの検出方法が異なるため、入り込み方によってはアンチウィルスソフトに対する「ステルス」機能を持っているウィルスがいたりします。
こうなると「そのアンチウィルスソフト」ではどうやっても検出できないわけで…結局この辺は検出エンジンの機能の問題であって、ウィルス情報の問題ではなかったりします。
アンチウィルスソフトに関しては、長いこと同じエンジンを使わない(定期的に別のエンジンに乗り換える) のも大事だったりします。
fjの教祖様
Re:それは多分… (スコア:1)
ありがとうございます。
エンジンの乗り換えか…ハードル高そうだな…
あと「セカンドオピニオン」として併存できるタイプもありますね。
May the music be with you.