「Auto Start 9805 worm / 香港ウィルス」が、かなりなの勢いで広まっているようだ
OCFフォントに感染すると報告されている!!(
98/6/5


以下、TidBITS-J#428/04-May-98からの転載

最後の Macintosh 固有のウィルス登場後ほぼ 3 年、新しい Macintosh malware(悪意をもって設計されたコード)が出現した。このワームはデー タファイルを上書きするように設計され、最初の発見地点である香港のデ スクトップ・パブリッシング界で迅速に広がった。(作動するためには他 のソフトウェアに自分自身を結合しなければならないウィルスと違い、ワームは自分自身で実行する。)このワームは、抗ウィルス・アナリストたちが Autostart-9805と名づけており、CD-ROM の挿入後ただちにプログラムを開始させる QuickTime 2.0 以降の機能を利用する。

QuickTime 2.5 以降では、QuickTime 設定コント ロールパネルでこの機能を無効にできる。 内部的な働き -- アナリストによると、このワームはほとんどどんな HFS または HFS+ ディスクボリュームを介しても伝播されうるという。フロッ ピーディスク、ほとんどのリムーバブルなカートリッジドライブ、MO ディ スク、記録可能な CD ディスク、ハードディスク、さらにマウント可能な DiskCopy または ShrinkWrap ディスクイメージ・ファイルなどである。こ のワームは Mac OS の走る PowerPC システム上でのみ作動し、最初は CD-ROM を自動的に再生する機能を有効にして QuickTime 2.0 以降を走らせているコンピュータだけを感染させる。

感染したディスクには、
ルートディレクトリにタイプ:APPL、クリエー タ:???? の DB という名前の不可視のアプリケーション・ファイルが置かれ、

自動再生属性がそのディスクのブートブロックにセットされる。
この感染ディスクがマウントされると、DB アプリケーションが起動し、自分自身を使用中のシステムフォルダの機能拡張フォルダにコピーする。このコピーもまた不可視ファイルで、Desktop Print Spooler という名前を持ち、 そのタイプは appe である(このファイルを可視で正当なデスクトップ・ プリンタ・スプーラ機能拡張と混同しないように)。

その後、このワーム がコンピュータを再起動し、不可視の Desktop Print Spooler を介してメモリに再読み込みされる。Desktop Print Spooler はフェイスレスなバックグラウンドのアプリケーションとして作動し、アプリケーション・メニューに現れない。

約30 分ごとに、このワームがマウントされているボリュームを調べ、感 染されていないものどれにでも、自分自身を自動再生可能状態で DB とし てルートディレクトリにコピーし戻すことで感染させるよう試みる。その後、マウントされているボリュームを検索し、“data”、“cod”、“csa” で終わる名前を持ち、データフォークが 100 バイトよりも大きいファイル か、または“dat”で終わり、約 2 MB よりも大きいファイルを探す。そう いうファイルを見つけると、このワームがそのデータフォークの最初の約1 MB をゴミで上書きするのだ。

感染しているか? いまのところ、抗ウィルス専門家は AutoStart-9805 が香港のデスクトップ・パブリッシング界をはるかに越えて広がったとは 考えていない。だから、このワームがさらにもっと遠くまで広がらないよ うにすることはできるはずだ。旧いウィルス定義ファイルは役に立たない ことを思い出して、自分の抗ウィルスユーティリティの版元の最新のアッ プデートを調べよう!

自分でチェックできる目に見える症状には次のようなものがある

あるボリュームをマウント後、システムが予期せぬ再起動をする。これは 最初の感染が起こった時だ。 DB という名のアプリケーションが、その起動時にメニューバーに一瞬現れる。

ルートディレクトリに DB という名前の不可視アプリケーション・ファイ ル、または機能拡張フォルダに不可視の Desktop Print Spooler ファイル が置かれている。

ResEdit、Norton DiskEditor、Mac OSのファイル検索 ユーティリティ(“名前が”メニューをクリック時に Option を押すこと で“目に”項目が現れる)を使って不可視ファイルを検索する。
Desktop Print Spooler に名前をつけるプロセスは Process Watcher また は MacsBug を使用していれば目に見える。

30分ごとに多数の説明のつかないディスク活動がある。

予防策

新規の感染の危険は、QuickTime 2.5 以降では QuickTime 設定コントロールパネルのCD-ROM を自動的に再生する機能を無効にすることで効果的に排除できる。しかし、これはシステムがすでに感染していた場合は役に立たない。また、感染した Macがネットワーク共有されている システムのボリューム上に不可視 DBファイルを作成することも防げない。

2.5 より前バージョンの QuickTime は自動再生機能を無効にするメニューを欠いているので、Apple 社の QuickTime グループは、旧いバージョンを持っている場合は、QuickTime 2.5 にアップグレードすることを勧めてい る。

“オーディオ CDを自動的に再生する”を無効にする必要はない。通 常のオーディオ CD はこのワームを運べないからだ。

ftp://ftp.info.apple.com/Apple_Support_Area/Apple_SW_Updates/US/
Macintosh/System/QuickTime/Older_QuickTime/

ユーティリティ

Dr. Solomon 社の Anti-visus Toolkit と Virex は、このワームに対処できるようにアップデートされており、Symantec 社 は SAM 用のアップデートをリリースするだろう。John Norstad 氏のフリー ウェア、Disinfectant はこの問題を検知できないので、検知できる最新の 商品ユーティリティを使うように勧めている。彼は Disinfectant が Autostart-9805 を扱えるようにアップデートするかどうかに関してまもな く発表を行う予定だ。

http://www.drsolomon.com/products/avtk/ps_mac.html
http://www.drsolomon.com/products/virex/
http://www.symantec.com/sam/
ftp://ftp.nwu.edu/pub/disinfectant/

by Mark H. Anbinder <mha@tidbits.com>
(翻訳:西村 尚 <hisashin@axes.co.jp>)


TidBITS に関する情報(購読の申し込み方やバックナンバーのありか、その 他の有益な情報)を入手するには、<info@tidbits.com> にメールを送って ください。感想や寄稿は <editors@tidbits.com> へ送ってください。 バックナンバーは、
<ftp://ftp.tidbits.com/pub/tidbits/issues/> と、
<http://www.axes.co.jp/TidBITS-J/TidBITS-J.html"> にあります。
全文検索には、<http://www.tidbits.com/search/> をご利用ください。

ダウンロードサイト

WormFood 1.3--98/8--Autostart 9805-Eまで
AutoStart 9805-Eに対応
http://www.nt.gov.au/tucows/mac/virusmac.html

WormScanner2.1.1--98/8
AutoStart 9805-B、AutoStart 9805-Cに対応した
WormScanner 2.0.1--98/7
2.1.1で日本語システムにおける不具合が修正されました
http://members.aol.com/jwwalker/

Eradicator.sit v1.0.3--98/8
香港のソフトウェア会社Uptown Solutionsが配付
http://www.uptown.com/

worm-scanner-2.2.1--98/10--最新--AutoStart9805-Fまで
ftp://ftp.amug.org/pub/amug/bbs-in-a-box/files/recent/
・h
ttp://members.aol.com/jwwalker/

Autostart Hunter J-1.0 b3--98/7
有限会社 ユコス・ワールドで配付。
http://www.parkcity.ne.jp/~yukoswrd/autostarthunter_j.html

・http://www.parkcity.ne.jp/~yukoswrd/index_mac.html

Autostart Hunter J-1.1--98/10--最新
エヌフォー・メディア研究所で配付。
・http://www.enfour.co.jp/media/ah.html

Autostart Worm Cleaner Lite--98/5
http://hyperarchive.lcs.mit.edu/HyperArchive/Abstracts/vir/HyperArchive.html
WormFood 1.3・WormScanner 2.0.1などもここ

・日経Macのアンチウイルスソフトへのリンク-98/7
http://www.nikkeimac.com/shareware/p04.hts

情報源--98年5月現在

・マッキントッシュトラブルニュースで詳しく解説されている

http://www.ed.kagawa-u.ac.jp/~akiyama/mac/
News/MacTroubles.html

Mac 初心者レスキューサイト [ Fix.Web ]

・http://www.axes.co.jp/TidBITS-J/issues-j/
TidBITS-jp-431.html#lnk2

・http://www.bekkoame.or.jp/~jin-k/column/98-05/05-19.html

・MacWeekが、Norton AntiVirus for Macintoshが
Auto Start 9805 wormに対応したことを報告している・・5/25
http://www.zdnet.co.jp/macweek/9805/22/n_virus.html

・DTP-Sでも解説されている--98/5

・http://www.bekkoame.or.jp/~jin-k/column/98-05/05-19.html


つづき