このページの本文へ

明日のためのウイルス講座

明日のためのウイルス講座

2003年03月16日 04時17分更新

文● 編集部・田代 靖裕

  • この記事をはてなブックマークに追加
  • 本文印刷

明日のためのウイルス講座

トレンドマイクロ

イラスト:広田正康
情報提供:トレンドマイクロ(株)

ファイル感染型とも、単なるコピー機能とも異なる、別種のウイルスを生み出す機能を持ったウイルス。今回は有名な「PE_MTX」(マトリックス)に代表される。「ウイルスドロッパー」について解説します。

ウイルスを産み落とすウイルス

WORM_MYPARTY.A
【「PE_MTX.A」によるレジストリの書き換え】 図1 「PE_MTX.A」に感染すると、Windowsのレジストリの書き換えが行われ、自動的に起動するようになる。この状態になると、ウイルスドロッパー機能で生み出したウイルスのばら撒きなどが盛んに行われるようになる。

 ウイルスは「どんどんと増殖していくもの」という印象を抱いている人は多いと思います。確かにそのとおりで、例えばファイル感染型のウイルスなら別の実行形式ファイルに感染しますし、「WORM_SIRCAM」や「WORM_BADTRANS」などの最近流行のウイルスは、メールを経由してたくさんのユーザーに被害を拡散させます。これらのウイルスに共通する特徴は、自らの「コピー」を増やしていこうとする点です。つまり、言い換えれば、同じ機能と同じ症状を持った複製を増やしていくのが、一般的なウイルスであるといえます。

 これに対し、「PE_MTX」に代表される、ウイルス本体と性質や症状が若干違う、もしくはまったく異なるウイルスを感染したPCに作り出す機能を持った物が存在します。このウイルスの機能を「ウイルスドロッパー」と呼びます。

 ウイルスドロッパー機能を持つウイルスはその数こそ少ないのですが、種類はファイル感染型、トロイの木馬ワーム、VBスクリプト型、マクロウイルスと多岐にわたります。

 ウイルスドロッパー機能の歴史は意外と古く、MS-DOS(PC-DOS)時代から存在します。その名も「DROPPER-2」というトロイの木馬型のウイルスで、フロッピーディスクのブートセクタにシステム感染型のウイルスを感染させます。1990年に発見されたウイルスで、フロッピーディスクに感染すると言うあたりがいかにも年代物な感じですが、「DROPPER-2」はウイルスを生成する機能しかありません。生成されたウイルスは、ワクチンソフトでは「AIR_COP」という別種のウイルスとして認識されます(これといった破壊活動は行いませんが、感染に失敗してディスクを破壊することがあります)。トロイの木馬がシステム感染型のウイルスを作成するというところがウイルスドロッパーたるゆえんです。

今も感染件数の多い「PE_MTX」

「PE_MTX.A」が利用する「*.scr」 「PE_MTX.A」が利用する「*.scr」
【「PE_MTX.A」が利用する「*.scr」】 図2、3 「PE_MTX.A」に限らず、ウイルスは実行形式で感染/拡散するのが普通だ。なのに、「PE_MTX.A」は「*.scr」という見慣れないファイル形式を使っている。実はこれ、Windowsのスクリーンセーバーで、単独で実行することが可能な形式なのだ。そのほかに、MS-DOSコマンドプロンプトで使われる「*.pif」という形式も要注意だ。

 最近では、前述した「PE_MTX」がウイルスドロッパーの代表格といえるウイルスです。「PE_MTX.A」、通称「マトリックス」は、発見されたのが2000年の9月で、移り変わりの早いウイルスの世界では「古い!」のですが、現在でも感染被害報告が多いことで有名です。「PE_MTX.A」は、実行形式ファイル(*.exe)への感染、バックドア型のハッキング機能、ワームの症状を持っています。このうち、ハッキング機能とワームが、「PE_MTX.A」が作成する、「WORM_MTX.A」というウイルスによって引き起こされます。

 ハッキングを行う「WORM_MTX.A」の正体は、「MTX_.EXE」という隠しファイルです。レジストリに登録されるとシステムに常駐することになり、自動的にハッキング機能を持つプラグインをインストールしようと試みます。しかし、この機能にはバグがあり、実際には作動しません。

 ワームの活動を行う「WORM_MTX.A」は、「IE_PACK.EXE」と「WIN32.DLL」の2種類のファイルです。ちょっとややこしいのですが、この2つのファイルサイズは「PE_MTX.A」と同じで、プログラム的には「WORM_MTX.A」に「PE_MTX.A」が感染した状態になっています。IE_PACK.EXEが実行されると、WindowsのTCP/IP通信に必要な「WSOCK32.DLL」が書き換えられ、そのPC上でメールを送信するとウイルス本体を同じメールアドレスのユーザーに勝手に送信するようになります。また、「WSOCK32.DLL」は特定の文字列、例えばトレンドマイクロ(trendmicro)の「ndmi」などを含むWebページへの通信を妨害しようとします。

ウイルスドロッパーを防ぐには

感染期 生成期 活動期
【ウイルスドロッパーの基本的な症状】

 ウイルスドロッパー機能を防ぐには、ウイルスに感染しないことが大前提です。逆に言えば、感染した時点でウイルスは生成されてしまいます。幸いにも、現在発見されているウイルスドロッパー機能を持つウイルスはワクチンソフトで100%チェックできますので(作成される亜種も)、まずはワクチンソフトの導入からはじめましょう。もちろん、予防策として知らないファイルは実行しないという心がけも重要です。

ワームとその亜種たち

名称
タイプ
発病条件
主な症状
具体例
DROPPER-2
トロイの木馬型
ファイル実行
ウイルスドロッパー
ウイルスドロッパー機能しかないMS-DOSのウイルスで、ファイルを実行すると、フロッピーディスクのブートセクタにシステム感染型のウイルス「AIR_COP」を作成する。
PE_LOVESONGDROP
トロイの木馬型
ファイル実行
ウイルスドロッパー
「PE_LOVESONG.998」を作成する。これは実行形式ファイルの最後の998バイトを書き換える。また、特定の日付以降韓国の有名なCMソングを演奏する。
WORM_BADTRANS.A
トロイの木馬型
ファイル実行
ウイルスドロッパー/ファイル感染/ワーム/ハッキング
「WORM_MTX.A」を作成し、ワームとハッキングを行う。「WORM_MTX.A」に「PE_MTX.A」が感染し、複合効果をもたらす仕組みになっている。
VBS_LOVELETTR.BG
VBスクリプト型
ファイル実行
ウイルスドロッパー/メールの自動送信/メッセージの表示
「ラブレター」の亜種で、Windowsやシステムディレクトリにファイルを作成する。「DEMONIK.BAT」を作成し、起動時にファイル破壊を行う。
WORM_BLUECODE.A
トロイの木馬型
AM10:00~11:00
ウイルスドロッパー/ワーム/DoS攻撃
「WORM_BLUECODE.B」を作成する。「.A」「.B」「VBS_BLUECODE.A」が組み合わさって活動する。「CODERED.A」のようにDoS攻撃を行う。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

1
Apple 2026 MacBook Air M5チップ搭載13インチノートブック:AIとApple Intelligence、13.6インチLiquid Retinaディスプレイ、16GBユニファイドメモリ、512GB SSDストレージ、12MPセンターフレームカメラ、日本語キーボード、Touch ID - スカイブルー
Apple 2026 MacBook Air M5チップ搭載13インチノートブック:AIとApple Intelligence、13.6インチLiquid Retinaディスプレイ、16GBユニファイドメモリ、512GB SSDストレージ、12MPセンターフレームカメラ、日本語キーボード、Touch ID - スカイブルー
¥176,566
2
【整備済み品】富士通 ARROWS Tab V727/V 12.3型 WUXGA+ タブレットPC Windows11 Pro MS Office H&B 2019 第7世代 Core m3-7Y30 メモリ4GB SSD128GB LTE対応 無線LAN Webカメラ タッチペン付属 USB-C 初期設定済み 中古パソコン
【整備済み品】富士通 ARROWS Tab V727/V 12.3型 WUXGA+ タブレットPC Windows11 Pro MS Office H&B 2019 第7世代 Core m3-7Y30 メモリ4GB SSD128GB LTE対応 無線LAN Webカメラ タッチペン付属 USB-C 初期設定済み 中古パソコン
¥9,999
3
Apple 2026 MacBook Neo A18 Proチップ搭載13インチノートブック:AIとApple Intelligenceのために設計、Liquid Retinaディスプレイ、8GBユニファイドメモリ、256GB SSDストレージ、1080p FaceTime HDカメラ - ブラッシュ
Apple 2026 MacBook Neo A18 Proチップ搭載13インチノートブック:AIとApple Intelligenceのために設計、Liquid Retinaディスプレイ、8GBユニファイドメモリ、256GB SSDストレージ、1080p FaceTime HDカメラ - ブラッシュ
¥98,789
4
ESBOOKノートパソコン 【MS Office 2024搭載&Windows 11 Pro】14インチIPS液晶/1920×1080FHDディスプレイ カメラ付き/薄型PCノート高性能CPU/初期設定不要/8Gメモリ/無線LAN/大容量SSD/初心者向け・パソコンノート/日本語キーボードフィルム付き/ワイヤレスマウス付き(256G SSD, ローズゴールド)
ESBOOKノートパソコン 【MS Office 2024搭載&Windows 11 Pro】14インチIPS液晶/1920×1080FHDディスプレイ カメラ付き/薄型PCノート高性能CPU/初期設定不要/8Gメモリ/無線LAN/大容量SSD/初心者向け・パソコンノート/日本語キーボードフィルム付き/ワイヤレスマウス付き(256G SSD, ローズゴールド)
¥38,999
5
【Amazon.co.jp限定】Dell ノートパソコン Dell 15 DC15250 15.6インチ Intel Core i5-1334U メモリ16GB SSD512GB Windows 11 カーボンブラック 翌営業日対応オンサイト出張修理サービス1年(HDD返却不要サービス) ND65-GHBA
【Amazon.co.jp限定】Dell ノートパソコン Dell 15 DC15250 15.6インチ Intel Core i5-1334U メモリ16GB SSD512GB Windows 11 カーボンブラック 翌営業日対応オンサイト出張修理サービス1年(HDD返却不要サービス) ND65-GHBA
¥104,980

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

ASCII倶楽部

注目ニュース

  • 角川アスキー総合研究所

プレミアム実機レビュー

ピックアップ
1
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
¥2,649
2
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
¥990
3
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
¥740
4
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ホワイト T-K6A-2630WH
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ホワイト T-K6A-2630WH
¥1,690
5
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GW
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GW
¥1,548
6
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
¥743
7
バッファロー マウス 無線 ワイヤレス 5ボタン 【戻る/進むボタン搭載】 小型 軽量 節電モデル 最大584日使用可能 BlueLED ブラック BSMBW315BK
バッファロー マウス 無線 ワイヤレス 5ボタン 【戻る/進むボタン搭載】 小型 軽量 節電モデル 最大584日使用可能 BlueLED ブラック BSMBW315BK
¥1,040
8
NIMASO ガラスフィルム iPad 第11世代(A16) 2025用/iPad 10.9インチ 第10世代 2022用 衝撃吸収 強化 ガラス 保護フィルム 指紋防止 ガイド枠付き NTB22I574
NIMASO ガラスフィルム iPad 第11世代(A16) 2025用/iPad 10.9インチ 第10世代 2022用 衝撃吸収 強化 ガラス 保護フィルム 指紋防止 ガイド枠付き NTB22I574
¥1,358
9
キヤノン Canon 純正 インクカートリッジ BCI-381(BK/C/M/Y)+380 5色マルチパック BCI-381+380/5MP 長さ:5.3cm 幅:13.9cm 高さ:10.75cm
キヤノン Canon 純正 インクカートリッジ BCI-381(BK/C/M/Y)+380 5色マルチパック BCI-381+380/5MP 長さ:5.3cm 幅:13.9cm 高さ:10.75cm
¥5,645
10
【Amazon.co.jp限定】バッファロー 外付けハードディスク 4TB テレビ録画/PC/PS4/4K対応 バッファロー製nasne™対応 静音&コンパクト 日本製 故障予測 みまもり合図 HD-AD4U3
【Amazon.co.jp限定】バッファロー 外付けハードディスク 4TB テレビ録画/PC/PS4/4K対応 バッファロー製nasne™対応 静音&コンパクト 日本製 故障予測 みまもり合図 HD-AD4U3
¥17,980

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

デジタル用語辞典

ASCII.jpメール デジタルMac/iPodマガジン