PE_FUJACKS.DC-O
Windows 2000, Windows XP, Windows Server 2003

マルウェアタイプ:
ファイル感染型
破壊活动の有无:
なし
暗号化:
なし
感染報告の有無 :
はい
? 概要
このウイルスに感染したファイルは、トレンドマイクロの製品では、「PE_FUJACKS.RC」として検出されます。ウイルスは、特定のファイルを削除します。ウイルスは、「infection marker(感染したことを示す印)」としてフォルダ内に特定のファイルを作成します。ウイルスは、セキュリティソフトに関連するプログラムを無効にするために、レジストリキーおよびレジストリ値を作成します。
ウイルスは、他のマルウェアに作成され、コンピュータに侵入します。
ウイルスは、バックドア活动の机能を备えていません。
ウイルスは、情报収集する机能を备えていません。
ただし、情报公开日现在、この奥别产サイトにはアクセスできません。
詳細
侵入方法
ウイルスは、ネットワーク共有フォルダを経由してコンピュータに侵入します。
ウイルスは、以下のマルウェアに作成され、コンピュータに侵入します。
- PE_FUJACKS.RC
インストール
ウイルスは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %System%\drivers\Messages.exe
- %System%\drivers\svchosL.exe
- %System%\drivers\TXPlatform.exe
(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)
ウイルスは、以下のファイルを作成します。
- %System Root%\z1.tmp - detected as TROJ_AGENT.APVU
(註:%System Root%は、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)
ウイルスは、以下の无害なファイルを作成します。
- %System Root%\z.tmp
- %System Root%\GK.tmp
(註:%System Root%は、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)
自动実行方法
ウイルスは、自身のコピーが奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
Explorer = "%System%\drivers\Messages.exe"
他のシステム変更
ウイルスは、以下のレジストリ値を変更し、隠しファイル属性のファイルを非表示にします。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced\Folder\Hidden\
SHOWALL
CheckedValue = "0"
(註:変更前の上记レジストリ値は、「1」となります。)
ウイルスは、以下のレジストリキーを削除します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\wscsvc
ファイル感染
ウイルスは、以下の形式のファイルに感染します。
- .asp
- .htm
- .html
- .exe
感染活动
ウイルスは、ネットワークドライブ内に以下のように自身のコピーを作成します。
- Cool_GameSetup.exe
ウイルスは、以下のユーザ名およびパスワードを用いて、パスワード保护された共有フォルダにアクセスします。
- password
- harley
- 123456
- pussy
- mustang
- shadow
- qwerty
- baseball
- letmein
- 12345678
- 12345
- admin
- 5201314
- qq520
- 1234567
- 123456789
- 654321
- 54321
- 000000
- 11111111
- 88888888
- passwd
- database
- abc123
- sybase
- 123qwe
- server
- computer
- super
- 123asd
- ihavenopass
- godblessyou
- enable
- alpha
- 111111
- 121212
- 123123
- 1234qwer
- 123abc
- patrick
- administrator
- fuckyou
- test123
- temp123
- owner
- login
- Login
- pw123
- mypc123
- admin123
- mypass
- mypass123
- 901100
- Administrator
- Guest
- admin
バックドア活动
ウイルスは、バックドア活动の机能を备えていません。
プロセスの终了
ウイルスは、感染コンピュータ上で以下のプロセスが常驻されていることを确认した场合、そのプロセスを终了します。
- safeboxTray.exe
- 360Safe.exe
- 360safebox.exe
- 360tray.exe
情报漏えい
ウイルスは、情报収集する机能を备えていません。
その他
ウイルスは、以下の不正な奥别产サイトにアクセスします。
- www.{BLOCKED}q.com.{BLOCKED}dmin5.com
ただし、情报公开日现在、この奥别产サイトにはアクセスできません。
このウイルスに感染したファイルは、トレンドマイクロの製品では、以下として検出されます。
- PE_FUJACKS.RC
ウイルスは、以下のファイルを削除します。
- %System%\drivers\etc\hosts
ウイルスは、「infection marker(感染したことを示す印)」としてフォルダ内に以下のファイルを作成します。
- Desktop_1.ini
- Desktop_2.ini
ウイルスは、セキュリティソフトに関连するプログラムを无効にするために、以下のレジストリキーおよびレジストリ値を作成します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\<アプリケーション名>
Debugger = "ntsd -d"
このウイルスが无効にするプログラムを示す<アプリケーション名>には、以下が该当します。
- 360hotfix.exe
- 360rpt.exe
- 360safe.exe
- 360safebox.exe
- 360tray.exe
- agentsvr.exe
- apvxdwin.exe
- ast.exe
- avcenter.exe
- avengine.exe
- avgnt.exe
- avguard.exe
- avltmain.exe
- avp.exe
- avp32.exe
- avtask.exe
- bdagent.exe
- bdwizreg.exe
- boxmod.exe
- ccapp.exe
- ccenter.exe
- ccevtmgr.exe
- ccregvfy.exe
- ccsetmgr.exe
- egui.exe
- ekrn.exe
- extdb.exe
- frameworkservice.exe
- frwstub.exe
- guardfield.exe
- iparmor.exe
- kaccore.exe
- kasmain.exe
- kav32.exe
- kavstart.exe
- kavsvc.exe
- kavsvcui.exe
- kislnchr.exe
- kissvc.exe
- kmailmon.exe
- knownsvr.exe
- kpfw32.exe
- kpfwsvc.exe
- kregex.exe
- kvfw.exe
- kvmonxp.exe
- kvmonxp.kxp
- kvol.exe
- kvprescan.exe
- kvsrvxp.exe
- kvwsc.exe
- kvxp.kxp
- kwatch.exe
- livesrv.exe
- makereport.exe
- mcagent.exe
- mcdash.exe
- mcdetect.exe
- mcshield.exe
- mctskshd.exe
- mcvsescn.exe
- mcvsshld.exe
- mghtml.exe
- naprdmgr.exe
- navapsvc.exe
- navapw32.exe
- navw32.exe
- nmain.exe
- nod32.exe
- nod32krn.exe
- nod32kui.exe
- npfmntor.exe
- oasclnt.exe
- pavsrv51.exe
- pfw.exe
- psctrls.exe
- psimreal.exe
- psimsvc.exe
- qqdoctormain.exe
- ras.exe
- ravmon.exe
- ravmond.exe
- ravstub.exe
- ravtask.exe
- rfwcfg.exe
- rfwmain.exe
- rfwproxy.exe
- rfwsrv.exe
- rsagent.exe
- rsmain.exe
- rsnetsvr.exe
- rssafety.exe
- rstray.exe
- safebank.exe
- safeboxtray.exe
- scan32.exe
- scanfrm.exe
- sched.exe
- seccenter.exe
- secnotifier.exe
- SetupLD.exe
- shstat.exe
- smartup.exe
- sndsrvc.exe
- spbbcsvc.exe
- symlcsvc.exe
- tbmon.exe
- uihost.exe
- ulibcfg.exe
- updaterui.exe
- uplive.exe
- vcr32.exe
- vcrmon.exe
- vptray.exe
- vsserv.exe
- vstskmgr.exe
- vstskmgr.exe
- webproxy.exe
- xcommsvr.exe
- xnlscn.exe
ウイルスは、脆弱性を利用した感染活动を行いません。
ウイルスは、ルートキットの机能を备えていません。
対応方法
手順 1
Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を无効にしてください。
手順 2
「PE_FUJACKS.DC-O」 を作成またはダウンロードする不正なファイルを削除します。