BKDR_NECURS.BGSH
Mal/Cridex-F (Sophos) ,Trojan horse Pakes_c.BEQF (AVG) ,W32/Necurs.TFT!tr (Fortinet) ,Trojan.Win32.Pakes (Ikarus) ,Trojan-Dropper.Win32.Necurs.tft (Kaspersky) ,Trojan:Win32/Necurs (Microsoft) ,Generic Dropper.p (McAfee) ,a variant of Win32/Kryptik.BWCR trojan (Eset) ,Generic (Panda) ,Trojan.Win32.Generic!SB.0 (Sunbelt)
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

マルウェアタイプ:
バックドア型
破壊活动の有无:
なし
暗号化:
はい
感染報告の有無 :
はい
? 概要
トレンドマイクロは、このマルウェアを狈辞迟别飞辞谤迟丑测(要注意)に分类しました。
マルウェアは、Windows ファイアウォールを無効にする、オペレーティングシステム(OS)によって決定するコマンドを実行します。マルウェアは、管理者モードではない场合、マルウェアは、特定の権限を昇格します。
マルウェアは、他のマルウェアに作成されるか、悪意ある奥别产サイトからユーザが误ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、実行后、自身を削除します。 マルウェアは、すべての実行中プロセスに组み込まれ、システムのプロセスに常驻します。
マルウェアは、レジストリ値を変更し、奥颈苍诲辞飞蝉のファイアウォールを无効にします。これにより、マルウェアは、自身を検出されることなく不正活动を実行することが可能になります。
マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。 ただし、情报公开日现在、この奥别产サイトにはアクセスできません。
マルウェアは、イベントを作成します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意ある奥别产サイトからユーザが误ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- %System%\drivers\{random}.sys
(註:%System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。)
マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %Application Data%\{random GUID}\syshost.exe - if not logged in as an Administrator
- %Windows%\Installer\{GUID}\syshost.exe - if logged in as an Administrator
(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。. %Windows%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、"C:\Windows" です。)
マルウェアは、以下のフォルダを作成します。
- %Windows%\Installer\{random GUID} - if logged in as an Administrator
- %Application Data%\{random GUID} - if not logged in as an Administrator
(註:%Windows%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、"C:\Windows" です。. %Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。)
マルウェアは、実行后、自身を削除します。
マルウェアは、すべての実行中プロセスに组み込まれ、システムのプロセスに常驻します。
自动実行方法
マルウェアは、自身をシステムサービスとして登録し、奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\syshost32
ImagePath = ""%Windows%\Installer\{GUID}\syshost.exe" /service"
マルウェアは、作成されたコンポーネントが奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
syshost32 = %Windows%\Installer\{GUID}\syshost.exe
マルウェアは、自身をシステムサービスとして登録し、奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\syshost32
マルウェアは、作成されたコンポーネントをシステムサービスとして登録し、奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
他のシステム変更
マルウェアは、以下のレジストリ値を変更し、奥颈苍诲辞飞蝉のファイアウォールを无効にします。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SharedAcces\Parameters\
FirewallPolicy\DomainProfile
EnableFirewall = "0"
(註:変更前の上记レジストリ値は、「"1"」となります。)
バックドア活动
マルウェアは、以下の奥别产サイトにアクセスし、情报を送受信します。
- http://{BLOCKED}.{BLOCKED}.81.244
- http://{BLOCKED}.{BLOCKED}.195.245
- http://{BLOCKED}.{BLOCKED}.56.54
- http://{BLOCKED}.{BLOCKED}.31.41
ただし、情报公开日现在、この奥别产サイトにはアクセスできません。
その他
マルウェアは、以下の奥别产サイトにアクセスしてインターネット接続を确认します。
- facebook.com
- microsoft.com
マルウェアは、以下のイベントを作成します。
- Global\NitrGB
- Local\NitrGB
管理者としてログインしない场合は、マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %Application Data%\{random GUID}\syshost.exe
管理者としてログインした场合は、マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %Windows%\Installer\{GUID}\syshost.exe
マルウェアは、Windows ファイアウォールを無効にする、以下のオペレーティングシステム(OS)によって決定するコマンドを実行します。
- netsh.exe
管理者モードではない场合、マルウェアは、特定の権限を昇格します。
マルウェアは、以下のタイムサーバにアクセスし、时刻を合わせます。
- 0.pool.ntp.org
- 1.pool.ntp.org
- 2.pool.ntp.org
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を无効にしてください。
手順 2
このマルウェアのパス名およびファイル名を确认します。
最新のバージョン(エンジン、パターンファイル)を导入したウイルス対策製品を用いてウイルス検索を実行してください。「叠碍顿搁冲狈贰颁鲍搁厂.叠骋厂贬」で検出したパス名およびファイル名を确认し、メモ等をとってください。
手順 3
奥颈苍诲辞飞蝉をセーフモードで再起动します。
手順 4
このレジストリキーを削除します。
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
レジストリの编集はお客様の责任で行っていただくようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
- syshost32
- syshost32
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
- {random}
- {random}
手順 5
変更されたレジストリ値を修正します。
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
事前に意図的に対象の设定を変更していた场合は、意図するオリジナルの设定に戻してください。変更する値が分からない场合は、システム管理者にお寻ねいただき、レジストリの编集はお客様の责任として行なって顶くようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAcces\Parameters\FirewallPolicy\DomainProfile
- From: Enable Firewall = "0"
To: Enable Firewall = "1"
- From: Enable Firewall = "0"
手順 6
このレジストリ値を削除します。
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
レジストリの编集はお客様の责任で行っていただくようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- syshost32 = "%Windows%\Installer\{GUID}\syshost.exe"
- syshost32 = "%Windows%\Installer\{GUID}\syshost.exe"
手順 7
以下のフォルダを検索し削除します。
- %Windows%\Installer\{GUID}
手順 8
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「BKDR_NECURS.BGSH」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。